**Güvenlik ve Güvenlik Açığı Bildirimi — Telvio**

> Bir güvenlik açığının nasıl bildirileceği, karşılığında ne taahhüt ettiğimiz, kapsam dahilinde nelerin olduğu ve hizmetin en başından mümkün olduğunca az veri…

Source: https://telvio.app/tr/legal/security/ · language: tr · updated: 2026-09-04

1. [Ana sayfa](https://telvio.app/tr/)
2. [Trust centre](https://telvio.app/tr/legal/)
3. Güvenlik açığı bildirme

Politika

# Güvenlik açığı bildirme

Uygulamamızda, sunucularımızda veya bu web sitesinde bir zayıflık bulduysanız bunu bize bildirin. Bize haber verdiğiniz için size düşman gözüyle bakmayacağız.

- Tek bir adrese bildirin
- İyi niyetli araştırma için yasal işlem yok
- 5 iş günü içinde alındığı bildirilir

Nasıl bildirilir

Konu satırına **Güvenlik açığı** yazarak [support@telvio.app](mailto:support@telvio.app?subject=Security%20vulnerability) adresine e-posta gönderin. Bulduğunuz sorunu, nerede olduğunu ve yeniden oluşturma adımlarını açıklayın. Bir kavram kanıtı yardımcı olacaksa ekleyin; başka birine ait veriler söz konusuysa verileri göndermek yerine durumu açıklayın.

Beş iş günü içinde bildiriminizi aldığımızı teyit etmeyi amaçlıyoruz. Sorunu yayımlamadan önce düzeltmemiz için bize makul bir süre tanımanızı ve başkalarının verilerine erişmekten, hizmeti aksatmaktan veya bir kullanıcıya zarar verebilecek şekilde hareket etmekten kaçınmanızı rica ediyoruz.

Yürürlük tarihi 4 Eylül 2026

## Taahhütlerimiz

- **Beş iş günü içinde bir bildirim**; otomatik bir yanıt yerine bir kişiden.
- **Dürüst bir değerlendirme.** Bir bildirimin güvenlik açığı olmadığını düşünürsek, sessizce kapatmak yerine nedenini açıklarız. Katılıyorsak, düzeltmeyi yaklaşık ne zaman yapmayı beklediğimizi söyleriz.
- **Aşağıdaki kapsam içinde yürütülen iyi niyetli araştırmalar için yasal işlem uygulanmaması.** Bu politikaya uyan bir araştırmacıya karşı herhangi bir hak iddiasında bulunmayacak veya böyle bir iddiayı desteklemeyecek, bildirimi bir saldırı değil katkı olarak değerlendireceğiz.
- **İsterseniz size itibar verilmesi.** Düzeltme yayımlandığında sizi seçtiğiniz ad veya kullanıcı adıyla anacağız; anonim kalmayı tercih ederseniz adınızı paylaşmayacağız.
- **Gizlilik.** Yasal olarak zorunlu olmadıkça, izniniz olmadan kimliğinizi şirket dışındaki hiç kimseyle paylaşmayacağız.
- **Sunamayacağımız şey:** ücretli bir hata ödülü. Küçük bir şirketiz ve bir ödül programımız yok. Aksini ima etmek yerine bunu açıkça söylemeyi tercih ederiz.

## Kapsam

Kapsam dahilinde olanlar: Telvio mobil uygulamaları, bunların iletişim kurduğu API ve sunucular ile bu web sitesi. Bir kullanıcının arama kayıtlarını, kredi bakiyesini veya kurulum tanımlayıcısını açığa çıkarabilecek; başkasının hesabına arama yapılmasına izin verebilecek ya da bir aramada görüntülenen numaranın değiştirilmesini sağlayabilecek her şey özellikle ilgimizi çeker.

Kapsam dışında olanlar: Etkisi gösterilmemiş otomatik tarayıcı bulguları; istismar edilebilir bir sonucu olmayan eksik güvenlik başlıkları; kilidi açılmış bir cihaza fiziksel erişim gerektiren her şey; çalışanlarımızın veya kullanıcılarımızın sosyal mühendislik yoluyla hedef alınması; hizmet engelleme; kullandığımız ve doğrudan ilgili hizmetlere bildirilmesi gereken üçüncü taraf hizmetlerindeki sorunlar; ayrıca mevcut bir özelliğin kusuru yerine bir özelliğin bulunmamasıyla ilgili bildirimler — daha sıkı olabilecek bir hız sınırı veya sunmadığımız bir seçenek gibi.

