Güvenlik
Veri güvenliğiniz en önemli önceliğimizdir. İşletmenizi ve müşterilerinizin bilgilerini korumak için sektör standardında güvenlik önlemleri uyguluyoruz. Uygulamamız ve veritabanımız Almanya'da (AB) Hetzner altyapısında barındırılır; yapay zekâ asistanı ve ödeme işleme gibi birkaç alt işleyici AEA dışında faaliyet gösterir ve alt işleyici kaydımızda listelenir.
Veri koruma
Bekleyen Veride Şifreleme
AES-256-GCMSeans notları, danışan sonuç kayıtları, entegrasyon kimlik bilgileri, ödeme tokenları ve iki faktörlü doğrulama sırları, veritabanına ulaşmadan önce uygulama katmanında AES-256-GCM ile şifrelenir. Ad, birincil e-posta ve birincil telefon gibi müşteri iletişim alanları ise arama ve mesaj eşleştirmenin çalışabilmesi için şifrelenmeden saklanır.
Aktarımda Şifreleme
TLS 1.3Tarayıcınız ile sunucularımız arasında aktarılan tüm veriler modern şifreleme paketleriyle TLS 1.3 kullanılarak şifrelenir.
Oturum Açma ve Şifreler
OAuth 2.0 · bcryptGoogle, Facebook veya Apple ile OAuth 2.0 üzerinden ya da e-posta adresi ve şifre ile oturum açabilirsiniz. Şifre hiçbir zaman yazdığınız haliyle saklanmaz — yalnızca geri çevrilemeyen bcrypt özeti saklanır.
JWT Token Güvenliği
DönerErişim tokenları 1 saat sonra sona erer. Yenileme tokenları her kullanımda döndürülür ve anında iptal edilebilir.
Altyapı Güvenliği
Hetzner ISO 27001Almanya'da Hetzner üzerinde barındırılmaktadır. Hetzner veri merkezleri ISO 27001 sertifikalıdır ve kurumsal düzeyde fiziksel güvenlik ile ağ kenarında DDoS azaltma sağlar.
Veritabanı Yedekleri
YedeklerPostgreSQL her gece yedeklenir; ayrıca her üretim dağıtımından ve her geçişten (migration) önce yeniden yedeklenir. Yedekler hem sunucuda hem de harici nesne depolamada AES-256 ile şifrelenir; yerelde 30 gün, sunucu dışında 90 gün saklanır. Her hafta otomatik bir tatbikat harici yedeği indirir, şifresini çözer ve geçici bir veritabanına geri yükler; böylece kurtarılabilirlik varsayım değil, kanıtlanmış olur.
Güvenlik uygulamaları
Hata İzleme
Uygulama hataları ve başarısız kimlik doğrulama denemeleri, anormallikleri erken tespit etmek için Sentry aracılığıyla kaydedilir ve izlenir.
Düzenli Güncellemeler
Bağımlılıklar ve sistemler, güvenlik açıklarını gidermek ve en iyi uygulamaları sürdürmek için düzenli olarak güncellenir.
Erişim Kontrolleri
Kullanıcı bazlı veri izolasyonu ve rol tabanlı erişim kontrolü (RBAC), ekip üyelerinin yalnızca rolleri için gerekli verilere erişmesini sağlar.
Dahili Kod İncelemesi
Kod değişiklikleri dahili güvenlik incelemesinden geçer; her push'ta otomatik statik analiz (Bandit) ve Python bağımlılık güvenlik açığı taraması zorunlu kontrol olarak çalışır.
Uyumluluk ve veri koruma
GDPR odaklı tasarım
- Veri işleme sözleşmeleri
- Erişim ve silme hakkı
- Veri taşınabilirliği
- İhlal bildirimi
PCI DSS kapsamı (iyzico ile)
- iyzico aracılığıyla güvenli ödeme işleme
- Kart verisi saklanmaz
- Tokenize işlemler
- Dolandırıcılık koruması
Olay müdahalesi
Taahhüdümüz
Verilerinizi etkileyen bir güvenlik olayının olası olmayan durumunda, şunları taahhüt ediyoruz:
- Etkilenen kullanıcıları keşiften itibaren 72 saat içinde bilgilendirme
- Hangi verilerin etkilendiği hakkında net bilgi sağlama
- Olayı kontrol altına almak ve düzeltmek için derhal adımlar atma
- Olay sonrası kapsamlı incelemeler yapma
Güvenlik açığı bildirin
Sorumlu açıklamayı takdir ediyoruz. Bir güvenlik açığı keşfederseniz, lütfen contact@clientflow.center adresinden bize bildirin
Alındı bilgisini 24 saat içinde vereceğiz ve sorunu anlamak ve ele almak için sizinle birlikte çalışacağız.