Güvenlik açığı bildirim politikası

Momy güvenliğini birlikte koruyalım

Momy'yi etkileyebilecek bir güvenlik açığı bulduysanız lütfen ayrıntıları [email protected] adresine gönderin. Güvenlik bildirimleri için hesap oluşturmanız gerekmez.

Bildirimde bulunurken

Mümkünse aşağıdaki bilgileri ekleyin:

  • Kısa bir özet, etkilenen varlık veya URL ve keşif zamanı.
  • Ön koşullar, tekrarlanabilir adımlar ve beklenen güvenlik etkisi.
  • Etkiyi göstermek için gerekli olan en az miktarda, gizlenmiş kanıt.
  • Güvenli biçimde yanıt verebileceğimiz bir iletişim adresi.

Parola, erişim belirteci, özel anahtar, tıbbi bilgi, gebelik veya çocuk verisi ya da konuyla ilgisiz kişisel veri göndermeyin. Bu tür kanıtlar veya büyük dosyalar gerekliyse önce desteklediğimiz şifreli aktarım yöntemini sorun.

Kapsam

Momy tarafından işletilen momy.app alan adı ve alt alan adları, bu alan adlarındaki resmi API'ler ve resmi Momy iOS ve Android uygulamaları kapsam dahilindedir. Üçüncü taraf hizmetleri, sorun Momy'nin entegrasyonundan kaynaklanmadıkça kapsam dışındadır.

Hesap, ödeme, içerik ve olağan destek talepleri içiniletişim sayfasını; kişisel veri hakları içinGizlilik Politikası'nıkullanın.

Araştırma kuralları

  • Yalnızca kendi hesaplarınızı ve sentetik verileri kullanın.
  • Başka bir kişiye ait veriye rastlarsanız durun; veriyi kopyalamayın, değiştirmeyin veya saklamayın ve bizi hemen bilgilendirin.
  • Sosyal mühendislik, kimlik avı, fiziksel saldırı, hizmet engelleme, spam, yüksek hacimli otomatik tarama, kalıcılık oluşturma ve yıkıcı değişiklikler yapmayın.
  • Sorunu düzeltmemiz için makul süre tanıyın ve açıklama zamanını bizimle koordine edin.

Nasıl yanıt veririz

Hedefimiz bildirimi hızla otomatik olarak almak, bir iş günü içinde insan yanıtı vermek, üç iş günü içinde ilk geçerlilik ve önem değerlendirmesini tamamlamak ve kabul edilen açık vakalarda en az yedi takvim gününde bir ilerleme güncellemesi paylaşmaktır. Bunlar hizmet hedefleridir; her bildirimin kabul edileceğini veya belirli bir tarihte düzeltileceğini garanti etmez.

İyi niyet ve ödül

Bu politika kapsamında, iyi niyetle ve yukarıdaki kurallara uygun yürütülen araştırmaları yetkilendirilmiş kabul etmeyi ve bunlar için hukuki işlem başlatmamayı amaçlarız. Bu güvence üçüncü tarafların eylemlerini bağlamaz ve sınırsız test yetkisi vermez. Ayrı bir yazılı program açıkça belirtmedikçe hata ödülü, ödeme veya kamuya açık teşekkür sözü vermiyoruz.


Vulnerability disclosure policy

Help us keep Momy secure

If you discover a vulnerability that may affect Momy, email the details to [email protected]. You do not need a Momy account to submit a security report.

What to include

  • A short summary, affected asset or URL, and discovery time.
  • Prerequisites, reproducible steps, and expected security impact.
  • The minimum redacted evidence needed to demonstrate impact.
  • A safe address where we can respond.

Do not send passwords, access tokens, private keys, medical, pregnancy or child data, or unrelated personal data. Ask us for a supported encrypted transfer method before sending sensitive evidence or large attachments.

Scope

In scope: Momy-operated momy.app domains and subdomains, official APIs on those domains, and official Momy iOS and Android apps. Third-party services are out of scope unless the vulnerability is caused by Momy's integration.

Research rules

  • Use only your own accounts and synthetic test data.
  • Stop if you encounter another person's data; do not copy, change, or retain it, and notify us promptly.
  • Do not use social engineering, phishing, physical attacks, denial of service, spam, high-volume automated scanning, persistence, or destructive changes.
  • Allow reasonable remediation time and coordinate disclosure with us.

How we respond

Our service goals are a prompt automated receipt, a human response within one business day, an initial validity and severity assessment within three business days, and progress updates at least every seven calendar days for accepted open cases. These are targets, not a guarantee that every report will be accepted or fixed by a specific date.

Good faith and rewards

We intend to treat good-faith research conducted within this policy as authorized and not pursue legal action for that research. This does not bind third parties or grant unlimited testing authority. We do not promise a bounty, payment, or public acknowledgement unless a separate written program explicitly says otherwise.