İçeriğe geç

Güvenlik

Güvenlik, sözle değil mekanizmayla anlatılır.

Buradaki her iddia, onu yerine getiren mekanizmayla birlikte veriliyor. Her satırın arkasında çalışan bir kod var.

Kontrol
10
Geçici alan TTL
1 saat
Ham PII kaydı
yok
Tamamlanmış denetim
yok

Sıfır veri saklama

Saklamadığımız veri sızdırılamaz.

Sıfır veri saklama, pek çok üründe bir politika cümlesidir. Bizde mekanizma şu:

01

Kalıcı havuza yazılmaz

Sohbetten yüklenen dosyalar kalıcı bilgi bankasına hiç girmez. Kalıcı vektör havuzuna yazma yolu bu akışta yoktur.

02

Yalnızca maskelenmiş metin

Geçici alana giren metin, maskeleme motorundan zaten geçmiş olan metindir. Ham içerik hiçbir aşamada saklanmaz.

03

Kapsam (kurum, oturum)

Anahtar bu iki değerin çiftidir. Çapraz kurum ve çapraz oturum sızıntısı bir kontrolle değil, yapıyla engellenir.

04

TTL ile kendiliğinden silinir

Her giriş bir saatlik pencereyle yaşar ve her yazımda pencere yenilenir. Oturum terk edilirse veri kendiliğinden düşer; sıfırlama anında siler.

Kontroller

Ne var, ne yapıyor.

Güvenlik incelemenizde satır satır geçebileceğiniz liste.

Kimlik ve yetki

Kurumsal SSOOIDC Authorization Code akışı (Azure AD ve genel OIDC), state ve nonce doğrulamasıyla.
İzin bazlı yetkilendirmeUç noktalar rol adına değil izne bakar; en hassas iki izin hiçbir rolle örtük gelmez.
Taze onayKasadan ham değer okumak için işlem başına taze onay; pencere 5 dakika.

Sırlar

API anahtarlarıtl_ önekli anahtarların yalnızca SHA-256 özeti saklanır. Ham değer çağırana tam olarak bir kez döner.
Production guardOrtam production ise sahte veri, gevşetilmiş kimlik doğrulama ve stub model zorla kapatılır; env tabanlı anahtarlar reddedilir.

Veri

Sütun düzeyinde şifrelemeHassas JSON sütunları pgcrypto ile şifreli bytea olarak yazılır; anahtar ortamdan sorgu anında okunur.
Geçici oturum alanıSohbetten yüklenen dosyalar kalıcı bilgi bankasına asla yazılmaz; yalnızca maskelenmiş metin, TTL'li olarak tutulur.

İzolasyon

Tenant ve oturum kapsamıGeçici alanın anahtarı (tenant, oturum) çiftidir; çapraz tenant ve çapraz oturum sızıntısı yapısal olarak imkânsızdır.

Denetim

Değişmez denetim kaydıHer karar bir olay üretir; ham kişisel veri bu akışa hiç girmez.
SIEM aktarımıOlaylar Splunk HEC, Elastic Bulk veya webhook hedeflerine toplu gönderilir; başarısız gönderim artan bekleme ile üç kez denenir.

Yanlış yapılandırma da bir tehdittir

Ortam production olarak işaretlendiğinde sahte veri, gevşetilmiş kimlik doğrulama ve stub model zorla kapatılır; hiçbir ortam değişkeni kombinasyonu bunları geri açamaz. Kapatılan her bayrak açılış kayıtlarına yüksek sesle yazılır, böylece yanlış yapılandırılmış bir kurulum sessiz kalmaz. Statik ortam anahtarları production'da reddedilir: kimlik taşımadıkları ve rolü bir başlığa dayandırdıkları için bir yetki yükseltme yüzeyiydiler.

Uyumluluk

Nerede olduğumuz.

Güvenlik incelemesinde bu satırların doğrulanabilir olması, iyi görünmesinden önemli.

KVKKalignedKontroller 6698 sayılı kanunun veri güvenliği yükümlülükleriyle hizalı tasarlandı.
GDPRalignedVeri taşınabilirliği ve silme talepleri için yönetim uçları mevcut.
ISO 27001alignedKontrol seti ISO 27001 başlıklarıyla eşlendi; belgelendirme süreci başlatılmadı.
SOC 2 Type IIin-progressSüreç devam ediyor. Tamamlanmış bir denetim raporumuz yok.

Kendi verinizle görün.

Teknik oturumda kendi istemlerinizi ve kendi politikanızı canlı geçirelim.