Ana sayfa / Güvenlik
Güvenlik, ilk satırdan
DevPanel'i siber güvenlik işi yapan bir ekip geliştiriyor. Müşteri bilgisi, şifre ve para aynı panelde durduğu için güvenlik sonradan eklenen bir katman değil; her ekranın ilk taslağında var.
- KenarBot doğrulaması, IP bazında hız sınırı, güvenlik başlıkları
- KimlikKısa ömürlü oturum jetonu, HttpOnly çerez, kaba kuvvet sınırı
- YetkiRol × izin kontrolü, kayıt sahipliği kuralı
- Şirketİstek yalnız o şirketin veritabanı şemasına gider
- KayıtDeğişiklik geçmişi ve erişim izi yazılır
Şirketler birbirinden ayrı
- Her şirket kendi PostgreSQL şemasında çalışır; tablolar şirketler arasında paylaşılmaz.
- Şirket, isteğin geldiği adresten çözülür; bir kullanıcı adres değiştirerek başka şirkete geçemez.
- Şirketler arası izolasyon, her değişiklikte koşan otomatik testlerle kanıtlanır.
Sırlar şifreli, görüntülenmesi kayıtlı
- Sunucu şifreleri, API anahtarları ve posta kutusu kimlikleri AES-256-GCM ile şifrelenir; her kayıt kendi rastgele başlangıç vektörünü kullanır.
- Anahtar sürümü tutulur; anahtar değiştiğinde eski kayıtlar okunmaya devam eder.
- Listede değerler maskelidir. Açığa çıkarma tek seferliktir, tarayıcı önbelleğine yazılmaz ve kim, ne zaman bilgisiyle silinemez bir kayda geçer.
- Şifreler ve jetonlar hiçbir koşulda log dosyalarına yazılmaz.
Herkes yalnız işini görür
- Yetkiler statik roller yerine izin kataloğundan gelir; şirket kendi rollerini oluşturur.
- Menü, sayfa ve uç noktalar izne bağlıdır. Kontrol arayüzde değil, sunucuda yapılır.
- Çalışan yalnız kendine atanan projeleri ve görevleri görür; bu kural veritabanı sorgusunun içinde uygulanır.
- Müşteri portalı ayrı bir kimliktir. Portal hesabı panele, panel hesabı portala giremez.
Her değişikliğin geçmişi var
- Projelerde, görevlerde ve finans kayıtlarında alan düzeyinde değişiklik geçmişi tutulur.
- Önemli işlemler kim, ne, ne zaman ve hangi sonuçla bilgisiyle denetim kaydına yazılır.
- Finans kayıtları silinmez; düzeltme ters kayıtla yapılır, geçmiş bozulmaz.
Giriş ve açık uçlar korumalı
- Başarısız girişler IP ve hesap bazında sayılır; eşik aşılınca giriş geçici olarak kilitlenir.
- Oturum jetonları kısa ömürlüdür, HttpOnly çerezde taşınır; JavaScript okuyamaz.
- Herkese açık formlar bot doğrulaması, saatlik ve günlük kotalar ve tek kullanımlık adres filtresiyle korunur.
- Talep formu yalnız iç adresimize mail atar; dışarıdan girilen bir adrese asla e-posta gönderilmez.
Dış dünyaya karşı temkinli
- İzlenen site adresleri iç ağa yönelmesin diye her kontrolde yeniden doğrulanır (SSRF koruması).
- Gelen maillerin HTML'i düz metne çevrilerek temizlenir; betik çalıştırılamaz.
- Her sayfa içerik güvenlik politikası, çerçeveye gömme yasağı ve sıkı yönlendirme politikasıyla sunulur.
- Sunucu ajanı ile panel arasındaki anahtar şifreli saklanır ve her istekte doğrulanır.
Süreç
- Kod her değişiklikte 1.100'ü aşkın otomatik testten ve mimari kurallardan geçer.
- Bağımlılıklar bilinen açıklara karşı düzenli taranır.
- Panel, isterseniz kendi sunucunuza tek şirket olarak kurulur; veriniz sizin altyapınızdan çıkmaz.
Güvenlik ekibinizin soruları mı var?
Mimari, veri saklama ya da kurulum hakkında sorularınızı talep formuna yazın; teknik ekibimiz yanıtlasın.