Güvenlik
Uyguladığımız teknik ve idari güvenlik önlemleri. Zafiyet bildirimi: guvenlik@bahasoftware.com
1. Aktarımda güvenlik
- Tüm trafik TLS 1.2+ üzerinden; HTTP istekleri HTTPS'e yönlendirilir.
Strict-Transport-Security(HSTS) etkin.Content-Security-Policy,X-Content-Type-Options,X-Frame-Options: DENY,Referrer-PolicyvePermissions-Policyher yanıtta gönderilir.
2. Beklemede güvenlik
- OAuth jetonları ve müşteri API anahtarları Fernet (AES-128-CBC + HMAC) ile şifrelenir.
- Şifreleme anahtarı veritabanının dışında, sunucu ortam değişkeninde tutulur; koda veya sürüm kontrolüne yazılmaz.
- Şifreler scrypt ile özetlenir.
- Sunucu diski şifrelidir; yedekler şifreli tutulur.
3. Kimlik doğrulama ve yetkilendirme
- OAuth 2.0 yetkilendirme kodu akışı + PKCE (S256).
stateparametresi HMAC imzalı, kullanıcıya ve amaca bağlı, 15 dakika ömürlü.- Oturum çerezi imzalı,
HttpOnly,Secure,SameSite=Lax. - Her kiracının kaynaklarına erişim, merkezî sahiplik kontrolüyle doğrulanır; yönetici işlemleri ayrıca rol kontrolünden geçer.
4. Uygulama güvenliği
- CSRF: durum değiştiren her istekte origin doğrulaması; yıkıcı işlemlerde ayrıca imzalı tek kullanımlık jeton.
- XSS: şablon motoru varsayılan HTML kaçışı; CSP ile dış script kaynakları engelli.
- SQL enjeksiyonu: tüm sorgular ORM üzerinden parametreli.
- Yol geçişi (path traversal): dosya sunumu yalnızca depolama kökü altında ve yalnızca sahibi olan kiracıya.
- Kaba kuvvet: giriş, kayıt ve şifre sıfırlamada hız sınırlama.
- Açık yönlendirme: tüm
nextparametreleri aynı-site göreli yola zorlanır.
5. İzleme ve denetim
- Güvenlik olayları (giriş, başarısız giriş, izin verme/geri alma, yükleme onayı, silme) kalıcı denetim izine yazılır ve 365 gün saklanır.
- Sırlar denetim iziyle günlüklere yazılmaz; jeton benzeri diziler yazılmadan önce maskelenir.
6. Zafiyet bildirimi
Bir güvenlik açığı bulduysanız guvenlik@bahasoftware.com adresine yazın. İlk yanıtı 72 saat içinde veriyoruz. İyi niyetli araştırmacılara karşı hukuki işlem başlatmıyoruz; buna karşılık kullanıcı verisine erişmemenizi, hizmeti bozmamanızı ve düzeltme yayınlanana kadar açıklama yapmamanızı rica ediyoruz.
7. İhlal bildirimi
Kişisel veri ihlali hâlinde GDPR m.33 uyarınca 72 saat içinde denetim makamına, KVKK uyarınca en kısa sürede Kurul'a ve etkilenen kullanıcılara bildirim yapılır.
Sorularınız için: destek@bahasoftware.com · İletişim