Taahhüdümüz: Bilgileriniz gizli tutulur
Cocorex AI'a ve Cocorex API'ye emanet ettiğiniz bilgiler; sohbetleriniz, hafıza notlarınız, yüklediğiniz dosyalar, hesap bilgileriniz ve API anahtarlarınız size aittir ve gizli tutulur. Bu taahhüdün somut anlamı şudur:
- Verilerinizi satmayız, reklam amacıyla kiralamayız ve hedefli reklam profili oluşturmak için kullanmayız.
- Sohbetlerinizi rutin olarak okumayız. Bir sohbete yalnızca güvenlik, kötüye kullanım incelemesi, hata ayıklama ya da yasal yükümlülük gibi gerekçeli ve sınırlı durumlarda erişilir.
- Verilerinize erişim, ihtiyaç ilkesiyle (yalnızca işini yapmak için gerekenler) sınırlıdır.
- Hiçbir kullanıcı, başka bir kullanıcının sohbetlerine, hafızasına, dosyalarına veya anahtarlarına erişemez.
- API isteklerinizin içeriğini (mesaj ve cevap metinlerini) günlüklerimize yazmayız.
- Ödeme kartı bilgilerinizi hiçbir zaman görmeyiz; ödeme Shopier üzerinden alınır.
- Verilerinizi, yasal bir zorunluluk olmadıkça üçüncü kişilerle paylaşmayız; hizmetin çalışması için gerekli sağlayıcılarla paylaşımı ise Gizlilik Politikası'nda açıkça belirtiriz.
Bu sayfa, bu taahhütleri nasıl yerine getirmeye çalıştığımızı anlatır. Güvenlik, bir kez yapılıp biten bir iş değil, sürekli bir çabadır; bu yüzden neyi yaptığımızı da, neyi garanti edemeyeceğimizi de dürüstçe yazıyoruz.
Bu politika neyi kapsar?
- Cocorex AI sohbet uygulaması (https://cocorex-ai.com)
- Cocorex API geliştirici konsolu ve API uçları (https://api.cocorex-ai.com)
- İçerik sitemiz (cocorex-ai.info)
- Bu hizmetleri çalıştıran sunucular, uygulama kodu ve veri depoları
Güvenlik; teknik önlemleri, kurumsal önlemleri ve kullanıcı olarak sizin sorumluluklarınızı birlikte kapsar. Aşağıda hepsini sırayla anlatıyoruz.
Güvenlik ilkelerimiz
1. Asgari veri. Toplanmayan veri sızdırılamaz. Bir veriyi toplamadan önce gerçekten ihtiyacımız olup olmadığını sorarız. Örneğin API isteklerinin içeriğini günlüğe yazmıyoruz, şifre kullanmıyoruz (giriş e-posta kodu veya Google ile yapılır), kart bilgilerini hiç görmüyoruz.
2. Asgari yetki. Her kullanıcı ve her sistem bileşeni, yalnızca işini yapmak için gereken yetkiye sahiptir.
3. Katmanlı savunma. Tek bir önleme güvenmeyiz: şifreli iletişim, imzalı oturumlar, hız sınırları, girdi kontrolleri, ayrıştırılmış yetkiler ve izleme birlikte çalışır.
4. Varsayılan olarak güvenli. Yeni bir özellik eklenirken önce "bunu kötüye kullanmak nasıl mümkün olur?" sorusunu sorarız (örneğin web sayfası okuma aracı yerel ağa erişemez).
5. Şeffaflık. Ne yaptığımızı ve neleri yapamayacağımızı açıkça yazarız. Bir sorun olduğunda, yasal yükümlülüklerimizin ötesinde de dürüst davranmayı hedefleriz.
6. Sürekli iyileştirme. Güvenlik açığı bildirimlerini, olayları ve gözlemleri, önlemlerimizi güçlendirmek için kullanırız.
Teknik önlemler
İletişimin korunması
- Hizmetlerimizle tarayıcınız arasındaki tüm bağlantılar HTTPS (şifreli) üzerinden kurulur. Alan adlarımızın trafiği, Cloudflare altyapısı üzerinden geçer; bu, aşırı yüklenme ve saldırılara karşı ek bir koruma katmanı sağlar.
