> For the complete documentation index, see [llms.txt](https://novacont.gitbook.io/nova-docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://novacont.gitbook.io/nova-docs/novacont-docs/turkish/audit-and-security/bug-bounty-and-sorumlu-aciklama.md).

# Bug Bounty & Sorumlu Açıklama

### Bu Program Ne Sunuyor

NovaCont şu anda parasal veya maddi bir bug bounty ödülü sunmuyor.

Doğrulanan raporlar, araştırmacının izniyle ve önem derecesinden bağımsız olarak Hall of Fame'de anılır. Bunu tazminat değil takdir olarak görüyoruz, ve harcanan emeğin karşılığını verecek düzeyde fonlayamayacağımız bir ödülü ilan etmektense bunu açıkça söylemeyi tercih ediyoruz.

Fonlanmış bir program planlanıyor ve protokol ücretlerinden karşılanacak. Hayata geçtiğinde tutarlar bu sayfada yayınlanacak. O zamana kadar yukarıdaki paragrafı teklifin tamamı olarak okuyun, pazarlığın başlangıç noktası olarak değil.

Bunların hiçbiri raporların nasıl ele alındığını değiştirmiyor. Her bulgu, arkasında para olsun ya da olmasın, aynı koşullarda triyaj edilir, düzeltilir ve belgelenir.

### Program Kapsamı&#x20;

| Kontrat           | Ağ   | Kapsamda mı? |
| ----------------- | ---- | ------------ |
| NovaCont.sol      | Base | Evet         |
| NovaJury.sol      | Base | Hayır        |
| NovaContLite.tact | TON  | Evet         |

Rapor göndermeden önce yukarıdaki adrese ve yayında olan güncel sürüme baktığınızı doğrulayın. Sürüm ve kaynak bilgileri ilgili deponun `SECURITY.md` dosyasında.

**Kapsam dışı:**

* Frontend ve arayüz sorunları, Telegram Mini App ve web dApp dahil. Hiçbiri kullanıcı fonu tutmuyor, güvenlik sınırı kontratlardır. Zincir üzerinde bir etki gösteremiyorsanız bunları <support@novatechnology.app> adresine normal hata olarak bildirin.
* Üçüncü taraf altyapı: Base ve TON ağlarının kendisi, Chainlink, TonConnect, Telegram, cüzdan uygulamaları, herkese açık RPC uç noktaları.
* Kullanıcılara veya ekibe karşı sosyal mühendislik.
* Gerçekçi olmayan kaynak veya gas harcaması gerektiren servis dışı bırakma senaryoları.
* İstismar edilebilirliği gösterilmemiş statik analiz bulguları, özellikle kendi yayınladığımız taramalarda zaten belgelenmiş gas optimizasyonu ve API tercihi sınıfındakiler.
* Bilinen ve kabul edilmiş tasarım tercihleri. Bunlar her kontrat için deposundaki `SECURITY.md` içinde listeli, en başta da uyuşmazlık çözümünün merkezi oluşu.

### Ödül Aralığı

<table><thead><tr><th>Önem Derecesi</th><th>Ödül Aralığı</th><th data-hidden></th></tr></thead><tbody><tr><td>Kritik (Doğrudan Fon Kaybı/Çalınması)</td><td>$50</td><td></td></tr><tr><td>Yüksek (Fonların kilitlenmesi, yetkisiz erişim)</td><td>Özel NFT </td><td></td></tr><tr><td>Orta</td><td>Hall of Fame listesi + Özel rol</td><td></td></tr><tr><td>Düşük/Informational </td><td>Teşekkür + Hall of Fame listesi</td><td></td></tr></tbody></table>

### Önem dereceleri

Önem derecesi ödeme miktarını değil, triyaj önceliğini ve bulgunun nasıl belgeleneceğini belirler. Kontrat bazlı tam tanımlar deposundaki `SECURITY.md` dosyalarında, özet olarak:

| Önem derecesi | Neyi kapsar                                                                                                                               |
| ------------- | ----------------------------------------------------------------------------------------------------------------------------------------- |
| Kritik        | Kilitli fonların yetkisiz çekilmesine giden herhangi bir yol, ya da bir anlaşmanın kilitlediğinden fazlasının dağıtılması                 |
| Yüksek        | Fonların erişilebilir ama kalıcı olarak kilitli kalması, sıra dışı state geçişleri, bir zaman aşımının veya yetki kontrolünün atlatılması |
| Orta          | Belirli bir anlaşmaya veya mesaj işleyicisine karşı servis dışı bırakma, hatalı ücret veya paylaşım hesabı, çözücü atama hataları         |
| Düşük         | Gas verimsizliği, eksik veya yanıltıcı event'ler, zincir üzerinde etkisi olmayan doküman hataları                                         |

### Nasıl rapor edilir

**Bir bulguyu, incelenip giderilmeden önce herkese açık hiçbir kanalda paylaşmayın: X, Discord, GitHub Issues veya başka bir yerde.**

Raporu [**security@novatechnology.app**](mailto:security@novatechnology.app) adresine gönderin ve şunları ekleyin:

* Etkilenen kontrat, adres, ve fonksiyon ya da mesaj işleyicisi
* Adım adım tekrar üretme, ya da bir kavram kanıtı
* Potansiyel etki, ve kullanıcı fonlarının risk altında olup olmadığı
* Varsa önerdiğiniz çözüm

Sonrasında ne oluyor:

| Aşama                | Hedef                                         |
| -------------------- | --------------------------------------------- |
| Alındı bildirimi     | 48 saat içinde                                |
| İlk triyaj           | 7 gün içinde                                  |
| Durum güncellemeleri | Giderme süreci devam ettiği sürece gerektikçe |

Hem Base hem TON tarafında yayına alınmış kontratlar değiştirilemez olduğu için, doğrulanan bir sorunun giderilmesi yerinde yama yapmak yerine yeni bir sürüm yayınlamak ve taşıma yapmak anlamına gelebilir. Bu, bir sunucu düzeltmesinden uzun sürer, ve bulgu doğrulandığında planı ve takvimi açıkça paylaşacağız.

Detaylar düzeltme yayınlanana kadar gizli tutulur. Sonrasında bulgu, araştırmacının izniyle Hall of Fame dahil olmak üzere kamuya açıklanabilir.

### Güvenli liman

İyi niyetle hareket eden araştırmacılara karşı yasal yollara başvurmayız:

* Kullanıcı gizliliğini ihlal etmeyin
* Bir açığı, etkisini göstermek için gerekenden öteye taşımayın
* Kontratları veya uygulamaları kasıtlı olarak aksatmayın
* Bu açıklama politikasına uyun

### Kesinlikle yasak olanlar

Bu kurallara uyulmadan yapılan testler açıklama sürecinin dışında kalır ve yasal sorumluluk doğurabilir:

* Mainnet'te gerçek kullanıcı fonlarına karşı canlı saldırı. Kavram kanıtları testnet üzerinde, ya da iki tarafını da kendinizin fonladığı bir anlaşma üzerinde yapılmalıdır
* Gerçek kullanıcıları servis dışı bırakabilecek canlı testler
* Gerçek kullanıcılara veya ekibe karşı sosyal mühendislik ya da oltalama

### Hall of Fame

Doğrulanan raporlar sonuçlandıkça, izin verilmesi halinde bildiren kişiler burada listelenir.

*Liste, raporlar sonuçlandıkça güncellenecektir.*
