İçeriğe atla
0 XP 0
← Blog
Bug Bounty

Türkiye'de Bug Bounty Programı Olan Şirketler

Türkiye'de 5 Ekim 2026 itibarıyla doğrulanabilen ödüllü bug bounty programları Trendyol (HackerOne), Hepsiburada (CyberBounty), BtcTurk, Bitexen ve Bitlo'ya ait. Turkcell'in Unibounty programı kalite hatalarını ödüllendiriyor. Kamu sistemlerindeki açıklar Siber Güvenlik Başkanlığı'nın ihbar kanalına bildirilir. Programlar kapanabilir, kapsamı her zaman güncel program sayfasından oku.

Yazan: AltaySec AkademiSon güncelleme: 8 dk okuma

Türkiye'de bug bounty programı arayınca çoğu listede ya yabancı şirketler ya da yıllar önce kapanmış programlar çıkıyor. Biz bu listeyi 5 Ekim 2026 tarihinde tek tek kontrol ettik. Yalnız kendi sayfasında ya da platform kaydında hâlâ görünen programları yazdık. Doğrulayamadığımız hiçbir şirketi listeye koymadık.

Türkiye'de bug bounty programı olan şirketler hangileri?

5 Ekim 2026 itibarıyla herkese açık ve doğrulanabilir ödüllü programı olan Türk şirketleri Trendyol, Hepsiburada, BtcTurk, Bitexen ve Bitlo'dur. Turkcell'in Unibounty programı ise güvenlikten çok kalite ve deneyim hatalarını ödüllendiriyor.

ŞirketKanalTürÖdül bilgisiDoğrulama bağlantısı
TrendyolHackerOneÖdüllü, herkese açıkDüşük 150 $, kritik 3.000 $.Trendyol HackerOne sayfası
HepsiburadaKendi platformu: CyberBountyÖdüllüDüşük 10 $, kritik 500 $.CyberBounty sayfası
BtcTurk KriptoKendi sitesi, bildirim formuÖdüllüTutar sayfada yazmıyor.BtcTurk ödül avcılığı sayfası
BitexenKendi sitesiÖdüllüEXEN ya da USDT olarak.Bitexen bug bounty sayfası
BitloKendi sitesi, e-postaÖdüllüEn az 1.000 TL.Bitlo ödül avcılığı programı
TurkcellUnibountyKalite ve deneyim hatası ödülüKriterler kayıttan sonra görünüyor.Unibounty
Dream Gamessecurity.txt, e-postaYalnız bildirim kanalıÖdül belirtilmemiş.Dream Games security.txt

Önemli bir uyarı: programlar kapanabilir, kapsam ve ödül tablosu değişebilir. Bu tablo bir başlangıç noktası. Teste başlamadan önce kapsamı her zaman programın güncel sayfasından oku.

Trendyol programında neler var?

Trendyol'un programı HackerOne'da, DSM Grup Danışmanlık İletişim ve Ticaret A.Ş. adına yürütülüyor. HackerOne kayıtlarına göre program Nisan 2021'den beri rapor kabul ediyor ve Ağustos 2022'de herkese açıldı. Kapsamda Trendyol, Dolap, Trendyol Milla ve Trendyol Go'nun web siteleri var. Trendyol, Trendyol Milla ve Dolap'ın Android ve iOS uygulamaları ile Trendyol Go'nun Android uygulaması da kapsamda.

Ödül tablosu düşük için 150, orta için 750, yüksek için 1.500, kritik için 3.000 dolar. Şirket ilk cevap ve triage için iki iş günü, ödül kararı için 14 iş günü hedefliyor. Test kuralları sıkı. Hesapları HackerOne'ın verdiği e-posta adresiyle açman ve her istekte programın istediği özel başlığı göndermen gerekiyor. Alan adı ele geçirme bildirimi kabul ediliyor ama ödül almıyor. Yeni yayımlanan açıklar 45 gün geçmeden kabul edilmiyor. Kaba kuvvet ve yoğun otomatik tarama yasak.

Hepsiburada CyberBounty nasıl işliyor?

Hepsiburada, programını kendi kurduğu CyberBounty platformunda yürütüyor. Raporlar platformdaki formla gönderiliyor, triage ekibi doğruladıktan sonra ödül ve itibar puanı veriliyor. Önem derecesi CVSS'e göre belirleniyor. 9.0 ve üstü P1, 7.0 ile 8.9 arası P2 sayılıyor.