- Sunucularımız, doğrudan internete açık bir giriş yerine, güvenli bir tünel üzerinden hizmet verir.
Oturum ve kimlik doğrulama
- Şifre yoktur. Giriş, e-postanıza gelen tek kullanımlık 6 haneli kod ya da Google ile giriş ile yapılır. Çalınabilecek, tekrar kullanılabilecek veya zayıf seçilebilecek bir parolamız olmadığı için bu risk sınıfı ortadan kalkar.
- Giriş kodları kısa ömürlüdür; art arda yanlış denemeler sınırlanır ve yeni kod istemeniz gerekir. Her yeni kod, öncekini geçersiz kılar.
- Oturum bilgisi, imzalı bir çerezde tutulur. İmza, çerezin sahte üretilmesini veya değiştirilmesini engeller. Çerez HttpOnly olarak işaretlidir; yani sayfadaki betikler (örneğin bir XSS saldırısı) tarafından okunamaz.
- Oturumlar sınırlı ömürlüdür (yaklaşık 30 gün); süre dolunca yeniden giriş istenir. Çıkış yaptığınızda çerez silinir.
- Aynı e-posta ve Google hesabı üzerinden gelen girişler, aynı hesaba eşlenir; farklı yöntemlerle hesap çoğaltılması önlenir.
API anahtarlarının korunması
- API anahtarları uzun ve rastgele üretilir; tahmin edilmesi pratikte mümkün değildir.
- Anahtarın tam metni, oluşturulduğunda yalnızca bir kez size gösterilir; sonraki tüm listelerde yalnızca maskelenmiş hâli görünür.
- Her anahtar, yalnızca sahibinin hesabına bağlıdır. Anahtarı tek tıkla iptal edebilirsiniz; iptal anında geçerlidir.
- Her anahtarın son kullanım zamanı ve kullanım miktarı konsolda görünür; beklenmedik kullanımı fark etmenizi kolaylaştırır.
- Bakiyeniz ön ödemelidir; bir anahtarın çalınması durumunda zarar, hesabınızdaki bakiye ile sınırlıdır.
Veri ayrımı ve erişim denetimi
- Her sohbet, hafıza kaydı ve anahtar, sahibinin hesabına bağlıdır. Sunucu, her isteğin oturumuna göre veriye erişimi doğrular; bir kullanıcının başka bir kullanıcının kaynaklarına kimlik karıştırarak ulaşması engellenir.
- Misafir (hesapsız) sohbetleri diske yazılmaz; yalnızca geçici bellekte tutulur ve yaklaşık 24 saat içinde silinir.
- Hassas yetkilendirme bilgileri (örneğin bağladığınız Gmail/GitHub erişimi) yalnızca ilgili hesabı kullanan işlemlerde kullanılır ve bağlantıyı kestiğinizde silinir.
Uygulama güvenliği
- Girdi doğrulama: Kullanıcıdan gelen veriler, işlenmeden önce türleri ve uzunlukları açısından kontrol edilir. Örneğin plan adı, kupon kodu, kullanıcı adı doğrulaması gibi.
- Hız sınırları ve kötüye kullanım önlemleri: Mesaj gönderme sıklığı sınırlıdır; aynı ağdan açılabilecek misafir oturumu ve hesap sayısı sınırlandırılmıştır; kullanım kotaları uygulanır.
- Sunucu tarafı istek sahteciliğine (SSRF) karşı koruma: Yapay zekanın bir web sayfasını okuma aracı, yalnızca herkese açık adreslere bağlanır. Yerel ağ, özel adresler, bulut meta veri adresleri ve benzerleri engellenir; bağlantı sırasında çözülen adres de ayrıca denetlenir ve yönlendirmeler her adımda yeniden kontrol edilir.
- Kod önizleme izolasyonu: Yapay zekanın ürettiği HTML sayfaları, korumalı bir çerçevede (sandbox) çalıştırılır; sayfanın uygulamanın çerezlerine ve verilerine ulaşması engellenir.
