100+ Kurumsal Müşteri
15+ Yıl Deneyim
7/24 Destek
Sertifikalı Uzmanlar
Güçlü İş Ortakları
Blog / Siber Güvenlik

Bug Bounty Programı Nedir? 2026 Kurulum Rehberi | İnvekor

⚡ HIZLI ÖZET

Bug bounty programı, kurumların dijital varlıklarındaki güvenlik açıklarını bağımsız araştırmacılara ücretli olarak rapor ettirdiği yapılandırılmış bir siber güvenlik modelidir. Geleneksel testlerin aksine sürekli ve kitle kaynaklı (crowdsourced) bir kontrol sağlar.

2026'da Türkiye'de birçok finans, e-ticaret ve SaaS kuruluşu kendi veya üçüncü taraf platformlar üzerinden açık-kapalı bug bounty süreçleri işletmektedir. Program kurarken yasal sorumluluk tanımları, ödeme yöntemleri ve KVKK uyumu kritik önem taşır.

Klasik penetrasyon testleri yılda bir veya iki kez anlık bir fotoğraf sunar; oysa modern bir yazılım haftada onlarca kez güncellenebilir. Tam bu noktada bug bounty programı devreye girer: dünya genelinden yüzlerce etik hackerin sürekli, gönüllü ve performansa dayalı şekilde sisteminizi incelemesini sağlar. Sahada deneyimlerimiz gösteriyor ki doğru kurulan bir bug bounty hem kritik zafiyetleri erken yakalıyor hem de güvenlik ekibinizin yükünü dağıtıyor. Bu rehberde bug bounty programının ne olduğunu, nasıl tasarlanacağını ve Türkiye'de hangi yasal-teknik noktalara dikkat etmeniz gerektiğini adım adım ele alacağız.

Bug Bounty Programı Nedir ve Nasıl Çalışır?

Bug bounty programı, bir kurumun yazılım, web uygulaması veya altyapısında bağımsız güvenlik araştırmacılarının keşfettiği güvenlik açıklarını belirli kurallar çerçevesinde raporlamalarına karşılık ödül verdiği organize bir sistemdir. Araştırmacılar belirlenen kapsamda test yapar, zafiyeti sorumluca bildirir ve kritiklik derecesine göre nakit veya ödül kazanır.

Klasik bir web uygulama güvenlik testi sabit bütçeli, tek seferlik bir sözleşmedir; bug bounty ise dinamik bir kitle kaynak modelidir. Platform üzerinden yayımladığınız kurallar (scope, out-of-scope, ödül matrisi) araştırmacıları yönlendirir. Raporlar triage ekibiniz veya platform uzmanları tarafından doğrulanır, ardından geliştirme ekibine düşüm yapılır ve kapatıldığında ödül ödenir.

Özellikle sürekli entegrasyon (CI/CD) ortamlarında yeni kod her gün production'a çıkarken, bug bounty sürekliliği garanti eder. Araştırmacılar zaman dilimi sınırı olmadan test edebilir, bu da birçok kurumun yıllık pentest bütçesini daha verimli kullanmasını sağlar.

Açık, Kapalı ve Özel Bug Bounty Programları

Program TürüKatılımcılarÖdül AralığıHız & Risk
Kapalı (Private)Davetli 10-50 araştırmacıOrta-YüksekKontrollü başlangıç, düşük gürültü
Açık (Public)Platformdaki tüm araştırmacılarYüksekHızlı bulgu, yüksek trafik
Özel (Internal)Kendi güvenlik ekibi/ortaklarDeğişkenGizlilik maksimum, sınırlı çeşitlilik

Kapalı programlar ilk adım olarak idealdir: tecrübeli araştırmacıları davet eder, süreç olgunlaştıkça kademeli olarak açık hale getirirsiniz. Açık programlar ise binlerce araştırmacıya erişim sunar ancak yüksek sayıda "duplicate" ve düşük kaliteli rapor riski taşır. İç (internal) bug bounty ise çalışanlarınızın veya güvenilir danışmanlarınızın test etmesine dayanır, tamamen gizlilik gereken durumlarda tercih edilir.

Türkiye'de birçok fintek ve SaaS firması önce kapalı programla başlıyor, üç-altı ay sonra genele açıyor. Bu strateji triage sürecinizi olgunlaştırmanıza, KVKK uyum prosedürlerinizi test etmenize ve ödeme matrisini optimize etmenize olanak tanır.

