Güvenlik Mimarisi
Teşhis verisi canlı araçlarla çalışır — güvenlik bizim için bir özellik değil, temel gerekliliktir. Bu sayfa, platformun her güvenlik katmanını gizlemeksizin listeler; her madde kod tabanında uygulanmıştır ve otomatik testlerle sabitlenmiştir.
Kimlik Doğrulama
- Şifreler Argon2id ile saklanır (OWASP önerilen parametreler: time_cost=3, memory=64MB, parallelism=4).
- Oturumlar HttpOnly + Secure + SameSite=Strict çerezlerle taşınır; token'lar Ed25519 ailesi HMAC-SHA256 ile imzalanır.
- Production modunda eksik/zayıf SESSION_SECRET_KEY ile başlangıç engellenir (fail-closed).
Çok Kiracılı İzolasyon
- Her veritabanı sorgusu organizasyon kimliğine göre filtrelenir (tenant-scoped WHERE koşulu).
- Askıya alınan organizasyonun üyeleri, ellerindeki geçerli token'a rağmen anında erişimi kaybeder.
- Public rapor doğrulama endpoint'i yalnızca özet ve minimal metadata döndürür — iç tanımlayıcı sızdırmaz.
Lisans & Rapor Kriptografisi
- Lisans biletleri Ed25519 (RFC 8032) ile imzalanır; masaüstü araç embedded public key ile çevrimdışı doğrular.
- OEM .pack dosyaları manifest Ed25519 imzasıyla dağıtılır; imzasız paket yüklenmez.
- PDF servis raporları SHA-256 damgalıdır; /verify portalı üzerinden bağımsız doğrulanır.
Kötüye Kullanım Koruması
- Kayar pencere (sliding-window) rate limit: auth 10/dk, checkout 30/dk, genel 300/dk; 429 yanıtları Retry-After taşır.
- Reverse proxy arkasında X-Forwarded-For yalnız açık yapılandırma ile kabul edilir (spoof koruması).
- Boşta kalan rate-limit kovaları periyodik süpürülür — bellek sızıntısı yok.
Ödeme Güvenliği
- Webhook'lar sabit-zamanlı HMAC karşılaştırmasıyla doğrulanır (İyzico V3, PayTR callback hash).
- Fail-closed: sağlayıcı anahtarı eksikse webhook reddedilir — boş anahtarla sahte imza geçmez.
- Ödeme finality'si atomik koşullu UPDATE ile korunur; eşzamanlı webhook'lar çift lisans üretemez.
HTTP Sertleştirme
- CSP, X-Content-Type-Options, X-Frame-Options (DENY), Referrer-Policy, Permissions-Policy tüm yanıtlarda.
- HSTS yalnız production'da etkin (dev'de plain HTTP arkasında sorun çıkarmaz).
- Wildcard CORS + credentials kombinasyonu yapılandırma aşamasında reddedilir.
Bulunma Kuralı (Responsible Disclosure)
Güvenlik açığı bulduğunuzu mu sanıyorsunuz? Lütfen açığı kamuoyuna paylaşmadan önce bizimle iletişime geçin — makul süre içinde yanıt ve düzeltme taahhüdü veriyoruz. Bu sayfadaki her mekanizmanın testleri her sürümde yeniden koşar (63/63 otomatik test), regresyonlar CI'da yakalanır.