- Çıktı kaçışı: Sohbet çıktıları ekranda gösterilirken, zararlı betik içeremeyecek şekilde güvenli bir biçimlendirme motoruyla işlenir.
- Hata mesajları: Kullanıcıya gösterilen hata mesajları, iç yapıyı (dosya yolları, sorgular, anahtarlar) açığa çıkarmayacak şekilde sade tutulur.
- Ödeme doğrulaması: Plan ve kredi, yalnızca ödeme sağlayıcısında doğrulanan işlemlerden sonra tanımlanır; kullanıcı tarafından gönderilen bilgiye güvenilmez. Kupon ve ücretsiz kredi kodları tek kullanımlıktır ve ikinci kullanım engellenir.
- Çifte harcama ve yarış koşulları: Kredi ve kupon işlemleri, aynı anda gönderilen tekrar isteklerinin hesabı iki kez etkilememesi için tek adımda kontrol edilir ve kaydedilir.
Altyapı güvenliği
- Hizmetler, tarafımızca yönetilen sunucularda çalışır. Sunucuların güncel tutulmasına ve gereksiz servislerin açık bırakılmamasına özen gösteririz.
- Sunucuya erişim, yalnızca yetkili kişilerle sınırlıdır.
- Uygulama, beklenmeyen bir hatada kendini güvenli biçimde yeniden başlatacak şekilde yapılandırılmıştır; yarım kalan bir durumda çalışmaya devam etmez.
- Hizmeti etkileyen her değişiklikten önce, geri dönülebilmesi için ilgili dosyaların yedeği alınır; yedekler de canlı veriler gibi korunur.
- Hizmetleri etkileyen önemli değişiklikler, yayına alınmadan önce test edilir ve geri dönülebilecek şekilde yedeklenir.
Üçüncü taraf bağımlılıkları
- Kullandığımız yazılım kütüphanelerini ve hizmet sağlayıcılarını, gerekliliklerine göre seçeriz ve güncel tutmaya çalışırız.
- Yapay zeka cevaplarının üretilmesi için model sağlayıcılarına ilettiğimiz veri gereken en az düzeydedir; hangi tarafların hangi veriyi aldığı Gizlilik Politikası'nda listelenmiştir.
- Üçüncü tarafların kendi güvenlik uygulamaları bizim kontrolümüz dışındadır; bu nedenle hassas verileri yazmamanızı tavsiye ederiz (aşağıya bakın).
Veri sınıflandırması: Neye ne kadar özen gösteriyoruz?
| Veri | Hassasiyet | Yaklaşımımız |
|---|---|---|
| Ödeme kartı bilgisi | Çok yüksek | Hiç toplanmaz; ödeme Shopier'de alınır |
| API anahtarları | Çok yüksek | Rastgele ve uzun; yalnızca bir kez gösterilir; anında iptal edilebilir |
| Bağlayıcı yetkileri (Gmail/GitHub) | Çok yüksek | Yalnızca sizin isteğinizle kullanılır; bağlantı kesilince silinir |
| Sohbet içerikleri, dosyalar | Yüksek | Hesaba bağlı; erişim sınırlı; siz silene kadar saklanır |
| Hafıza ve özel talimatlar | Yüksek | Hesaba bağlı; silinebilir/kapatılabilir |
| Hesap bilgileri (e-posta, ad) | Orta–yüksek | Hesaba bağlı; erişim sınırlı |
| API kullanım bilgileri (içerik değil) | Orta | Yalnızca meta veri; sınırlı saklama |
| Teknik veriler (IP vb.) | Orta | Güvenlik amaçlı; gereken en kısa süre |
| Herkese açık içerik (bu site) | Düşük | Herkese açık |
Kurumsal önlemler
Erişim yönetimi. Üretim sistemlerine ve kullanıcı verilerine erişim, işin gerektirdiği kadar kişiyle sınırlıdır. Erişim, ihtiyaç ortadan kalktığında kaldırılır.
