GÜVENLİK

Güvenlik

Ne yaptığımı da yazıyorum, henüz ne yapmadığımı da. Sertifika reklamı yok.

SON GÜNCELLEME: 5 EYLÜL 2026

Güvenlik yaklaşımım şeffaf: bu sayfa gerçekten ne yaptığımı anlatır. Aşağıdaki her madde kodda karşılığı olan bir şey.

Şifreleme

Tüm trafik TLS ile akar (Caddy + Let's Encrypt). Veritabanında sakladığım API anahtarlarını AES-256-CBC ile şifrelerim.

Hesap izolasyonu

Her deploy öncesi otomatik test setiyle doğrularım: bir kullanıcının iş akışlarını ve kimlik bilgilerini başka kullanıcı görüntüleyemez, değiştiremez, silemez.

Altyapı

DigitalOcean Frankfurt (AB) bölgesinde, Docker container izolasyonuyla. Dışarıya yalnızca web (80/443) ve SSH portu açık; SSH sadece anahtarla.

Kimlik doğrulama

Parolanı düz metin olarak tutmam — bcrypt ile hash'lenir. Oturum JWT ile yürür; API'de güvenlik başlıkları ve uç nokta bazlı hız sınırı açıktır.

Henüz yapmadıklarım

  • SOC 2 / ISO 27001 sertifikam yok. Beta aşamasındayım; kurumsal satış başladığında alınacak.
  • Üçüncü parti sızma testi yapılmadı. Kendi denetimimle çalışıyorum.
  • İki adımlı doğrulama (2FA) yok. Yol haritasında ilk sıralarda.
  • Merkezi hata izleme kapalı. Entegrasyon kodda hazır ama üretimde açık değil; hatalara sunucu kayıtlarından bakıyorum.

Güvenlik açığı bildirimi

Bir açık keşfedersen kamuya açıklamadan önce dyurekmustafa@gmail.com adresine bildir. Yedi gün içinde dönüş yaparım. Ödül programım henüz yok ama somut katkıda kamuya teşekkür ederim.