Güvenlik
Bu sayfa projenin güvenlik politikasını özetler: bir güvenlik açığını nasıl bildireceğiniz, hangi sürümlerin desteklendiği ve sistemin güvenli çalıştırılmasına dair dağıtım notu.
Güvenlik açığı bildirimi
Güvenlik açıkları için lütfen herkese açık bir issue açmayın.
Bunun yerine, özel bir GitHub Security Advisory açın veya doğrudan repo sahibiyle iletişime geçin. Bildirimleri birkaç gün içinde yanıtlamayı hedefliyoruz.
Yanlışlıkla bir kimlik bilgisi veya kişisel veri commit edildiyse, değeri bir issue içine yapıştırmayın. Önce iptal edin/rotasyona sokun, ardından geçmişin temizlenebilmesi için özel olarak bildirin.
Desteklenen sürümler
Bu proje main dalı üzerinde geliştirilir; güvenlik düzeltmeleri buraya iner. Bir commit'e
sabitleyin (pin) ve bilinçli olarak güncelleyin.
Dağıtım notu
Bu sistem şirket iç ağında çalışacak şekilde tasarlanmıştır — veritabanı, dosyalar ve şifreler tamamen sizin sunucunuzda kalır, hiçbir bileşen dışarı çıkmaz. Herkese açık talep portalı bilinçli olarak parolasızdır; erişim, tahmin edilemez token bağlantılarıyla sağlanır.
Dışarıdan erişim üç güvenli şekilde açılabilir: VPN tüneli, IP allowlist veya kimlik doğrulayan ters proxy. Yalnızca, bu erişim kontrol katmanlarından birini eklemeden düz (kimliksiz) internet erişimini önermiyoruz. Dağıtım ve sertleştirme rehberi için Kurulum sayfasına bak.