Güvenlik Mimarisi

Teşhis verisi canlı araçlarla çalışır — güvenlik bizim için bir özellik değil, temel gerekliliktir. Bu sayfa, platformun her güvenlik katmanını gizlemeksizin listeler; her madde kod tabanında uygulanmıştır ve otomatik testlerle sabitlenmiştir.

Kimlik Doğrulama

  • Şifreler Argon2id ile saklanır (OWASP önerilen parametreler: time_cost=3, memory=64MB, parallelism=4).
  • Oturumlar HttpOnly + Secure + SameSite=Strict çerezlerle taşınır; token'lar Ed25519 ailesi HMAC-SHA256 ile imzalanır.
  • Production modunda eksik/zayıf SESSION_SECRET_KEY ile başlangıç engellenir (fail-closed).

Çok Kiracılı İzolasyon

  • Her veritabanı sorgusu organizasyon kimliğine göre filtrelenir (tenant-scoped WHERE koşulu).
  • Askıya alınan organizasyonun üyeleri, ellerindeki geçerli token'a rağmen anında erişimi kaybeder.
  • Public rapor doğrulama endpoint'i yalnızca özet ve minimal metadata döndürür — iç tanımlayıcı sızdırmaz.

Lisans & Rapor Kriptografisi

  • Lisans biletleri Ed25519 (RFC 8032) ile imzalanır; masaüstü araç embedded public key ile çevrimdışı doğrular.
  • OEM .pack dosyaları manifest Ed25519 imzasıyla dağıtılır; imzasız paket yüklenmez.
  • PDF servis raporları SHA-256 damgalıdır; /verify portalı üzerinden bağımsız doğrulanır.

Kötüye Kullanım Koruması

  • Kayar pencere (sliding-window) rate limit: auth 10/dk, checkout 30/dk, genel 300/dk; 429 yanıtları Retry-After taşır.
  • Reverse proxy arkasında X-Forwarded-For yalnız açık yapılandırma ile kabul edilir (spoof koruması).
  • Boşta kalan rate-limit kovaları periyodik süpürülür — bellek sızıntısı yok.

Ödeme Güvenliği

  • Webhook'lar sabit-zamanlı HMAC karşılaştırmasıyla doğrulanır (İyzico V3, PayTR callback hash).
  • Fail-closed: sağlayıcı anahtarı eksikse webhook reddedilir — boş anahtarla sahte imza geçmez.
  • Ödeme finality'si atomik koşullu UPDATE ile korunur; eşzamanlı webhook'lar çift lisans üretemez.

HTTP Sertleştirme

  • CSP, X-Content-Type-Options, X-Frame-Options (DENY), Referrer-Policy, Permissions-Policy tüm yanıtlarda.
  • HSTS yalnız production'da etkin (dev'de plain HTTP arkasında sorun çıkarmaz).
  • Wildcard CORS + credentials kombinasyonu yapılandırma aşamasında reddedilir.

Bulunma Kuralı (Responsible Disclosure)

Güvenlik açığı bulduğunuzu mu sanıyorsunuz? Lütfen açığı kamuoyuna paylaşmadan önce bizimle iletişime geçin — makul süre içinde yanıt ve düzeltme taahhüdü veriyoruz. Bu sayfadaki her mekanizmanın testleri her sürümde yeniden koşar (63/63 otomatik test), regresyonlar CI'da yakalanır.