Kapsam tablosunda ana site ile giriş, ödeme, hesap, kupon, liste ve kampanya sayfalarının alt alan adları var. Sekiz hedefin hepsinde ödül aynı: kritik 500, yüksek 300, orta 50, düşük 10 dolar. Tutarlar küresel programların altında, ama rekabet de daha düşük olabilir.

Kripto borsalarının programları nasıl?

Üç Türk kripto borsası kendi sitesinde ödüllü program yürütüyor: BtcTurk, Bitexen ve Bitlo. Üçünde de rapor doğrudan şirkete gidiyor, arada platform yok.

  • BtcTurk Kripto: Sayfadaki formla kişisel bilgi ve açık bilgisi gönderiliyor. Katılım koşullarını onaylaman gerekiyor. Sayfada ödül tutarı yazmıyor, katkı veren araştırmacılar ise onur tablosunda listeleniyor.
  • Bitexen: Açıklar dört etki kategorisinde değerlendiriliyor. Ödül, Bitexen hesabına tercihine göre EXEN ya da USDT olarak geçiyor. Kapsamda Bitexen'in iki web sitesi, mobil uygulamalar ve EXEN akıllı sözleşmesi var. Raporu Türkçe ya da İngilizce yazabilirsin. Ödül için en az 14 yaşında olmak gerekiyor. Testler yalnız kendi hesaplarınla yapılmalı.
  • Bitlo: En düşük ödül 1.000 TL, tutar kritiklik seviyesine göre değişiyor. Raporlar Bitlo'nun destek e-posta adresine gidiyor. Ödül almak için hesabında ileri seviye doğrulamayı tamamlamış olman gerekiyor. Yalnız ilk geçerli rapor ödül alıyor.

Baktığımız diğer kripto borsalarında 5 Ekim 2026 itibarıyla doğrulanabilir bir program sayfası bulamadık.

Turkcell Unibounty ne tür hataları ödüllendiriyor?

Unibounty, Turkcell'in ürünlerindeki kalite ve kullanıcı deneyimi sorunlarını ödüllendiren, herkese açık bir programdır. Program sayfası mobil uygulama ve web kanallarındaki hata, kusur ve iyileştirme önerilerini anlatıyor.

Program 2022'de üniversite öğrencilerine yönelik bir zafiyet ödül avcılığı programı olarak duyurulmuştu. Bugünkü sayfa ise güvenlikten çok yazılım kalitesine odaklanıyor. Ödül kriterleri ve aralıkları kayıt olduktan sonra uygulama ekranında görünüyor. Güvenlik açığı bildirmeyi düşünüyorsan kayıttan sonra kuralları dikkatle oku.

security.txt ne işe yarar?

security.txt, bir sitenin güvenlik iletişim bilgisini standart bir adreste yayımladığı küçük bir metin dosyasıdır. Dosya sitenin "/.well-known/security.txt" yolunda durur ve RFC 9116 standardına dayanır.

Dream Games bu dosyada güvenlik bildirimleri için bir siber güvenlik e-posta adresi veriyor. Dosyada ödül programı yer almıyor, yani bu bir bildirim kanalı. Bir şirketin programı yoksa ilk bakacağın yer bu dosyadır. Dosyanın "Expires" satırındaki tarih geçmişse bilgi güncel olmayabilir.

Türkiye'deki markaları kapsayan küresel programlar hangileri?

Bazı küresel şirketler, Türkiye'deki sitelerini kendi programlarının kapsamına almıştır; bu siteler için raporu küresel programa gönderirsin. Aşağıdaki kapsamları 5 Ekim 2026'da platformların kayıtlarında doğruladık.

Türkiye'deki markaProgram ve platformTürTürkiye kapsamı
Watsons TürkiyeA.S. Watson, IntigritiÖdüllü, 10 ile 8.500 $ arasıWatsons TR sitesi, API ve uygulama alt alan adları.
Binance TRBinance, BugcrowdP1 ve P2 için ödüllüBinance TR sitesi, ikincil hedef.
Bybit TRBybit Fintech, HackerOneÖdüllüBybit TR alan adları.
Amazon TürkiyeAmazon VRP, HackerOneÖdüllüAmazon Türkiye alan adları.
Visa TürkiyeVisa, HackerOneÖdüllüVisa Türkiye sitesi.
MediaMarkt TürkiyeMediaMarktSaturn, YesWeHackÖdüllü, 100 ile 4.000 € arasıMediaMarkt Türkiye sitesi.
Vodafone TürkiyeVodafone, HackerOneVDP, ödülsüzVodafone Türkiye ve Vodafone Pay alan adları.
Starbucks TürkiyeAlshaya, HackerOneVDP, ödülsüzStarbucks Türkiye alan adları.

