UpCore
Kazanım · İşe AlımKariyer.net + LinkedIn başvuruları · aday kişilik testi · iş-aday uyumuSürdürme · Tükenmişlik ÖlçümüHaftada 1 dakikalık anonim anket · istifa 6 ay öncesinden uyarısıGeliştirme · Güçlü Yanlar24 karakter gücü · kişisel gelişim planı · psikolojik dayanıklılıkYerleştirme · Kariyer Yoluİç ilanlar · yedek havuzu · kritik pozisyon successionKoruma · MüdahaleTükenmişliğe karşı 20+ bilimsel müdahale · etki ölçümü
KOBİ · 1-10 ÇalışanYıllık ₺1.900 sabit · özlük + izin + bordro + SGK · 5 dakikada kurulumBelediye & Kamu657 memur + 4857 işçi + 4/B sözleşmeli · Sayıştay raporu · zabıta/temizlik tükenmişlikHolding · 4000+ ÇalışanÇoklu şirket yapısı · CHRO yönetici paneli · 18 şirket tek platformda300K+ Başvurulu ŞirketKariyer.net + LinkedIn otomatik · toplu psikometrik değerlendirme · recruiter 3 kat kapasite
Bilimsel TemelFiyatlandırmaHakkımızdaGüven Merkezi
Müşteri GirişiDemo Talep Et
Ana Sayfa/Güven Merkezi/Güvenlik Açığı Bildirimi
Vulnerability Disclosure Program · Safe Harbor

Güvenlik bizim için
özelliktir

UpCore Türkiye'de İK verisi işleyen bir SaaS. Tek bir açık binlerce çalışanın kişisel ve sağlık benzeri verilerini riske atabilir. Bu sayfa, bağımsız güvenlik araştırmacılarının bir açığı sorumlu şekilde bildirmesi için tüm kuralları ve ödüllerimizi tanımlar.

security@upcore.io security.txt + PGP

Safe Harbor Taahhüdü

Bu politikaya uygun araştırma yaparken UpCore size karşı hukuki işlem başlatmaz. Bu safe harbor TCK 243/244 kapsamında "yetki dahilinde erişim" olarak değerlendirilir — iyi niyetli güvenlik araştırmasını koruma taahhüdümüz sözleşmemizin parçasıdır. 3. tarafların (alt işleyenler) size karşı başvurusu olursa hukuki olarak destek oluruz.

Ödül matrisi

Severity × Bounty

CVSS 3.1 ve business impact skorlamasına göre severity atanır · maksimum ödül kritik bulgularda ₺50.000 · ödeme: banka havalesi veya kripto (tercihe göre) · 30 gün içinde.

SeverityÖdülÖrneklerSLA
Critical₺10.000 – ₺50.000RCE · Authentication bypass · Multi-tenant data leak · SQL injection (auth'd context) · Kriptografik anahtar sızdırma24 saat triage · 72 saat fix
High₺2.500 – ₺10.000Privilege escalation · Stored XSS · IDOR (sensitive data) · SSRF · XXE · Önemli misconfiguration3 iş günü triage · 7 iş günü fix
Medium₺500 – ₺2.500Reflected XSS · CSRF (state-changing) · Business logic flaws · Information disclosure (non-PII)5 iş günü triage · 14 iş günü fix
Low₺100 – ₺500Missing security headers · Open redirect (low impact) · Sub-domain takeover (dead asset)10 iş günü triage · 30 iş günü fix
InformationalTeşekkür listesiBest practice ihlali · design discussion · non-exploitable finding30 iş günü triage

Kapsam

Test edilebilir sistemler

Kapsam içinde

  • *.upcore.io (production)
  • app.upcore.io (müşteri uygulaması)
  • api.upcore.io (REST API)
  • auth.upcore.io (Clerk proxy)
  • status.upcore.io
  • upcore.io (marketing)
  • UpCore iOS ve Android uygulamaları
  • api.upcore.io/v1/* endpoint'leri