Bug Bounty Platformu mu, Kendi Altyapınız mı?

İki yol var: hazır platform (HackerOne, Bugcrowd, YesWeHack gibi) veya kendi altyapınız üzerinden işletmek. Platform kullanımı triage desteği, otomatik ödeme, araştırmacı itibarı ve yasal şablonlar sunar. Ancak her rapor için platform komisyonu (%20-30 arası) ödersiniz ve araştırmacı havuzunu platform belirler.

Kendi altyapınız ise tam kontrol demektir: özel portalınızda kendi araştırmacı havuzunuzu yönetir, KVKK'ya özel sözleşmeler imzalar ve komisyon ödemezsiniz. Ancak triage, fraud önleme, ödeme lojistiği gibi süreçleri sıfırdan kurmanız gerekir. Deneyimlerimizde ilk defa bug bounty kuran orta ölçek kurumlar hazır platformla başlıyor; büyük, olgun takımlar ise kendi portalını devreye alıyor.

💡 Hibrit Yaklaşım

Bazı kurumlar kritik uygulamalar için açık platform kullanırken, iç sistemler veya hassas API'ler için özel portal işletir. Bu hem hız hem de gizlilik dengesini sağlar.

Kapsam (Scope) ve Out-of-Scope Tanımlaması

Bug bounty programınızın kalbinde net bir scope tanımı yatar. Hangi domain, subdomain, API endpoint veya mobil uygulama sürümleri teste açık? Hangileri kesinlikle yasak? Örnek bir scope yapısı şöyledir:

  • In-scope: *.example.com, api.example.com, example.com/api/v2, iOS app v3.x, Android app v2.8+
  • Out-of-scope: internal.example.com (VPN gerekli), test.example.com (geliştirici ortamı), third-party CDN linkleri, sosyal mühendislik denemeleri, fiziksel sızma testleri

Ayrıca hangi zafiyetlerin kabul edilmeyeceğini açıkça listeleyin: self-XSS, rate-limit olmayan public endpoint'ler (kritik değilse), outdated TLS sürümleri gibi düşük riskli bulgular out-of-scope sayılabilir. Bu sayede araştırmacıların zamanını değerli alanlara yönlendirir, triage yükünü azaltırsınız.

⚠️ Yasal Koruma (Safe Harbor)

"İyi niyetli, belirlenen kurallara uygun testler için yasal takibat başlatılmayacağı" açıklamasını mutlaka ekleyin. Bu "safe harbor" ifadesi araştırmacıları korur ve katılımı artırır.

Ödül Matrisi ve Ödeme Yöntemleri

Kritiklik bazlı ödül matrisi oluşturmak programın başarısını doğrudan etkiler. Genellikle CVSS skoruna veya etki-kullanılabilirlik matrisine göre dört kademe tanımlanır:

  1. Critical: Uzaktan kod çalıştırma (RCE), SQL injection (veri sızıntısı), kimlik doğrulama bypass — örneğin 5.000-15.000 TL
  2. High: Privilege escalation, SSRF (iç ağa erişim), hassas veri IDOR — 2.000-7.000 TL
  3. Medium: XSS (stored), yetersiz yetkilendirme, rate-limit bypass — 500-2.500 TL
  4. Low: Bilgi sızıntısı (versiyon bilgisi), CSRF (kritik olmayan endpoint) — 100-500 TL

Ödeme yöntemi olarak banka havalesi, PayPal veya kripto para kullanabilirsiniz. Araştırmacılar uluslararası olabilir; bu durumda vergi kesintisi ve kimlik doğrulama süreçlerini önceden belirleyin. Ödemenin raporun kapandıktan sonra 30 gün içinde yapılacağını taahhüt edin — güvenilirlik puanınızı yükseltir.

Triage Süreci ve SLA (İlk Yanıt Süresi)

Her gelen rapor triage aşamasında doğruluk, kritiklik ve kapsam kontrolünden geçer. İlk yanıt süresi (SLA) araştırmacı memnuniyetinde kritiktir: en iyi uygulamalar 24-48 saat içinde ilk geri bildirim önerir. Raporun duplicate, out-of-scope veya geçerli olduğunu bildirmek bile araştırmacıyı motive eder.

