Güvenli Tasarım
Güvenlik bizim için sonradan eklenen bir katman değil, tasarımın başlangıç noktasıdır. Bu sayfa, web altyapımızda uyguladığımız teknik ve idari önlemleri ve güvenlik araştırmacıları için bildirim sürecimizi şeffaf biçimde özetler.
Yaklaşımımız
Sistemlerimizi güvenli tasarım (security by design) ve en az ayrıcalık ilkeleriyle kuruyoruz. Saldırı yüzeyini en aza indirmek için halka açık site tamamen statik olarak üretilir; sunucu tarafında çalışan tek nokta sıkı şekilde sınırlandırılmış iletişim formudur. Savunmayı tek bir önleme değil, birbirini destekleyen çok katmanlı kontrollere dayandırıyoruz.
Mimari ve Saldırı Yüzeyi
- Halka açık site %100 statik (sunucu tarafı uygulama / veritabanı yüzeyi yok).
- Üçüncü taraf script/izleyici kullanılmaz; yazı tipleri dahil varlıklar kendi alan adımızdan sunulur.
- Yönetim paneli, halka açık siteden mimari olarak ayrıştırılmıştır.
Aktarım ve Altyapı Güvenliği
- Tüm trafik TLS (HTTPS) üzerinden; HSTS (uzun ömürlü, alt alanlar dahil, preload) ile zorunlu kılınır.
- DNSSEC ile alan adı çözümlemesi imza doğrulamalıdır.
- CAA kayıtları ile yalnızca yetkili sertifika otoriteleri sertifika üretebilir.
- Kenar (edge) katmanında WAF kuralları ile bilinen tarama/exploit denemeleri ve riskli istek yöntemleri engellenir.
Tarayıcı Güvenlik Politikaları
OWASP önerileriyle uyumlu HTTP güvenlik başlıkları uygulanır ve doğrulanır:
- Content-Security-Policy — XSS ve veri enjeksiyonuna karşı sıkı, satır içi script'e izin vermeyen politika (ihlal raporlaması etkin).
- Strict-Transport-Security, X-Content-Type-Options: nosniff, Referrer-Policy, Permissions-Policy.
- X-Frame-Options: DENY ve frame-ancestors 'none' ile clickjacking koruması.
İletişim Formu Güvenliği
Veri alınan tek nokta olduğu için form, üst üste binen kontrollerle korunur:
- Origin/Referer doğrulaması (jeton gerektirmeyen CSRF savunması) ve yalnızca beklenen istek türü.
- CAPTCHA (Cloudflare Turnstile) ve gizli "honeypot" alanı ile bot/istismar filtresi.
- IP başına hız sınırlama (rate limit) ve istek gövdesi boyut sınırı.
- Katı sunucu tarafı doğrulama, kontrol-karakteri temizliği ve başlık enjeksiyonuna kapalı düz-metin e-posta gönderimi.
- Veri minimizasyonu: yalnızca talebi yanıtlamak için gereken bilgiler işlenir.
Yönetim Paneli Güvenliği
- Cloudflare Access (Zero Trust) ile kimlik doğrulama ve çok faktörlü (MFA) giriş.
- Tahmin edilemez gizli yönetim yolu ve arama motorlarından gizleme (noindex).
- İçerik git tabanlı yönetilir; bu sayede her değişiklik denetlenebilir bir kayıt (audit log) olarak tutulur.
E-posta Kimlik Doğrulama
Alan adımızın kimliğine bürünülerek yapılacak oltalama/sahtecilik girişimlerini zorlaştırmak için SPF, DKIM ve DMARC kayıtları yapılandırılmıştır.
Bağımlılık ve Tedarik Zinciri
- Üretim bağımlılıkları güvenlik denetiminden geçirilir; bilinen zafiyetler için sürekli izleme yapılır.
- Otomatik bağımlılık güncellemeleri (Dependabot) ve depo güvenlik taraması etkindir.
Zafiyet Bildirim Politikası
Güvenlik açıklarının sorumlu biçimde bildirilmesini destekliyor ve teşvik ediyoruz. Bir güvenlik açığı bulduğunuzu düşünüyorsanız lütfen bizimle iletişime geçin:
- İletişim: [email protected]
- Makine-okunur ayrıntılar: /.well-known/security.txt (RFC 9116)
İnceleme sürecini hızlandırmak için lütfen şunları paylaşın:
- Etkilenen URL/uç nokta ve açığın türü,
- Yeniden üretim için adım adım açıklama (kavram kanıtı),
- Olası etki değerlendirmesi.
Sorumlu bildirim çerçevesinde, iyi niyetle yapılan ve hizmeti aksatmayan, veriye zarar vermeyen araştırmaları takdirle karşılıyoruz. Açık giderilene kadar bulgunun kamuya açıklanmamasını rica eder; bildiriminize en kısa sürede dönüş yapmayı hedefleriz.