Yaklaşımımız

Sistemlerimizi güvenli tasarım (security by design) ve en az ayrıcalık ilkeleriyle kuruyoruz. Saldırı yüzeyini en aza indirmek için halka açık site tamamen statik olarak üretilir; sunucu tarafında çalışan tek nokta sıkı şekilde sınırlandırılmış iletişim formudur. Savunmayı tek bir önleme değil, birbirini destekleyen çok katmanlı kontrollere dayandırıyoruz.

Mimari ve Saldırı Yüzeyi

  • Halka açık site %100 statik (sunucu tarafı uygulama / veritabanı yüzeyi yok).
  • Üçüncü taraf script/izleyici kullanılmaz; yazı tipleri dahil varlıklar kendi alan adımızdan sunulur.
  • Yönetim paneli, halka açık siteden mimari olarak ayrıştırılmıştır.

Aktarım ve Altyapı Güvenliği

  • Tüm trafik TLS (HTTPS) üzerinden; HSTS (uzun ömürlü, alt alanlar dahil, preload) ile zorunlu kılınır.
  • DNSSEC ile alan adı çözümlemesi imza doğrulamalıdır.
  • CAA kayıtları ile yalnızca yetkili sertifika otoriteleri sertifika üretebilir.
  • Kenar (edge) katmanında WAF kuralları ile bilinen tarama/exploit denemeleri ve riskli istek yöntemleri engellenir.

Tarayıcı Güvenlik Politikaları

OWASP önerileriyle uyumlu HTTP güvenlik başlıkları uygulanır ve doğrulanır:

  • Content-Security-Policy — XSS ve veri enjeksiyonuna karşı sıkı, satır içi script'e izin vermeyen politika (ihlal raporlaması etkin).
  • Strict-Transport-Security, X-Content-Type-Options: nosniff, Referrer-Policy, Permissions-Policy.
  • X-Frame-Options: DENY ve frame-ancestors 'none' ile clickjacking koruması.

İletişim Formu Güvenliği

Veri alınan tek nokta olduğu için form, üst üste binen kontrollerle korunur:

  • Origin/Referer doğrulaması (jeton gerektirmeyen CSRF savunması) ve yalnızca beklenen istek türü.
  • CAPTCHA (Cloudflare Turnstile) ve gizli "honeypot" alanı ile bot/istismar filtresi.
  • IP başına hız sınırlama (rate limit) ve istek gövdesi boyut sınırı.
  • Katı sunucu tarafı doğrulama, kontrol-karakteri temizliği ve başlık enjeksiyonuna kapalı düz-metin e-posta gönderimi.
  • Veri minimizasyonu: yalnızca talebi yanıtlamak için gereken bilgiler işlenir.

Yönetim Paneli Güvenliği

  • Cloudflare Access (Zero Trust) ile kimlik doğrulama ve çok faktörlü (MFA) giriş.
  • Tahmin edilemez gizli yönetim yolu ve arama motorlarından gizleme (noindex).
  • İçerik git tabanlı yönetilir; bu sayede her değişiklik denetlenebilir bir kayıt (audit log) olarak tutulur.

E-posta Kimlik Doğrulama

Alan adımızın kimliğine bürünülerek yapılacak oltalama/sahtecilik girişimlerini zorlaştırmak için SPF, DKIM ve DMARC kayıtları yapılandırılmıştır.

Bağımlılık ve Tedarik Zinciri

  • Üretim bağımlılıkları güvenlik denetiminden geçirilir; bilinen zafiyetler için sürekli izleme yapılır.
  • Otomatik bağımlılık güncellemeleri (Dependabot) ve depo güvenlik taraması etkindir.

Zafiyet Bildirim Politikası

Güvenlik açıklarının sorumlu biçimde bildirilmesini destekliyor ve teşvik ediyoruz. Bir güvenlik açığı bulduğunuzu düşünüyorsanız lütfen bizimle iletişime geçin:

İnceleme sürecini hızlandırmak için lütfen şunları paylaşın:

  • Etkilenen URL/uç nokta ve açığın türü,
  • Yeniden üretim için adım adım açıklama (kavram kanıtı),
  • Olası etki değerlendirmesi.

Sorumlu bildirim çerçevesinde, iyi niyetle yapılan ve hizmeti aksatmayan, veriye zarar vermeyen araştırmaları takdirle karşılıyoruz. Açık giderilene kadar bulgunun kamuya açıklanmamasını rica eder; bildiriminize en kısa sürede dönüş yapmayı hedefleriz.