Lütfen başkalarını etkileyebilecek şekillerde test yapmayın. Size ait olmayan verilere erişmeyin, bunları değiştirmeyin veya silmeyin; kullanıcılar için hizmeti kötüleştirmeyin; yapabildiğinizi kanıtlamak için başka bir kullanıcının hesabına arama yapmayın ve hizmet engelleme testi sayılacak yoğunlukta otomatik araçlar kullanmayın. Bir şeyi göstermek için hesaba veya krediye ihtiyacınız varsa, isteyin; gerekli düzenlemeyi yaparız.

## Bir ihlalin açığa çıkarabileceği verileri hizmetin nasıl sınırladığı

Tüketici hizmetlerinde mevcut en etkili güvenlik önlemi, verileri en başta hiç tutmamaktır; burada kullanılan temel yaklaşım da budur. Kayıt olma işlemi yoktur, dolayısıyla kullanıcı veritabanı da yoktur: çalınabilecek adlar, e-posta adresleri, telefon numaraları veya parolalar bulunmaz ve kimlik bilgileri olmadığı için kimlik bilgisi doldurma saldırılarının hedefi olacak hiçbir şey yoktur.

Ödeme işlemleri tamamen Apple ve Google tarafından gerçekleştirilir. Bir kart numarası, son kullanma tarihi, fatura adresi veya başka herhangi bir ödeme bilgisi almayız — yalnızca imzalı bir makbuz tanımlayıcısı alırız. Sistemlerimizin ele geçirilmesi bir ödeme aracını açığa çıkaramaz, çünkü böyle bir araç saklanmaz.

Arama sesleri hiçbir zaman kaydedilmez. Arama boyunca şifreli biçimde iletilir ve sonrasında hiçbir biçimde mevcut olmaz. Kişi listeleri hiçbir zaman yüklenmez: uygulamaya kişilere erişim izni verilirse, bir numara seçilebilmesi için liste cihaz üzerinde okunur ve orada kalır. Kesin konum hiçbir zaman toplanmaz.

Mevcut olan ve dolayısıyla bir ihlalin açığa çıkaracağı veriler [gizlilik politikasında](https://telvio.app/tr/privacy/) dürüstçe açıklanmıştır: bakiye tutan anonim bir kurulum tanımlayıcısı, telefon faturasında bulunan türden arama kayıtları, satın alma makbuzu tanımlayıcıları ve IP adresleri de dahil teknik veriler. Arama sinyalleşmesi ve ses trafiği aktarım sırasında şifrelenir; uygulama ile sunucularımız arasındaki tüm trafik de aynı şekilde şifrelenir. Arama kayıtlarına erişim, hizmeti işletmek için buna ihtiyaç duyan kişilerle sınırlıdır.

## Güvenlik açığı olmayan güvenlik soruları

Düzenli olarak bildirilen ve amaçlandığı gibi çalışan üç şey var; bunları burada açıklamak herkesin zaman kazanmasını sağlar.

**Her aramada aynı numara görüntülenir.** Bu kasıtlı bir tercihtir, [kendi sayfasında](https://telvio.app/tr/caller-id/1-434-280-0044/) açıklanmıştır ve arayan kimliği zafiyetinin tam tersidir: uygulama başka herhangi bir numaranın görüntülenmesine izin vermez. Telefon dolandırıcılıklarının çoğunun dayandığı kimliğe bürünme yöntemlerinde kullanılamamasını sağlayan özellik de budur.

**Giriş yapma özelliği yoktur ve bu, eksik bir kimlik doğrulama kontrolü değildir.** Kimlik doğrulaması yapılacak bir hesap yoktur. Kurulum tanımlayıcısı, kredi bakiyesi için taşıyıcı bir belirteçtir ve bu şekilde değerlendirilir; bir cihazdan bunu okuyabilen herkes bakiyeyi harcayabilir. Bu nedenle tanımlayıcı ayarlar dışında görüntülenmez ve cihazın ele geçirilmesi kapsam dışıdır.

