Güvenlik

Firmanızın verisini nasıl koruyoruz

Aşağıdakiler platformun bugün yaptıklarıdır; her biri kodun parçasıdır ve otomatik testlerle korunur.

Firmalar arası ayrım

  • Her kayıt tek bir firmaya aittir. Panel kullanıcısı yalnızca üyesi olduğu firmayı görür; bir API anahtarı yalnızca kendi firmasının verisine ulaşır.
  • Başka firmanın kaydına yapılan istek "bulunamadı" döner; bu her derlemede otomatik testlerle denetlenir.

Bağlantı ve oturum

  • Tüm trafik şifrelidir (HTTPS). Tarayıcılara yalnızca güvenli bağlantı kullanmaları bildirilir (HSTS, preload); şifresiz HTTP ile gelen API ve MCP istekleri yönlendirilmez, reddedilir.
  • Panel hesaplarında iki adımlı doğrulama ve geçiş anahtarı (passkey) desteklenir; platform yöneticileri için iki adımlı doğrulama zorunludur.
  • Oturum açma, kayıt ve benzeri formlarda hız sınırı ve otomatik gönderime karşı koruma vardır.

API ve yapay zekâ asistanı erişimi

  • API anahtarları 256 bitlik rastgele değerlerdir. Yalnızca karmasını saklarız; anahtar oluşturulduğu anda bir kez gösterilir.
  • Her anahtar yalnızca seçtiğiniz yetkilerle çalışır, son kullanma tarihi verilebilir, anında geçersiz kılınabilir ve son kullanımı panelde görünür.
  • Hız sınırı anahtar başına (dakikada 120 istek) ve IP adresi başına uygulanır; istek gövdesinin boyutu sınırlıdır. Başarısız kimlik doğrulama denemeleri güvenlik günlüğüne yazılır (anahtarın kendisi asla).
  • API'de panel oturumu dikkate alınmaz: oturumu açık bir tarayıcı anahtarsız API çağıramaz.
  • Ziyaretçilerin yazdığı metinler (kart sayfası talepleri) yapay zekâ asistanlarına talimat değil veri olarak işaretlenerek iletilir.

Denetim kaydı

  • Kart ve anahtar değişiklikleri kim, ne zaman ve hangi kanaldan (panel, API ya da MCP) yapıldığıyla kaydedilir. Kartın önceki sürümleri panelden geri yüklenebilir.

Bağlantı bilgileri ve kişisel veri

  • Kendi bağlantılarınız (CRM, SMS, e-posta, yapay zekâ sağlayıcısı) için girdiğiniz şifre ve belirteçler şifreli saklanır, ekranda maskelenir. Yapay zekâ anahtarınız yalnızca sizin çalıştırdığınız özelliklerde kullanılır; yerine platformun anahtarı hiçbir koşulda kullanılmaz.
  • Kişisel veriler aydınlatma metnimizde anlatıldığı gibi işlenir. KVKK aydınlatma metni · Gizlilik

Geliştirme süreci

  • Her sürüm yayına çıkmadan önce otomatik olarak derlenir ve test edilir; test başarısızsa sürüm yayına çıkmaz.
  • Her derleme yazılım paketlerimizi bilinen güvenlik açıklarına karşı tarar; bilinen bir açık derlemeyi durdurur.

Güvenlik açığı bildirimi

Bir güvenlik sorunu bulursanız bize yazın: support@digicardsystem.com. Kamuya açıklamadan önce düzeltmemiz için bize zaman tanıyın. Makine okunur iletişim: /.well-known/security.txt