Selamlar,
Aklıma bir şey takıldı, mümkünse bilişim hukuku tecrübesi forumdaki Avukat hocalarımız cevaplayabilirse çok memnun olurum.

Geliştirilen web sitelerinde, standart güvenlik önemleri alınırsa, her şey genel kabul görür şekilde iyi önlemlerle donatılmışsa ve o sitede yine de güvenlik veya veri ile alakalı sızıntı, hack girişimi, saldırı vb. durumlarında yazılımı geliştiren taraf ne derece sorumlu tutulabilir? Bu benim merak ettiğim bir husus çünkü bizler yazılımcı olarak çok fazla müşteriyle çok fazla iş yapıyoruz. Kendimizin, işimizin ve müşterilerimizin bilincinde olmamız önem arz ediyor. Şimdi şöyle bir şey de var, her ne kadar güvenlik önlemleri alsak da, her ne kadar kodlarımızı sağlam yazsak, optimizasyonları ve konfigürasyonları en iyi şekilde uygulamaya çalışsak da kafasına koyan adam bir şekilde yapacağını yapıyor abi. Piyasada bilinen, temel veya gerekli gördüğümüz önlemleri iyi bir şekilde uygularsak, gerekli taramalardan ve testlerden geçirsek yine de herhangi bir olumsuz durumda geliştirici tarafına olası bir dava, tazminat vb. gibi durumlar mümkün olur mu?

İçtenlikle üzülerek söylüyorum genel olarak script satışı yapan kişilerin veya script yazan geliştirici arkadaşların birçoğunun "Güvenlik" konusuna odaklandığını şahsen düşünmüyorum. Mesela falanca adam script satışı yapıyor, composer paketlerini hiç güncellemiyor (hatta ne olduğunu bildiğinden bile emin değilim), belli bir zamandan sonra eski bağımlılıklarda açık bildiriliyor, bunun takibini yapmadan yine müşteriye satışını yapıyor. İşini bilen bir adam bunu aldı diyelim, composer audit çalıştırsa mesela ve terminalde birkaç pakette şu kadar high veya critical level vulnerability found diye yazı çıksa bu çıktı delil niteliği taşımaz mı? Hatta zero-day açığı denilen mevzular da var (yazılımda şu ana kadar tespit edilmemiş ama MEVCUT OLAN AÇIKLAR demek oluyor), ki her bağımlılık paketi sürekli güncelleniyor. Bu da ayrı bir tartışma konusu. Bunlar çok standart ve herkesin yapabileceği (yapması da gereken) basit ve rutin işlemler. Çok daha derin bir mevzu aslında bu "Güvenlik" dediğimiz olay. Yanlış anlaşılmasın, sitemim geneldir, özel bir yere, özel bir şahsa vs. yönelik değildir asla. Daha bu kadar temel şeyleri bile bilmeyen, işine hakim olmayan ama insanlara "ALANINDA EN İYİSİ" "DÜNYANIN EN İYİ SCRİPTİ" diye kendi ürününü ballandırarak pazarlamaya çalışan çok kişi var genel olarak maalesef.

Demek istediğim, herkesin ürünü "en iyisi", fakat ben 8 yıldır piyasadayım gördüğüm kadarıyla birim, feature ve security testleri yazılan yazılım sayısı gördüklerimin yüzde biri bile değil maalesef.

Sizler neler düşünüyorsunuz? İşin uzmanı hocalarım da yorumlarını esirgemezse çok memnun olurum.