**Uygulama arama veya mesaj alamaz.** Gelen aramaların kimlik doğrulamasından geçmediğine ilişkin bir bildirim, mevcut olmayan bir yetenekle ilgilidir. Hiçbir gelen bağlantı yolu yoktur.

## Yararlı bir bildirimde neler bulunur

Bunların hiçbiri zorunlu değildir ve hepsi iletişimi kısaltır. Yeniden oluşturabildiğimiz bir bildirimi düzeltebiliriz; yeniden oluşturamadığımız bir bildirim ise bir görüşmeye dönüşür ve görüşmeler, sorunu bulan kişi de dahil olmak üzere herkes için daha yavaştır.

- **Sorunun nerede olduğu** — uygulama ve sürümü, bir API uç noktası veya bu web sitesindeki bir URL. Bu üç unsurun şirket içinde farklı sorumluları vardır; hangisi olduğunu bilmek bildirimin hemen doğru yere yönlendirilmesini sağlar.
- **Ne yaptığınız, sırasıyla.** Başka birinin aynı şeyi görmesi için izleyeceği adımlar. İsteklerin sıralı biçimde verilmesi idealdir; sorunun yapısını açıklamanız da yeterlidir.
- **Ne gördüğünüz ve bunun yerine ne beklediğiniz.** Bir bulguyu tarayıcının görüşünden ayıran kısım budur.
- **Bir saldırganın bunu kullanarak ne yapabileceği.** Eksiksiz bir istismar zinciri talep etmiyoruz — gerçekçi etkiyi anlatan bir cümle yeterlidir; düzeltmenin ne kadar hızlı yapılacağına bu karar verir.
- **Size itibar verilmesini isteyip istemediğiniz** ve hangi ad veya kullanıcı adıyla anılmak istediğiniz. Hiçbir ad kullanmamamızı söylemeniz de dahil, ne söylerseniz onu kullanırız.
- **Başkalarının verilerini göndermeyin.** Bulgularınız başkasının kayıtlarını içeriyorsa, bunları göndermek yerine açıklayın. Bu verilere ihtiyacımız yok ve onları elinizde tutmamalısınız.

## Gönderdikten sonra ne olur

Bir kişi bildiriminizi okur ve beş iş günü içinde, genellikle daha kısa sürede yanıt verir. İlk yanıtta ya sorunu yeniden oluşturduğumuzu ve yaklaşık ne zaman düzeltileceğini söyleriz ya da yeniden oluşturmak için ihtiyaç duyduğumuz tek soruyu sorarız veya bunun bir güvenlik açığı olduğunu düşünmediğimizi açıklarız. Bildirimleri sessizce kapatmayız; otomatik bir bildirim gönderip ardından hiçbir şey yapmamak da politikamız değildir.

Gerçek etkisi olan her konuda düzeltme yayımlanır ve size yayımlandığını bildiririz. Yayımlamadan önce makul bir süre beklemenizi isteriz — düzeltme ve yayım için yeterli süre; mobil uygulamalarda buna, kontrolümüz dışında olan bir uygulama mağazası inceleme süreci de dahildir — ve bu sürecin normalden uzun süreceğini dürüstçe söyleriz; bir son tarihin sessizce geçmesine izin vermeyiz.

Sizinle aynı fikirde değilsek bunu ve nedenini söyleriz; bu anlaşmazlığı yayımlamakta özgürsünüz. Yalnızca araştırmacı satıcıyla aynı fikirde olduğunda işleyen bir açıklama politikası, politika değildir.

## Özet

support@telvio.app adresine konu satırına “Security vulnerability” yazarak e-posta gönderin; bulduğunuz sorunu ve nasıl yeniden oluşturulacağını açıklayın. Beş iş günü içinde bir kişi tarafından alındığına dair yanıt verilir.

Yukarıda belirtilen kapsam dâhilindeki iyi niyetli araştırmalar yasal işlemle karşılanmaz; isterseniz adınızı da belirtiriz. Ücretli bir ödül programı yoktur ve aksini ima etmek yerine bunu açıkça söylemeyi tercih ederiz.

Hizmet, mümkün olduğunca az veri tutacak şekilde tasarlanmıştır: hesap yok, parola yok, ödeme bilgisi yok, çağrı kaydı yok, kişi listesi yok ve konum bilgisi yok. Güvenlik açısından en çok işi yapan kontrol budur.

