İçeriğe geç

Ana sayfa / Güvenlik

Güvenlik, ilk satırdan

DevPanel'i siber güvenlik işi yapan bir ekip geliştiriyor. Müşteri bilgisi, şifre ve para aynı panelde durduğu için güvenlik sonradan eklenen bir katman değil; her ekranın ilk taslağında var.

  1. KenarBot doğrulaması, IP bazında hız sınırı, güvenlik başlıkları
  2. KimlikKısa ömürlü oturum jetonu, HttpOnly çerez, kaba kuvvet sınırı
  3. YetkiRol × izin kontrolü, kayıt sahipliği kuralı
  4. Şirketİstek yalnız o şirketin veritabanı şemasına gider
  5. KayıtDeğişiklik geçmişi ve erişim izi yazılır

Şirketler birbirinden ayrı

  • Her şirket kendi PostgreSQL şemasında çalışır; tablolar şirketler arasında paylaşılmaz.
  • Şirket, isteğin geldiği adresten çözülür; bir kullanıcı adres değiştirerek başka şirkete geçemez.
  • Şirketler arası izolasyon, her değişiklikte koşan otomatik testlerle kanıtlanır.

Sırlar şifreli, görüntülenmesi kayıtlı

  • Sunucu şifreleri, API anahtarları ve posta kutusu kimlikleri AES-256-GCM ile şifrelenir; her kayıt kendi rastgele başlangıç vektörünü kullanır.
  • Anahtar sürümü tutulur; anahtar değiştiğinde eski kayıtlar okunmaya devam eder.
  • Listede değerler maskelidir. Açığa çıkarma tek seferliktir, tarayıcı önbelleğine yazılmaz ve kim, ne zaman bilgisiyle silinemez bir kayda geçer.
  • Şifreler ve jetonlar hiçbir koşulda log dosyalarına yazılmaz.

Herkes yalnız işini görür

  • Yetkiler statik roller yerine izin kataloğundan gelir; şirket kendi rollerini oluşturur.
  • Menü, sayfa ve uç noktalar izne bağlıdır. Kontrol arayüzde değil, sunucuda yapılır.
  • Çalışan yalnız kendine atanan projeleri ve görevleri görür; bu kural veritabanı sorgusunun içinde uygulanır.
  • Müşteri portalı ayrı bir kimliktir. Portal hesabı panele, panel hesabı portala giremez.

Her değişikliğin geçmişi var

  • Projelerde, görevlerde ve finans kayıtlarında alan düzeyinde değişiklik geçmişi tutulur.
  • Önemli işlemler kim, ne, ne zaman ve hangi sonuçla bilgisiyle denetim kaydına yazılır.
  • Finans kayıtları silinmez; düzeltme ters kayıtla yapılır, geçmiş bozulmaz.

Giriş ve açık uçlar korumalı

  • Başarısız girişler IP ve hesap bazında sayılır; eşik aşılınca giriş geçici olarak kilitlenir.
  • Oturum jetonları kısa ömürlüdür, HttpOnly çerezde taşınır; JavaScript okuyamaz.
  • Herkese açık formlar bot doğrulaması, saatlik ve günlük kotalar ve tek kullanımlık adres filtresiyle korunur.
  • Talep formu yalnız iç adresimize mail atar; dışarıdan girilen bir adrese asla e-posta gönderilmez.

Dış dünyaya karşı temkinli

  • İzlenen site adresleri iç ağa yönelmesin diye her kontrolde yeniden doğrulanır (SSRF koruması).
  • Gelen maillerin HTML'i düz metne çevrilerek temizlenir; betik çalıştırılamaz.
  • Her sayfa içerik güvenlik politikası, çerçeveye gömme yasağı ve sıkı yönlendirme politikasıyla sunulur.
  • Sunucu ajanı ile panel arasındaki anahtar şifreli saklanır ve her istekte doğrulanır.

Süreç

  • Kod her değişiklikte 1.100'ü aşkın otomatik testten ve mimari kurallardan geçer.
  • Bağımlılıklar bilinen açıklara karşı düzenli taranır.
  • Panel, isterseniz kendi sunucunuza tek şirket olarak kurulur; veriniz sizin altyapınızdan çıkmaz.

Güvenlik ekibinizin soruları mı var?

Mimari, veri saklama ya da kurulum hakkında sorularınızı talep formuna yazın; teknik ekibimiz yanıtlasın.