Gizlilik yükümlülüğü. Kullanıcı verilerine erişebilen herkes, bu verilerin gizliliğini koruma yükümlülüğü altındadır. Veriler, hizmetin sunulması dışında bir amaçla kullanılamaz.
Sınırlı erişim ve gerekçe. Bir kullanıcı sohbetine erişim, yalnızca şu gerekçelerden biri varsa mümkündür: (a) güvenlik veya kötüye kullanım incelemesi, (b) kullanıcının talep ettiği destek ya da hata ayıklama, (c) yasal yükümlülük. Merak veya genel inceleme amacıyla kullanıcı sohbetlerine bakılmaz.
Değişiklik yönetimi. Güvenliği etkileyebilecek değişiklikler, yayına alınmadan önce gözden geçirilir ve test edilir.
Gizli bilgilerin yönetimi. API anahtarları, ödeme sağlayıcı anahtarları ve benzeri gizli bilgiler kaynak koda yazılmaz; sunucuda ortam yapılandırmasında tutulur ve herkese açık içerikte yer almaz.
Veri minimizasyonu ve saklama sınırı. Gereksiz verileri toplamaktan kaçınır, saklama sürelerini sınırlandırırız (ör. API istek günlüğü yalnızca son 200 istek). Süresi dolan veriler silinir.
Güvenlik olaylarına müdahale
Bir güvenlik olayı şüphesi veya tespiti halinde şu adımları izleriz:
- Tespit ve doğrulama: Bildirimi veya anormalliği değerlendirir, gerçek bir olay olup olmadığını belirleriz.
- Sınırlama: Etkilenen sistemleri, anahtarları veya hesapları hızla izole ederiz (ör. ilgili anahtarı iptal etmek, erişimi kapatmak).
- Araştırma: Nedenini, kapsamını ve hangi verilerin etkilendiğini belirleriz.
- Düzeltme: Açığı kapatır, gerekli yamaları ve yapılandırma değişikliklerini uygularız.
- Bildirim: Kişisel verilerinizi etkileyen bir ihlal söz konusuysa, KVKK mevzuatı uyarınca Kişisel Verileri Koruma Kurulu'na ve etkilenen kişilere, öngörülen süre içinde (ihlalin öğrenilmesinden itibaren en geç 72 saat) bildirim yaparız. Size ne olduğunu, hangi verilerin etkilendiğini ve alabileceğiniz önlemleri anlatırız.
- İyileştirme: Olaydan çıkardığımız dersleri önlemlerimize yansıtırız.
Hesabınızın veya anahtarınızın ele geçirildiğinden şüpheleniyorsanız, hemen aşağıdaki "Sizin alabileceğiniz önlemler" bölümüne bakın ve bize yazın.
Sorumlu açık bildirimi
Bir güvenlik açığı bulduğunuzu düşünüyorsanız, bunu bize bildirmenizi çok isteriz. Güvenlik araştırmacılarına saygı duyuyoruz ve iyi niyetli bildirimleri teşekkürle karşılarız.
Nasıl bildirirsiniz?
[email protected] adresine şunları içeren bir e-posta gönderin:
- Açığın türü ve etkisi (ne yapılabiliyor?)
- Etkilenen adres veya özellik
- Yeniden üretme adımları (mümkünse adım adım ve kısa)
- Varsa kanıt (ekran görüntüsü, ham istek/yanıt)
- Sizinle iletişim kurabileceğimiz bir adres
E-posta konusuna "Güvenlik Bildirimi" yazmanız, bildiriminizi öne almamıza yardımcı olur. Tespit edilen açığın ayrıntılarını bu e-postanın dışında paylaşmayın.
Bizden ne beklersiniz?
- Bildiriminizi kısa sürede aldığımızı teyit etmeye çalışırız.
- Bulguyu doğrular, etkisini değerlendirir ve düzeltme planı yaparız.
- Düzeltmenin durumu hakkında, makul aralıklarla sizi bilgilendirmeye çalışırız.
- Düzeltme yayına alındıktan sonra, isterseniz katkınızı teşekkür olarak belirtebiliriz.
