Etik, Sorumlu Açıklama ve Hukuki Hususlar
CVD zaman çizelgelerini, CFAA kaynaklı hukuki riskleri, açıklama uygulamalarını ve güvenlik ekipleriyle koordinasyonu anlayın.
Etik, Sorumlu Açıklama ve Hukuki Hususlar, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Güvenlik Araştırmalarında Etik
Etik güvenlik araştırmaları herkes için güvenliği iyileştirir. Temel ilke şudur: yalnızca sınama yetkiniz olan sistemleri sınayın. Yetki; hata ödül programlarındaki yazılı kapsamdan, varlık sahiplerinin açık yazılı izninden veya varlıkların sahibi olmanızdan kaynaklanır.
Koordineli Güvenlik Açığı Açıklaması (CVD)
CVD, güvenlik açığını etkilenen sağlayıcıya özel olarak bildirme ve herkese açık açıklamadan önce düzeltme geliştirmesi ve yayımlaması için süre tanıma sürecidir. 90 günlük standart (Google Project Zero), sağlayıcının düzeltme süresi ile araştırmacının açıklama haklarını dengeler.
Bilgisayar Dolandırıcılığı ve Kötüye Kullanımı Yasası (CFAA)
US CFAA, yetkisiz bilgisayar erişimini federal suç sayar. "Yetki" geniş yorumlanır — bir sistem herkese açık erişilebilir olsa bile, izinsiz erişim CFAA'yı ihlal edebilir. Hata ödül programlarındaki güvenli limanlar birincil hukuki korumanızdır.
Araştırmada GDPR ve Verilere Erişim
Güvenlik araştırması sırasında başkalarına ait kişisel verilere erişmek veya bunları depolamak GDPR'yi (EU) ve benzer veri koruma yasalarını ihlal edebilir. Veri erişimini güvenlik açığını kanıtlamak için gerekli olanla sınırlayın. Kullanıcıların PII verilerini indirmeyin, kopyalamayın veya saklamayın.
Sağlayıcı Yanıt Vermediğinde Açıklama
Bir sağlayıcı 90 gün sonra raporları görmezden gelirse: yeni bir son tarih içeren son bir uyarı gönderin, arabuluculuk için platformu (HackerOne, Bugcrowd) bilgilendirin ve teknik ayrıntıları sansürleyerek sınırlı açıklamayı değerlendirin. Hukuki koruma için tüm iletişim girişimlerini zaman damgalarıyla belgeleyin.
Kavram Kanıtı Sorumluluğu
Kavram kanıtı kodunu yalnızca sağlayıcı bir yama yayımladıktan ve kullanıcıların güncelleme yapması için yeterli süre geçtikten sonra yayımlayın. Yaması bulunmayan güvenlik açıklarına yönelik saldırıya hazır kavram kanıtları kitlesel istismarı mümkün kılar ve gerçek kullanıcılara zarar verir. Sorumlu araştırmacılar açıklamayı dikkatle zamanlar.
Bulunan Hassas Verileri Ele Alma
Araştırma sırasında kimlik bilgileri, PII veya başka hassas verilerle karşılaşırsanız: rapor için bunları asgari düzeyde belgeleyin, güvenlik açığını kanıtlamak için gerekenden fazlasına erişmeyin, toplu verileri indirmeyin ve gecikmeden bildirin. Kavram kanıtının ötesinde ek verilere erişmek etik dışıdır ve potansiyel olarak yasa dışıdır.
Ulusal ve Sektöre Özgü Yasalar
Yasalar ülkeye göre değişir: UK Bilgisayar Kötüye Kullanımı Yasası, EU NIS2 Direktifi, Avustralya'nın Siber Suç Yasası. Kritik altyapılarda (hastaneler, elektrik şebekeleri) sınamaya ilişkin ek yasaklar bulunabilir. Hem kendi yargı bölgenizdeki hem de sağlayıcının yargı bölgesindeki hukuki çerçeveyi anlayın.
Sorumlu AI/ML Güvenlik Araştırması
AI/ML sistemlerini sınamak, benzersiz hususlar getirir: model çıkarımı, hasımca girdi üretimi ve eğitim verilerine yönelik gizlilik saldırıları. Temel model başka açılardan kapsam dâhilinde olsa bile bu teknikler program kurallarını veya fikri mülkiyet yasalarını ihlal edebilir.
Araştırma Etiği Çerçevesi Oluşturma
Kişisel etik çerçevesi: (1) Yetkili miyim? (2) Zararı en aza indiriyor muyum? (3) Etkilenen kullanıcı verilerini koruyor muyum? (4) Açıklama normlarına uyuyor muyum? (5) Eylemlerim kamu denetimine dayanır mı? Devam etmeden önce tüm sorulara evet yanıtını verin.
Güvenlik Araştırmacıları Topluluğu
EFF'in Coders Rights Project'i gibi kuruluşlar, iyi niyetli güvenlik araştırmacıları için hukuki savunma kaynakları sağlar. DEF CON'un güvenlik açığı açıklama yönergeleri ile Internet Bug Bounty programı, anlaşılması ve uyulması gereken topluluk standartlarını temsil eder.
Bilgi Yoklaması
Kamuya açıklamadan önce izlenen standart eşgüdümlü güvenlik açığı açıklama (CVD) takvimi nedir?
Özet
Etik güvenlik araştırması; açık yetkilendirme, en az düzeyde veri erişimi, hassas bulguların sorumlu biçimde ele alınması ve hem kullanıcı güvenliğine hem de araştırmacı haklarına saygı gösteren eşgüdümlü açıklama gerektirir. CFAA, GDPR ve açıklama normlarını anlamak, araştırmacıları ve kamuoyunu aynı anda korur.
Sıkça Sorulan Sorular
“Etik, Sorumlu Açıklama ve Hukuki Hususlar” dersi ücretsiz mi?
Evet — “Etik, Sorumlu Açıklama ve Hukuki Hususlar” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Etik, Sorumlu Açıklama ve Hukuki Hususlar” dersinde ne öğreneceğim?
CVD zaman çizelgelerini, CFAA kaynaklı hukuki riskleri, açıklama uygulamalarını ve güvenlik ekipleriyle koordinasyonu anlayın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Etik, Sorumlu Açıklama ve Hukuki Hususlar” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Hata Ödülü Kapsamlarını ve Kurallarını Okuma
- Yüksek Kaliteli Hata Raporları Yazma
- Daha Yüksek Etki İçin Güvenlik Açıklarını Zincirleme
- Etik, Sorumlu Açıklama ve Hukuki Hususlar