Bu programlarda kurallar küresel şirketin politikasına göre işler. Örneğin Binance'in Bugcrowd programında Binance TR sitesi ikincil hedef. P3 ve P4 bulgular para değil yalnız puan getiriyor. Platform seçimini HackerOne, Bugcrowd ve Intigriti karşılaştırmamızda ayrıntılı anlattık.

Türk programı ile küresel program arasında ne fark var?

Türk programlarında ödül tavanı genelde daha düşüktür, ama dil, iletişim ve ödeme tarafında yerel avantajlar vardır. Hangisinin sana uygun olduğu deneyimine ve hedefine bağlı.

ÖlçütTürk programlarıKüresel programlar
Kritik açık ödülüHepsiburada 500 $, Trendyol 3.000 $.GitHub 10.000 $, Shopify 200.000 $.
Rapor diliBitexen Türkçe raporu da kabul ediyor.Genelde İngilizce.
ÖdemeTL, kripto ya da platform üzerinden dolar.Platformun havale, kripto ya da Payoneer seçenekleri.
KapsamBirkaç alan adı ve mobil uygulama.Yüzü aşkın varlık içerebilen geniş kapsamlar.
KanalÇoğu kendi sitesinde, form ya da e-postayla.HackerOne, Bugcrowd, Intigriti gibi platformlar.

Yerel programın bir artısı da hedefi tanımandır. Türkçe arayüzü, yerel ödeme akışlarını ve kampanya mantığını zaten kullanıcı olarak biliyorsun. Bu, iş mantığı hatalarını fark etmeyi kolaylaştırabilir. Öte yandan kapsam küçük olduğu için aynı akışlara çok kişi bakabilir. Ödül tablolarının ayrıntılı karşılaştırması için bug bounty ile para kazanma rehberimize bak.

Türk bug bounty platformu var mı?

Evet, Türkiye kökenli bilinen bug bounty platformu Bugbounter'dır. Şirket 2020'de İstanbul'da kuruldu ve şirketlere bug bounty, VDP, sızma testi ve kırmızı takım hizmeti sunuyor.

Bugbounter'ın sitesine göre araştırmacı topluluğu 90'dan fazla ülkeden geliyor. Sitede herkese açık bir program dizini bulunmuyor, araştırmacı sayfası ise davetli programlardan söz ediyor. Sitedeki referanslar bir banka, bir havayolu ve fintek şirketlerinden söz ediyor, ama şirket adı vermiyor. Davetli programlar için kimlik kontrolü, geçmiş araştırması ve gizlilik sözleşmesi gibi doğrulama aşamaları olabiliyor. Sıkça sorulan sorular sayfasına göre açıklanan ödülün tamamı araştırmacıya ödeniyor. Kayıt Bugbounter'ın araştırmacı uygulaması üzerinden yapılıyor.

Kamu sistemlerinde açık bulursan ne yapmalısın?

Kamu kurumları için herkese açık ödüllü bir program bulamadık; kamu sistemlerinde fark ettiğin bir açığı T.C. Siber Güvenlik Başkanlığı'nın ihbar kanalına bildirirsin. USOM'un yürüttüğü CVE başvurusu ve siber ihbar süreçleri artık siberguvenlik.gov.tr üzerinden işliyor.

Başkanlık, 7545 sayılı Siber Güvenlik Kanunu ve 177 sayılı Cumhurbaşkanlığı Kararnamesi ile kuruldu. Bildirim için iki kanal var:

  1. İhbar formu: Oltalama sitesi, zararlı yazılım, veri sızıntısı ve diğer siber tehditler için. Formun yanında [email protected] adresi de var.
  2. CVE başvuru formu: Bir yazılım ya da donanım ürününde bulduğun sıfırıncı gün açığı için. Başkanlık önce üretici firmayla iletişime geçmeni öneriyor ve zafiyet bildirim politikasını okumanı istiyor.

Bu kanallar ödül vermez. Daha önemlisi, kamu sistemlerini test etmek için kimse sana izin vermiş değildir. Rastlantıyla fark ettiğin bir şeyi bildir, kanıtlamak için daha fazla deneme yapma. İzinsiz erişim TCK 243-245 kapsamında suçtur. Ayrıntılar hacking yasal mı yazımızda.