Sizden beklentilerimiz
- Kullanıcı verilerine zarar vermeyin: Başka kullanıcıların verilerine erişmeye, onları değiştirmeye veya silmeye çalışmayın; açığı kanıtlamak için kendi hesabınızı kullanın.
- Hizmeti aksatmayın: Hizmet reddi (DoS) testleri, yoğun otomatik tarama veya spam yapmayın.
- Gizli tutun: Düzeltme yayına alınmadan açığı kamuya açıklamayın; makul bir süre tanıyın.
- Fiziksel ve sosyal mühendislik saldırıları, çalışanlara veya kullanıcılara yönelik oltalama bu kapsamın dışındadır.
- Yasalara uygun hareket edin.
Bu ilkelere uygun, iyi niyetli güvenlik araştırması yapan kişilere karşı hukuki işlem başlatmayız. Şu an bir ödül programımız (bug bounty) yoktur; ödül vaat etmiyoruz, ancak katkınızı takdir ederiz.
Kapsam dışı olanlar
Aşağıdakiler genellikle güvenlik açığı sayılmaz ve ayrıca bildirmenize gerek yoktur:
- Güvenliği etkilemeyen hatalar ve eksik özellikler
- Yapay zekanın hatalı veya uygunsuz bir cevap vermesi (bunun için cevabın altındaki Kötü yanıt düğmesini ya da genel iletişimi kullanın)
- Eski, desteklenmeyen tarayıcılardaki sorunlar
- Hız sınırlarının varlığına dair genel gözlemler
- Kullanıcının kendi cihazına zarar vermeyi gerektiren senaryolar
Sizin alabileceğiniz önlemler
Güvenlik ortak bir sorumluluktur. Bilgilerinizi daha iyi korumak için:
Hesabınız için
- E-posta hesabınızı ve Google hesabınızı güçlü bir parola ve iki aşamalı doğrulama ile koruyun; çünkü hesabınıza giriş bu hesaplara dayanır.
- Giriş kodunu kimseyle paylaşmayın. Cocorex ekibi sizden asla kod, parola veya kart bilgisi istemez.
- Ortak ya da halka açık bilgisayarlarda işiniz bitince çıkış yapın.
- Cihazınızı ve tarayıcınızı güncel tutun.
Sohbetleriniz için
- Hassas bilgileri yazmayın: parola, kart numarası, kimlik numarası, API anahtarı, tıbbi kayıt, başkalarının kişisel verileri. Gerekirse yer tutucu kullanın. Mesajlarınız, cevap üretilebilmesi için model sağlayıcılarına iletilir.
- Gereksiz sohbetleri ve hafıza notlarını silin; hafızayı gerekmedikçe kapatabilirsiniz.
- Gmail ve GitHub bağlantılarını yalnızca ihtiyaç duyduğunuzda açık tutun.
API anahtarlarınız için
- Anahtarı yalnızca sunucu tarafında kullanın; tarayıcı veya mobil uygulama kodunun içine koymayın.
- Anahtarı kaynak koda yazmayın; ortam değişkeni kullanın ve
.envdosyasını sürüm kontrolüne eklemeyin. - Her uygulama için ayrı anahtar kullanın ve düzenli olarak yenileyin.
- Kullanımı konsoldan izleyin; beklenmedik bir artış varsa anahtarı hemen iptal edin.
- Ayrıntı: API güvenliği rehberi.
Dolandırıcılığa karşı
- Cocorex adına gelen şüpheli e-posta ve mesajlardaki bağlantılara tıklamayın. Resmî adreslerimiz cocorex-ai.com, api.cocorex-ai.com ve cocorex-ai.info'dur.
- Ödeme yalnızca uygulamadaki düğmelerle ve Shopier'in resmî sayfasında yapılır.
Neleri garanti edemeyiz?
Dürüstlük, sınırlarımızı söylemeyi de gerektirir:
- Mutlak güvenlik yoktur. İnternet üzerinden hiçbir iletim ve saklama yöntemi yüzde yüz güvenli değildir. Tüm önlemleri almaya çalışsak da, bir ihlal olmayacağını garanti edemeyiz.
