Önce Güvenlik

Güvenlik

Veri güvenliğiniz en önemli önceliğimizdir. İşletmenizi ve müşterilerinizin bilgilerini korumak için sektör standardında güvenlik önlemleri uyguluyoruz. Uygulamamız ve veritabanımız Almanya'da (AB) Hetzner altyapısında barındırılır; yapay zekâ asistanı ve ödeme işleme gibi birkaç alt işleyici AEA dışında faaliyet gösterir ve alt işleyici kaydımızda listelenir.

Aktif
İzleme
<72s
İhlal Bildirimi
TLS 1.3
Aktarım Şifrelemesi
GDPR
Uyumluluk

Veri koruma

Bekleyen Veride Şifreleme

AES-256-GCM

Seans notları, danışan sonuç kayıtları, entegrasyon kimlik bilgileri, ödeme tokenları ve iki faktörlü doğrulama sırları, veritabanına ulaşmadan önce uygulama katmanında AES-256-GCM ile şifrelenir. Ad, birincil e-posta ve birincil telefon gibi müşteri iletişim alanları ise arama ve mesaj eşleştirmenin çalışabilmesi için şifrelenmeden saklanır.

Aktarımda Şifreleme

TLS 1.3

Tarayıcınız ile sunucularımız arasında aktarılan tüm veriler modern şifreleme paketleriyle TLS 1.3 kullanılarak şifrelenir.

Oturum Açma ve Şifreler

OAuth 2.0 · bcrypt

Google, Facebook veya Apple ile OAuth 2.0 üzerinden ya da e-posta adresi ve şifre ile oturum açabilirsiniz. Şifre hiçbir zaman yazdığınız haliyle saklanmaz — yalnızca geri çevrilemeyen bcrypt özeti saklanır.

JWT Token Güvenliği

Döner

Erişim tokenları 1 saat sonra sona erer. Yenileme tokenları her kullanımda döndürülür ve anında iptal edilebilir.

Altyapı Güvenliği

Hetzner ISO 27001

Almanya'da Hetzner üzerinde barındırılmaktadır. Hetzner veri merkezleri ISO 27001 sertifikalıdır ve kurumsal düzeyde fiziksel güvenlik ile ağ kenarında DDoS azaltma sağlar.

Veritabanı Yedekleri

Yedekler

PostgreSQL her gece yedeklenir; ayrıca her üretim dağıtımından ve her geçişten (migration) önce yeniden yedeklenir. Yedekler hem sunucuda hem de harici nesne depolamada AES-256 ile şifrelenir; yerelde 30 gün, sunucu dışında 90 gün saklanır. Her hafta otomatik bir tatbikat harici yedeği indirir, şifresini çözer ve geçici bir veritabanına geri yükler; böylece kurtarılabilirlik varsayım değil, kanıtlanmış olur.

Güvenlik uygulamaları

Hata İzleme

Uygulama hataları ve başarısız kimlik doğrulama denemeleri, anormallikleri erken tespit etmek için Sentry aracılığıyla kaydedilir ve izlenir.

Düzenli Güncellemeler

Bağımlılıklar ve sistemler, güvenlik açıklarını gidermek ve en iyi uygulamaları sürdürmek için düzenli olarak güncellenir.

Erişim Kontrolleri

Kullanıcı bazlı veri izolasyonu ve rol tabanlı erişim kontrolü (RBAC), ekip üyelerinin yalnızca rolleri için gerekli verilere erişmesini sağlar.

Dahili Kod İncelemesi

Kod değişiklikleri dahili güvenlik incelemesinden geçer; her push'ta otomatik statik analiz (Bandit) ve Python bağımlılık güvenlik açığı taraması zorunlu kontrol olarak çalışır.

Uyumluluk ve veri koruma

GDPR odaklı tasarım

  • Veri işleme sözleşmeleri
  • Erişim ve silme hakkı
  • Veri taşınabilirliği
  • İhlal bildirimi

PCI DSS kapsamı (iyzico ile)

  • iyzico aracılığıyla güvenli ödeme işleme
  • Kart verisi saklanmaz
  • Tokenize işlemler
  • Dolandırıcılık koruması

Olay müdahalesi

Taahhüdümüz

Verilerinizi etkileyen bir güvenlik olayının olası olmayan durumunda, şunları taahhüt ediyoruz:

  • Etkilenen kullanıcıları keşiften itibaren 72 saat içinde bilgilendirme
  • Hangi verilerin etkilendiği hakkında net bilgi sağlama
  • Olayı kontrol altına almak ve düzeltmek için derhal adımlar atma
  • Olay sonrası kapsamlı incelemeler yapma

Güvenlik açığı bildirin

Sorumlu açıklamayı takdir ediyoruz. Bir güvenlik açığı keşfederseniz, lütfen contact@clientflow.center adresinden bize bildirin

Alındı bilgisini 24 saat içinde vereceğiz ve sorunu anlamak ve ele almak için sizinle birlikte çalışacağız.

İlgili belgeler