Güvenlik
Firmanızın verisini nasıl koruyoruz
Aşağıdakiler platformun bugün yaptıklarıdır; her biri kodun parçasıdır ve otomatik testlerle korunur.
Firmalar arası ayrım
- Her kayıt tek bir firmaya aittir. Panel kullanıcısı yalnızca üyesi olduğu firmayı görür; bir API anahtarı yalnızca kendi firmasının verisine ulaşır.
- Başka firmanın kaydına yapılan istek "bulunamadı" döner; bu her derlemede otomatik testlerle denetlenir.
Bağlantı ve oturum
- Tüm trafik şifrelidir (HTTPS). Tarayıcılara yalnızca güvenli bağlantı kullanmaları bildirilir (HSTS, preload); şifresiz HTTP ile gelen API ve MCP istekleri yönlendirilmez, reddedilir.
- Panel hesaplarında iki adımlı doğrulama ve geçiş anahtarı (passkey) desteklenir; platform yöneticileri için iki adımlı doğrulama zorunludur.
- Oturum açma, kayıt ve benzeri formlarda hız sınırı ve otomatik gönderime karşı koruma vardır.
API ve yapay zekâ asistanı erişimi
- API anahtarları 256 bitlik rastgele değerlerdir. Yalnızca karmasını saklarız; anahtar oluşturulduğu anda bir kez gösterilir.
- Her anahtar yalnızca seçtiğiniz yetkilerle çalışır, son kullanma tarihi verilebilir, anında geçersiz kılınabilir ve son kullanımı panelde görünür.
- Hız sınırı anahtar başına (dakikada 120 istek) ve IP adresi başına uygulanır; istek gövdesinin boyutu sınırlıdır. Başarısız kimlik doğrulama denemeleri güvenlik günlüğüne yazılır (anahtarın kendisi asla).
- API'de panel oturumu dikkate alınmaz: oturumu açık bir tarayıcı anahtarsız API çağıramaz.
- Ziyaretçilerin yazdığı metinler (kart sayfası talepleri) yapay zekâ asistanlarına talimat değil veri olarak işaretlenerek iletilir.
Denetim kaydı
- Kart ve anahtar değişiklikleri kim, ne zaman ve hangi kanaldan (panel, API ya da MCP) yapıldığıyla kaydedilir. Kartın önceki sürümleri panelden geri yüklenebilir.
Bağlantı bilgileri ve kişisel veri
- Kendi bağlantılarınız (CRM, SMS, e-posta, yapay zekâ sağlayıcısı) için girdiğiniz şifre ve belirteçler şifreli saklanır, ekranda maskelenir. Yapay zekâ anahtarınız yalnızca sizin çalıştırdığınız özelliklerde kullanılır; yerine platformun anahtarı hiçbir koşulda kullanılmaz.
- Kişisel veriler aydınlatma metnimizde anlatıldığı gibi işlenir. KVKK aydınlatma metni · Gizlilik
Geliştirme süreci
- Her sürüm yayına çıkmadan önce otomatik olarak derlenir ve test edilir; test başarısızsa sürüm yayına çıkmaz.
- Her derleme yazılım paketlerimizi bilinen güvenlik açıklarına karşı tarar; bilinen bir açık derlemeyi durdurur.
Güvenlik açığı bildirimi
Bir güvenlik sorunu bulursanız bize yazın: support@digicardsystem.com. Kamuya açıklamadan önce düzeltmemiz için bize zaman tanıyın. Makine okunur iletişim: /.well-known/security.txt