Bir Türk programına katılmadan önce neleri kontrol etmelisin?

Bir programa başlamadan önce kapsamın güncel olduğunu, ödülün nasıl ödendiğini ve yasaklı yöntemleri kontrol etmen gerekir. Bu listedeki her program bugün açık, ama yarın değişebilir.

  1. Programın sayfası hâlâ açık mı, kapsam tablosu ne zaman güncellenmiş?
  2. Hedef alan adı ya da uygulama kapsam tablosunda adıyla geçiyor mu?
  3. Ödül hangi para biriminde ve hangi kanaldan ödeniyor?
  4. Kimlik doğrulaması, yaş sınırı ya da hesap doğrulaması gibi şartlar var mı?
  5. Program özel başlık, test e-postası ya da test hesabı istiyor mu?
  6. Hangi açık türleri ve test yöntemleri kapsam dışı?
  7. Programın güvenli liman maddesi var mı? Örneğin Bitexen, kurallara uyan araştırmalar için hukuki işlem başlatmayacağını yazıyor.

Programı olmayan bir Türk şirketinde açık fark edersen test etmeyi bırak. Varsa security.txt dosyasındaki ya da sitedeki resmî güvenlik adresine kısa bir bildirim gönder. Ödül isteme, kişisel veri paylaşma.

Bu programlara hazırlanmak için önce temeli kur. CTF Arena'daki web sorularıyla başla, sonra Web Uygulama Güvenliği yoluna geç. Ödemenin Türkiye'ye nasıl geldiğini ve vergisini bug bounty ile para kazanma rehberimizde, ilk raporu nasıl yazacağını bug bounty raporu şablonumuzda bulabilirsin.

Kaynaklar

Sık sorulan sorular

Türk şirketleri bug bounty raporu yüzünden dava açar mı?

Yayımlanmış bir programın kurallarına uyan araştırmacıyı korumak için çoğu programda güvenli liman maddesi bulunur. Örneğin Bitexen, kurallara uyan araştırmalar için hukuki işlem başlatmayacağını yazıyor. Programı olmayan bir şirkette izinsiz test ise TCK 243 kapsamında suç olabilir ve şirketin şikâyet hakkı vardır.

Programı olmayan bir Türk şirketine açık nasıl bildirilir?

Önce sitenin /.well-known/security.txt dosyasına ya da iletişim sayfasındaki güvenlik adresine bak. Bildirimde ne gördüğünü kısa ve kanıtlı yaz, ama açığı doğrulamak için ek test yapma. Ödül ya da karşılık isteme, kişisel veri paylaşma. Kurum bir kamu kurumuysa Siber Güvenlik Başkanlığı'nın ihbar formunu kullan.

Bugbounter'a nasıl katılırım?

Bugbounter'a sitesindeki araştırmacı uygulamasından ücretsiz araştırmacı hesabı açarak katılırsın. Sitede herkese açık bir program listesi bulunmuyor, programlara genelde davetle girilir. Davet için kimlik kontrolü, geçmiş araştırması ya da gizlilik sözleşmesi istenebilir. Başka bir platformdaki iyi bir sıralama ve geçerli rapor geçmişi de davet şansını artırır.

Türk programlarında ödül TL mi, dolar mı?

Programa göre değişir. Trendyol ve Hepsiburada ödül tablolarını dolar cinsinden veriyor. Bitlo'da en düşük ödül 1.000 TL. Bitexen ödülü kendi hesabına EXEN ya da USDT olarak aktarıyor. BtcTurk'ün sayfasında tutar ya da para birimi yazmıyor. Kripto ile gelen ödülü TL'ye çevirirken SPK iznine sahip bir platform kullan.

USOM'a ya da Siber Güvenlik Başkanlığı'na bildirim yapınca ödül alır mıyım?

Hayır, bu kanallar ödül vermez. İhbar formu siber tehdit ve sızıntı bildirimleri için, CVE başvuru formu ise ürünlerdeki sıfırıncı gün açıklarına CVE kaydı almak için kullanılır. CVE kaydı özgeçmişinde güçlü bir referans olabilir, ama başvurudan önce üretici firmayla iletişime geçmen öneriliyor.

  • türk bug bounty programları
  • türkiye bug bounty
  • bug bounty programı olan türk şirketleri
  • bugbounter
  • siber güvenlik başkanlığı ihbar

İlgili yazılar

Okuduğunu uygula.
Yollarda ders ders ilerle, alıştırmalarla pekiştir.
Başla