- Üçüncü taraflar. Model sağlayıcıları, altyapı ve ödeme hizmetleri gibi üçüncü tarafların güvenliği bizim kontrolümüz dışındadır. Mesajlarınız, cevap üretilirken bu sağlayıcılara iletilir ve onların politikalarına tabidir.
- Yapay zeka cevapları. Yapay zeka güvenli olmayan, hatalı veya yanıltıcı bilgi ve kod üretebilir. Üretilen kodu canlıya almadan önce inceleyin ve test edin.
- Kullanıcı kaynaklı riskler. Parolanızı/anahtarınızı paylaşmanız, kötü amaçlı yazılımlı bir cihaz kullanmanız veya oltalamaya kanmanız gibi durumlar, bizim önlemlerimizin dışındadır.
- Hizmet sürekliliği. Güvenlik önlemleri, hizmetin kesintisiz çalışacağı anlamına gelmez; kesintiler olabilir.
- Sertifikasyon. Şu an belirli bir uluslararası güvenlik sertifikasyonumuz (ör. ISO 27001, SOC 2) bulunmamaktadır; bu tür bir iddiada bulunmuyoruz.
Sık sorulan sorular
Sohbetlerimi çalışanlarınız okuyor mu? Rutin olarak hayır. Yalnızca güvenlik, kötüye kullanım incelemesi, sizin talep ettiğiniz destek veya yasal yükümlülük gibi gerekçeli ve sınırlı durumlarda erişim mümkündür.
Verilerim şifreli mi? Hizmetlerimizle tarayıcınız arasındaki tüm iletişim HTTPS ile şifrelenir. Cevap üretilirken verilerinizin iletildiği üçüncü tarafların uyguladığı korumalar kendi politikalarına bağlıdır.
Şifrem çalınabilir mi? Şifre kullanmıyoruz; giriş, e-postanıza gelen tek kullanımlık kod veya Google hesabı ile yapılır. Bu nedenle e-posta ve Google hesabınızın güvenliği çok önemlidir.
API anahtarım sızarsa ne olur? Konsoldan hemen iptal edin ve yenisini oluşturun. Zarar, hesabınızdaki ön ödemeli bakiye ile sınırlıdır. İstek günlüğünden şüpheli kullanımı inceleyebilirsiniz.
Yapay zekaya yazdıklarım başkalarının cevaplarında çıkar mı? Sohbet içeriklerinizi, sizi tanımlayacak biçimde model eğitiminde kullanmıyoruz. Sağlayıcıların kendi koşulları geçerlidir.
Hesabımı ve verilerimi silebilir miyim? Evet; sohbetleri, hafızayı ve hesabı istediğiniz zaman silebilirsiniz (nasıl yapılır).
Bir güvenlik açığı buldum, ne yapmalıyım? Yukarıdaki "Sorumlu açık bildirimi" bölümüne bakın ve [email protected] adresine yazın.
Verilerime bir ihlal olursa bana haber verilir mi? Evet; mevzuatın gerektirdiği hallerde etkilenen kişilere ve yetkili kuruma bildirim yaparız.
Kart bilgilerim sizde saklanıyor mu? Hayır; ödeme Shopier'de alınır, kart bilgisi bize iletilmez.
Güvenlik politikası ne sıklıkla güncelleniyor? Önlemlerimiz veya mevzuat değiştikçe; sayfanın üstündeki "Son güncelleme" tarihi her zaman geçerli sürümü gösterir.
Değişiklikler
Bu politikayı, önlemlerimizdeki veya mevzuattaki değişikliklere göre güncelleyebiliriz. Önemli değişiklikleri uygulamada veya e-posta ile duyururuz. Güncel sürüm her zaman bu sayfadadır.
İletişim
Güvenlikle ilgili sorular, açık bildirimleri ve olay ihbarları için: [email protected]. Konuya "Güvenlik Bildirimi" yazmanız bildiriminizi öne almamıza yardımcı olur. Genel iletişim için İletişim sayfasına, gizlilik haklarınız için Gizlilik Politikası ve KVKK Aydınlatma Metni sayfalarına bakabilirsiniz.