Güvenlik
Ne yaptığımı da yazıyorum, henüz ne yapmadığımı da. Sertifika reklamı yok.
Güvenlik yaklaşımım şeffaf: bu sayfa gerçekten ne yaptığımı anlatır. Aşağıdaki her madde kodda karşılığı olan bir şey.
Şifreleme
Tüm trafik TLS ile akar (Caddy + Let's Encrypt). Veritabanında sakladığım API anahtarlarını AES-256-CBC ile şifrelerim.
Hesap izolasyonu
Her deploy öncesi otomatik test setiyle doğrularım: bir kullanıcının iş akışlarını ve kimlik bilgilerini başka kullanıcı görüntüleyemez, değiştiremez, silemez.
Altyapı
DigitalOcean Frankfurt (AB) bölgesinde, Docker container izolasyonuyla. Dışarıya yalnızca web (80/443) ve SSH portu açık; SSH sadece anahtarla.
Kimlik doğrulama
Parolanı düz metin olarak tutmam — bcrypt ile hash'lenir. Oturum JWT ile yürür; API'de güvenlik başlıkları ve uç nokta bazlı hız sınırı açıktır.
Henüz yapmadıklarım
- SOC 2 / ISO 27001 sertifikam yok. Beta aşamasındayım; kurumsal satış başladığında alınacak.
- Üçüncü parti sızma testi yapılmadı. Kendi denetimimle çalışıyorum.
- İki adımlı doğrulama (2FA) yok. Yol haritasında ilk sıralarda.
- Merkezi hata izleme kapalı. Entegrasyon kodda hazır ama üretimde açık değil; hatalara sunucu kayıtlarından bakıyorum.
Güvenlik açığı bildirimi
Bir açık keşfedersen kamuya açıklamadan önce dyurekmustafa@gmail.com adresine bildir. Yedi gün içinde dönüş yaparım. Ödül programım henüz yok ama somut katkıda kamuya teşekkür ederim.