Kapsam dışı

  • DOS/DDoS saldırıları
  • Sosyal mühendislik (UpCore çalışanlarına)
  • Fiziksel saldırılar
  • SPF/DKIM/DMARC bypass (kullanıcı etkilemeyen)
  • Rate limiting bypass (destructive olmadıkça)
  • 3. parti SaaS bileşenleri (vendor'a bildirilmeli)
  • Clickjacking (sensitive actions hariç)
  • Self-XSS (kullanıcı kendi tarayıcısında)
  • Outdated software (kritik güncelleme hariç)
  • .well-known/ çıktıları (public by design)

Kurallar

Yapılması + yapılmaması gerekenler

Sadece kendi test tenantınız üzerinde test yapın (sandbox.upcore.io — ücretsiz oluşturun).

Bulduğunuz açığı açıklayıcı steps-to-reproduce ile bildirin (screenshot + video kabul).

Araştırma sürecinde topladığınız verileri bildirim sonrası silin.

İyi niyetle sınır testleri yapın · veri çıkarmaya gerek yok.

Başka müşteri tenant'larına erişmeyin · kendi tenant'ınız yeterlidir.

PII/PHI çıkarmayın · ortaya çıkardığınız miktar minimum tutulmalı.

Public disclosure'dan önce 90 gün bekleyin (veya fix'ten sonra ilk hangi gelirse).

Phishing · sosyal mühendislik · fiziksel saldırı · hizmet reddi deneme.

Süreç

Bildirim sonrası ne olur?

01

Bildirim alınır

security@upcore.io veya /.well-known/security.txt ile PGP şifrelenmiş.

02

Triage

24 saat içinde doğrulanır, severity atanır, iç ticket açılır.

03

Fix geliştirme

Severity'ye göre SLA penceresi · PR açılır, testler yazılır.

04

Fix deploy

Staging → production · rollout sırası · müşteri tenant'larında doğrulama.

05

Disclosure

Araştırmacıyla birlikte CVE başvurusu (varsa) · public blog post · 90 gün penceresi.

06

Ödül + teşekkür

Ödül ödemesi · Hall of Fame'e ekleme · LinkedIn onay.

Hall of Fame

UpCore'u güvenli tutan araştırmacılar

Anonim kalmak isteyenler dahil tüm geçerli bildirimcilere teşekkür borçluyuz · listeye eklenmek için araştırma sonrası onay isteyin.

AraştırmacıÜlkeBulgu sayısıNot
Mehmet Y.TR32026 Q1 · Stored XSS (High)
AnonimUS12026 Q1 · IDOR (Medium)
Ayşe K.TR22026 Q2 · CSRF + business logic (High + Medium)

Açık buldunuz mu?

24 saat içinde triage · 72 saat içinde fix başlıyor (kritik). PGP şifreli bildirim için security.txt\'i kullanın.

security@upcore.io PGP public key
24 saat triage Safe harbor Hall of Fame ₺50.000\'e kadar ödül
UpCore

Türkiye'nin ilk bilim-temelli İK platformu

KVKK UyumluISO 27001 HazırlıkAzure North Europe

Modüller

  • Kazanım
  • Sürdürme
  • Geliştirme
  • Yerleştirme
  • Koruma

Çözümler

  • KOBİ · 1-10 Çalışan
  • Kamu & Belediye
  • Holding / 4000+
  • 300K+ Başvuru Şirketi
  • Vaka Çalışmaları

Şirket

  • Bilimsel Temel
  • Hakkımızda
  • İletişim
  • Entegrasyonlar

Yasal

  • KVKK Aydınlatma
  • Kullanım Şartları
  • Veri Sahibi Başvuru
© 2026 UpCore Teknoloji Anonim ŞirketiMaslak, Sarıyer / İstanbul · VKN: 8950XXXXXXX · Mersis: 0895-XXXX-XXXX-XXXX
satis@upcore.iokvkk@upcore.iostatus.upcore.io