Triage ekibiniz dahili güvenlik uzmanlarından veya platformun sağladığı uzman desteğinden oluşabilir. Geçerli bir rapor "Triaged" statüsüne alınır, geliştirme ekibine ticket açılır ve kapatıldığında "Resolved" olarak işaretlenip ödül ödenir. Eğer araştırmacı çözümü doğrulamazsa "Reopened" olur — bu iterasyon şeffaflık sağlar.

🤖 Yapay Zeka Destekli Triage

2026'da bazı platformlar gelen raporları otomatik kategorize eden, duplicate kontrolü yapan ve ilk risk skorunu öneren AI modülleri sunuyor. Bu özellikle yüksek trafikli açık programlarda manuel yükü %30-40 azaltabiliyor.

Türkiye'de Yasal Durum ve KVKK Uyumu

Bug bounty sürecinde araştırmacılar gerçek kullanıcı verisi, IP adresi veya log kayıtları görebilir. Bu noktada KVKK uyum danışmanlığı kritik önem kazanır: araştırmacılarla gizlilik sözleşmesi (NDA) ve veri işleme taahhütnamesi imzalamanız gerekir. Raporlama sürecinde elde edilen kişisel verilerin kopyalanmaması, üçüncü tarafla paylaşılmaması ve test sonrası silinmesi şartlarını açıkça belirtin.

Ayrıca Türk Ceza Kanunu'nun 243. ve 244. maddelerine göre izinsiz sistem erişimi suçtur; bu yüzden "safe harbor" kapsamında hangi eylemlerin yasal kabul edileceğini yazılı hale getirin. Böylece hem kurumunuzu hem de araştırmacıları korursunuz. Dijital güvenlik uyum danışmanlığı sürecinde bu şablonları hazırlayabilir ve hukuk departmanınızla uyumlaştırabilirsiniz.

Sıkça Sorulan Sorular (SSS)

Bug bounty programı kaç günde aktif hale gelir?

Kapsam, kurallar ve ödül matrisinin hazır olması durumunda kapalı bir program 7-10 günde, açık program ise platform onayıyla 2-3 haftada aktif olur. Yasal doküman hazırlığı süreci bu takvime dahil değildir.

Hangi sektörler bug bounty kullanmalı?

Finans, e-ticaret, SaaS, sağlık teknolojisi ve dijital içerik platformları öncelikli adaylardır. Yüksek kullanıcı verisi işleyen, sürekli yeni özellik yayımlayan her kurum faydalanabilir.

Ödül bütçesi nasıl belirlenir?

Yıllık pentest bütçenizin bir kısmını bug bounty'ye ayırabilirsiniz. Tipik olarak her rapor için 100-15.000 TL arası değişir; orta ölçek bir program aylık 10-30 rapor alıyorsa yıllık 150.000-300.000 TL öngörebilirsiniz.

Duplicate raporları nasıl yönetmeliyiz?

İlk bildiren araştırmacıya tam ödül, sonrakiler için "duplicate" etiketi ve küçük teşvik primi (opsiyonel) verin. Platform otomatik zaman damgası ile ilk raporu belirler.

Bug bounty pentest yerine geçer mi?

Hayır, tamamlayıcıdır. Yıllık penetrasyon testi derinlemesine ve yapılandırılmış kontrol sağlar; bug bounty süreklilik ve çeşitlilik katar. İkisini birlikte kullanmak en sağlam stratejidir.

Sonuç: Sürekli Güvenlik için Bug Bounty

Bug bounty programı, modern siber güvenlik stratejisinin dinamik ve maliyet etkin bir bileşenidir. Doğru kurulan bir program hem kritik zafiyetleri erken yakalar hem de güvenlik kültürünüzü güçlendirir. Türkiye'de yasal çerçeveyi göz önünde bulundurarak, KVKK uyumlu süreçlerle ve net bir ödül matrisiyle başlarsanız hem araştırmacılardan hem de üst yönetimden destek alırsınız.

İnvekor olarak siber güvenlik portföyümüzde bug bounty program tasarımı, triage ekibi kurulumu ve yasal doküman hazırlığı konularında deneyimliyiz. Kendi programınızı kurmak veya mevcut sürecinizi optimize etmek için bizimle iletişime geçebilir, geniş test yelpazesini incelerken iç ağ güvenlik analizi gibi tamamlayıcı hizmetlerimize de göz atabilirsiniz.

Sisteminizin Güvenliğini Şansa Bırakmayın

Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.

Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 10 Temmuz 2026 tarihinde güncellenmiştir.