• 06-10-2025, 21:01:10
    #1
    Selamlar,
    Aklıma bir şey takıldı, mümkünse bilişim hukuku tecrübesi forumdaki Avukat hocalarımız cevaplayabilirse çok memnun olurum.

    Geliştirilen web sitelerinde, standart güvenlik önemleri alınırsa, her şey genel kabul görür şekilde iyi önlemlerle donatılmışsa ve o sitede yine de güvenlik veya veri ile alakalı sızıntı, hack girişimi, saldırı vb. durumlarında yazılımı geliştiren taraf ne derece sorumlu tutulabilir? Bu benim merak ettiğim bir husus çünkü bizler yazılımcı olarak çok fazla müşteriyle çok fazla iş yapıyoruz. Kendimizin, işimizin ve müşterilerimizin bilincinde olmamız önem arz ediyor. Şimdi şöyle bir şey de var, her ne kadar güvenlik önlemleri alsak da, her ne kadar kodlarımızı sağlam yazsak, optimizasyonları ve konfigürasyonları en iyi şekilde uygulamaya çalışsak da kafasına koyan adam bir şekilde yapacağını yapıyor abi. Piyasada bilinen, temel veya gerekli gördüğümüz önlemleri iyi bir şekilde uygularsak, gerekli taramalardan ve testlerden geçirsek yine de herhangi bir olumsuz durumda geliştirici tarafına olası bir dava, tazminat vb. gibi durumlar mümkün olur mu?

    İçtenlikle üzülerek söylüyorum genel olarak script satışı yapan kişilerin veya script yazan geliştirici arkadaşların birçoğunun "Güvenlik" konusuna odaklandığını şahsen düşünmüyorum. Mesela falanca adam script satışı yapıyor, composer paketlerini hiç güncellemiyor (hatta ne olduğunu bildiğinden bile emin değilim), belli bir zamandan sonra eski bağımlılıklarda açık bildiriliyor, bunun takibini yapmadan yine müşteriye satışını yapıyor. İşini bilen bir adam bunu aldı diyelim, composer audit çalıştırsa mesela ve terminalde birkaç pakette şu kadar high veya critical level vulnerability found diye yazı çıksa bu çıktı delil niteliği taşımaz mı? Hatta zero-day açığı denilen mevzular da var (yazılımda şu ana kadar tespit edilmemiş ama MEVCUT OLAN AÇIKLAR demek oluyor), ki her bağımlılık paketi sürekli güncelleniyor. Bu da ayrı bir tartışma konusu. Bunlar çok standart ve herkesin yapabileceği (yapması da gereken) basit ve rutin işlemler. Çok daha derin bir mevzu aslında bu "Güvenlik" dediğimiz olay. Yanlış anlaşılmasın, sitemim geneldir, özel bir yere, özel bir şahsa vs. yönelik değildir asla. Daha bu kadar temel şeyleri bile bilmeyen, işine hakim olmayan ama insanlara "ALANINDA EN İYİSİ" "DÜNYANIN EN İYİ SCRİPTİ" diye kendi ürününü ballandırarak pazarlamaya çalışan çok kişi var genel olarak maalesef.

    Demek istediğim, herkesin ürünü "en iyisi", fakat ben 8 yıldır piyasadayım gördüğüm kadarıyla birim, feature ve security testleri yazılan yazılım sayısı gördüklerimin yüzde biri bile değil maalesef.