## Sık sorulan sorular

Telvio'ya bir güvenlik açığını nasıl bildirebilirim?

support@telvio.app adresine, konu satırına Güvenlik açığı yazarak bulduğunuz açığı, nerede olduğunu ve yeniden oluşturma adımlarını açıklayan bir e-posta gönderin. Beş iş günü içinde bildirimin alındığını teyit etmeyi ve bir sorun yayımlanmadan önce düzeltilmesi için makul bir süre talep etmeyi amaçlıyoruz.

Telvio'nun bir hata ödül programı var mı?

Hayır. Ücretli bir ödül programımız yok. Bir kişiden alındı teyidi vermeyi, dürüst bir değerlendirme yapmayı, isterseniz size itibar göstermeyi ve kapsam dahilinde iyi niyetli araştırma yaptığınız için yasal işlem başlatmamayı taahhüt ediyoruz.

Telvio bir güvenlik araştırmacısına karşı yasal işlem başlatır mı?

Yayımlanan kapsam dahilinde yürütülen iyi niyetli araştırmalar için başlatmaz. Bu politikaya uyan, başkalarının verilerine erişmekten veya hizmeti kötüleştirmekten kaçınan bir araştırmacıya karşı herhangi bir talepte bulunmayacak veya böyle bir talebi desteklemeyeceğiz.

Telvio sistemlerinde bir veri ihlali neleri açığa çıkarabilir?

Kredi bakiyesi tutan anonim bir kurulum tanımlayıcısı, telefon faturasında bulunan türden arama kayıtları, satın alma makbuzu tanımlayıcıları ve IP adresleri dahil teknik veriler. Açığa çıkarılabilecek isim, e-posta adresi, telefon numarası, parola, ödeme bilgisi, arama kaydı, kişi listesi veya konum verisi bulunmaz.

Telvio aramaları şifreleniyor mu?

Arama sinyalleşmesi ve ses, uygulama ile sunucular arasındaki tüm trafik gibi aktarım sırasında şifrelenir. Normal bir telefon numarasına yapılan aramanın son bölümü, uygulamanın kontrolü dışında olan ve uçtan uca şifrelenmeyen geleneksel telefon şebekesi üzerinden gerçekleştirilir — gerçek bir telefonu arayan her hizmet için bu durum geçerlidir.

Telvio'nun neden parolası yok?

Çünkü hesabı yok. Hiçbir şey kaydedilmediğinden korunması gereken bir kimlik bilgisi ve kimlik bilgisi doldurma saldırısıyla hedef alınabilecek bir unsur bulunmaz. Kurulum tanımlayıcısı, kredi bakiyesi için taşıyıcı token görevi görür; bu nedenle cihazın ele geçirilmesi kapsam dışı kabul edilir.

Bir güvenlik açığını yayımlamadan önce ne kadar beklemeliyim?

Bir düzeltmenin hazırlanıp yayımlanması için gereken süre kadar; mobil uygulamalarda buna, kontrolümüz dışında olan bir uygulama mağazası inceleme süreci de dahildir. İlk yanıtımızda beklenen zaman çizelgesini size bildirecek, gecikme olursa bir son tarihin sessizce geçmesini beklemek yerine bunu açıkça söyleyeceğiz.

Telvio, bildirdiğim sorunun düzeltildiğini bana bildirir mi?

Evet. Bildirimleri sessizce kapatmayız. İlk yanıtımızda ya sorunu yeniden oluşturduğumuzu ve yaklaşık zaman çizelgesini doğrularız, ya sorunu yeniden oluşturmak için gereken tek soruyu sorarız ya da bunu neden bir güvenlik açığı olarak değerlendirmediğimizi açıklarız.

## İlgili belgeler

- [Telvio hangi amaçlarla kullanılamaz](https://telvio.app/tr/legal/acceptable-use/)
- [Erişilebilirlik](https://telvio.app/tr/legal/accessibility/)
- [Telvio acil servisleri arayamaz](https://telvio.app/tr/legal/emergency-calls/)
- [Bir aramayı bildirin](https://telvio.app/tr/legal/report-a-call/)

---

HTML version: https://telvio.app/tr/legal/security/
Structured data for this site: https://telvio.app/api/v1/openapi.json · https://telvio.app/llms.txt
Free to quote and reuse with a link back to the source URL above (CC BY 4.0).
