Son güncelleme: Haziran 2026
Hizmet'i ve verileri korumak için bugün uyguladığımız teknik ve organizasyonel önlemleri açıklıyoruz. Yalnızca fiilen uygulanan kontrolleri listeliyoruz; planlanan iyileştirmeler bu şekilde belirtilir.
Tüm trafik HTTPS/TLS üzerinden geçer; frontend'de güvenlik başlıkları (X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy) bulunur. Bekleyen verilerin şifrelenmesi veritabanı ve depolama altyapımız (Supabase/PostgreSQL) tarafından yönetilir.
Kimlik doğrulama, JWT token'ları ve oturum yenileme ile Supabase Auth kullanır. Müşteriler arası izolasyon, hassas tablolarda kullanıcı kimliğine göre Row Level Security (RLS) ile uygulanır ve ayrıcalıklı veritabanı fonksiyonlarındaki dahili korumalarla güçlendirilir. Otomatik bir izolasyon testi, bir kiracının başka bir kiracının verilerini okuyamadığını veya yazamadığını doğrular.
Sunucu (edge) fonksiyonları yetkilerini duruma göre JWT, webhook'larda (Meta, Mercado Pago, Paddle) HMAC imzası veya bir cron sırrı ile doğrular. Otomatik bir denetim, her fonksiyonun açık bir koruma sunduğunu doğrular. Kaynaklar arası erişim, izin verilen kaynakların bir listesiyle sınırlandırılır.
İşleme günlüklerinde telefon numaraları ve e-postalar üzerinde PII maskeleme (maskPII) ve herhangi bir kayıttan önce sırların (anahtarlar, token'lar) redaksiyonunu uyguluyoruz. Hata izleme (Sentry) otomatik olarak PII göndermeyecek şekilde yapılandırılmıştır.
Oran sınırları, bir devre kesici (circuit breaker) ve AI, dosya, embedding ve gönderim tüketimini güvenli şekilde sınırlayan merkezi bir kötüye kullanım önleme bütçesi uyguluyoruz. Bir giriş koruması, prompt enjeksiyonunu ve kötü amaçlı yükleri engeller; asistanı manipüle etme girişimlerinin tekrarı engellemeyle sonuçlanır.
Sürekli entegrasyonda çalışan bir dizi otomatik test yürütüyoruz: kiracı izolasyonu, edge fonksiyon yetkilendirme denetimi, kötüye kullanım önleme bütçesi kontrolü ve AI modellerine karşı düşmanca testler.
Şu anda sertifikasyon (örn. SOC 2) iddiasında bulunmuyoruz. Hesaplar için isteğe bağlı TOTP iki adımlı doğrulama mevcuttur ve hesap silme için zorunludur; belirli bir zaman noktasına kurtarma (PITR) ile yönetilen yedekler ve sızdırılmış parola koruması, gerçek üretim verisine sahip müşteriler dahil edilmeden önce Supabase Pro'ya geçildiğinde etkinleştirilir.
Deneyiminizi iyileştirmek için temel ve analitik çerezler kullanıyoruz. Daha fazla bilgi