Güvenlik

    Son güncelleme: Haziran 2026

    Hizmet'i ve verileri korumak için bugün uyguladığımız teknik ve organizasyonel önlemleri açıklıyoruz. Yalnızca fiilen uygulanan kontrolleri listeliyoruz; planlanan iyileştirmeler bu şekilde belirtilir.

    Şifreleme

    Tüm trafik HTTPS/TLS üzerinden geçer; frontend'de güvenlik başlıkları (X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy) bulunur. Bekleyen verilerin şifrelenmesi veritabanı ve depolama altyapımız (Supabase/PostgreSQL) tarafından yönetilir.

    Erişim kontrolü ve kiracı izolasyonu

    Kimlik doğrulama, JWT token'ları ve oturum yenileme ile Supabase Auth kullanır. Müşteriler arası izolasyon, hassas tablolarda kullanıcı kimliğine göre Row Level Security (RLS) ile uygulanır ve ayrıcalıklı veritabanı fonksiyonlarındaki dahili korumalarla güçlendirilir. Otomatik bir izolasyon testi, bir kiracının başka bir kiracının verilerini okuyamadığını veya yazamadığını doğrular.

    Uygulama ve edge fonksiyon güvenliği

    Sunucu (edge) fonksiyonları yetkilerini duruma göre JWT, webhook'larda (Meta, Mercado Pago, Paddle) HMAC imzası veya bir cron sırrı ile doğrular. Otomatik bir denetim, her fonksiyonun açık bir koruma sunduğunu doğrular. Kaynaklar arası erişim, izin verilen kaynakların bir listesiyle sınırlandırılır.

    Hassas veri koruması

    İşleme günlüklerinde telefon numaraları ve e-postalar üzerinde PII maskeleme (maskPII) ve herhangi bir kayıttan önce sırların (anahtarlar, token'lar) redaksiyonunu uyguluyoruz. Hata izleme (Sentry) otomatik olarak PII göndermeyecek şekilde yapılandırılmıştır.

    Kötüye kullanım önleme ve kullanılabilirlik

    Oran sınırları, bir devre kesici (circuit breaker) ve AI, dosya, embedding ve gönderim tüketimini güvenli şekilde sınırlayan merkezi bir kötüye kullanım önleme bütçesi uyguluyoruz. Bir giriş koruması, prompt enjeksiyonunu ve kötü amaçlı yükleri engeller; asistanı manipüle etme girişimlerinin tekrarı engellemeyle sonuçlanır.

    Sürekli doğrulama

    Sürekli entegrasyonda çalışan bir dizi otomatik test yürütüyoruz: kiracı izolasyonu, edge fonksiyon yetkilendirme denetimi, kötüye kullanım önleme bütçesi kontrolü ve AI modellerine karşı düşmanca testler.

    Devam eden iyileştirmeler

    Şu anda sertifikasyon (örn. SOC 2) iddiasında bulunmuyoruz. Hesaplar için isteğe bağlı TOTP iki adımlı doğrulama mevcuttur ve hesap silme için zorunludur; belirli bir zaman noktasına kurtarma (PITR) ile yönetilen yedekler ve sızdırılmış parola koruması, gerçek üretim verisine sahip müşteriler dahil edilmeden önce Supabase Pro'ya geçildiğinde etkinleştirilir.

    Deneyiminizi iyileştirmek için temel ve analitik çerezler kullanıyoruz. Daha fazla bilgi