    Sizler neler düşünüyorsunuz? İşin uzmanı hocalarım da yorumlarını esirgemezse çok memnun olurum.
  • 06-10-2025, 21:14:13
    #2
    Developer
    Merhaba,
    Tamamen haklısınız. Bahsettiğiniz konu ile ilgili ufak bir araştırma yaptım. Linkte audit php içinde kullanilabilir hali var. Bunu cron ile zamanlayıp mail notification şeklinde yapılabilir. Tabi standart hosting paketlerinde problem olur.
    https://stackoverflow.com/questions/...ogrammatically

    r10 da satılan scriptler ile ilgili yorumlariniza katiliyorum. Minimal bir denetleme olsa güzel olur.
  • 06-10-2025, 21:35:21
    #3
    brown adlı üyeden alıntı: mesajı görüntüle
    Merhaba,
    Tamamen haklısınız. Bahsettiğiniz konu ile ilgili ufak bir araştırma yaptım. Linkte audit php içinde kullanilabilir hali var. Bunu cron ile zamanlayıp mail notification şeklinde yapılabilir. Tabi standart hosting paketlerinde problem olur.
    https://stackoverflow.com/questions/...ogrammatically

    r10 da satılan scriptler ile ilgili yorumlariniza katiliyorum. Minimal bir denetleme olsa güzel olur.
    Çok teşekkür ederim hocam. Aslında bu konuda söyleyeceğim çok şey var ama o kadar vaktim yok hepsini yazacak
  • 06-10-2025, 22:52:33
    #4
    Yazılım geliştiricisinin siber saldırı veya veri sızıntısı gibi durumlarda hukuki sorumluluğu, objektif özen yükümlülüğü çerçevesinde değerlendirilir yani geliştirici, sektör standartlarına uygun güvenlik önlemlerini almış, gerekli güncellemeleri yapmış, test ve denetimleri özenle gerçekleştirmişse, öngörülemeyen veya engellenmesi teknik olarak mümkün olmayan saldırılardan dolayı sorumlu tutulmaz. Ancak geliştirici, bilinen açıkları kapatmamak, bağımlılıkları güncellememek, gerekli güvenlik testlerini yapmamak veya müşteriyi riskler konusunda bilgilendirmemek gibi ihmal içeren bir davranışta bulunmuşsa, kusur sorumluluğu veya ayıplı hizmet hükümleri kapsamında tazminat yükümlülüğü doğabilir. “Composer audit” gibi araçlarla tespit edilebilecek açıkların göz ardı edilmesi, özellikle profesyonel düzeyde hizmet sunan geliştirici bakımından kusurun varlığına dair teknik delil olarak değerlendirilebilir. Kısaca, özenle hareket eden ve gerekli tedbirleri alan bir geliştirici mutlak güvenlik sağlama yükümlülüğünde değildir ancak sektörün makul güvenlik standartlarına uymamak hukuken sorumluluk doğurabilir.
  • 06-10-2025, 23:01:52
    #5
    fatihozdemir1 adlı üyeden alıntı: mesajı görüntüle
    Yazılım geliştiricisinin siber saldırı veya veri sızıntısı gibi durumlarda hukuki sorumluluğu, objektif özen yükümlülüğü çerçevesinde değerlendirilir yani geliştirici, sektör standartlarına uygun güvenlik önlemlerini almış, gerekli güncellemeleri yapmış, test ve denetimleri özenle gerçekleştirmişse, öngörülemeyen veya engellenmesi teknik olarak mümkün olmayan saldırılardan dolayı sorumlu tutulmaz. Ancak geliştirici, bilinen açıkları kapatmamak, bağımlılıkları güncellememek, gerekli güvenlik testlerini yapmamak veya müşteriyi riskler konusunda bilgilendirmemek gibi ihmal içeren bir davranışta bulunmuşsa, kusur sorumluluğu veya ayıplı hizmet hükümleri kapsamında tazminat yükümlülüğü doğabilir. “Composer audit” gibi araçlarla tespit edilebilecek açıkların göz ardı edilmesi, özellikle profesyonel düzeyde hizmet sunan geliştirici bakımından kusurun varlığına dair teknik delil olarak değerlendirilebilir. Kısaca, özenle hareket eden ve gerekli tedbirleri alan bir geliştirici mutlak güvenlik sağlama yükümlülüğünde değildir ancak sektörün makul güvenlik standartlarına uymamak hukuken sorumluluk doğurabilir.
    Çok teşekkür ederim değerli bilgilendirmeleriniz için.