1. Yaklaşımımız
Bu sayfa, NetZero E.S. üzerinde verilerinizi korumak için uyguladığımız teknik ve idari önlemleri, sınırlarıyla birlikte açıklar. Burada yazan her madde platformda fiilen uygulanan bir kontrolü tarif eder; sahip olmadığımız bir sertifikayı veya yapılmamış bir denetimi ima etmez.
Platform, tescilli bir şirket tarafından değil, bağımsız bir öğrenci/kişisel proje olarak geliştirilmekte ve işletilmektedir (bkz. Gizlilik Politikası). Bu durum aşağıdaki önlemlerin uygulanmasını değiştirmez; yalnızca kurumsal sertifikasyon ve bağımsız denetim konusunda Bölüm 9'da belirtilen sınırları doğurur.
2. Altyapı ve Veri Konumu
- Veritabanı: Google Cloud Firestore, Avrupa Birliği içinde europe-west3 (Frankfurt) bölgesi.
- Sunucu işlevleri: Google Cloud Functions, europe-west1 (Belçika) bölgesi.
- Kimlik doğrulama: Firebase Authentication.
- Web sunucusu: Microsoft Azure üzerinde çalışan, yalnızca statik sayfa dosyalarını sunan bir sunucu; kullanıcı verisi bu sunucuda tutulmaz.
- İçerik dağıtımı ve saldırı koruması: Cloudflare.
Yedekleme: Veritabanının haftalık otomatik yedeği alınır ve yedekler altı hafta saklanır.
3. Şifreleme
- Aktarım sırasında: Tüm bağlantılar HTTPS (TLS) üzerinden kurulur. HSTS başlığı tarayıcıların siteye şifresiz bağlanmasını engeller.
- Depolama sırasında: Veritabanındaki veriler Google Cloud tarafından diskte şifrelenmiş olarak saklanır.
- Parolalar: Parolanız Firebase Authentication tarafından geri döndürülemez biçimde özetlenerek saklanır; platform parolanızı hiçbir aşamada düz metin olarak görmez veya kaydetmez.
- Ödeme bilgileri: Kart bilgileri yalnızca ödeme sağlayıcısı Shopier tarafından işlenir; platforma ulaşmaz.
- API anahtarları: Oluşturduğunuz anahtar yalnızca bir kez gösterilir; sonrasında yalnızca özeti ve kısaltılmış önizlemesi saklanır.
4. Kimlik Doğrulama ve Erişim Kontrolü
- E-posta doğrulaması: Hesaplar e-posta adresi doğrulanmadan kullanılamaz.
- Rol tabanlı yetkilendirme: Her özellik hem arayüzde hem de veritabanı güvenlik kurallarında ayrı ayrı denetlenir; asıl güvenlik sınırı veritabanı kurallarıdır ve arayüzdeki bir kısıtlamanın aşılması veriye erişim sağlamaz.
- Varsayılan olarak özel veri: Hesaplamalarınıza yalnızca siz erişirsiniz. Bir takıma, laboratuvara katılmanız veya denetim bağlantısı oluşturmanız dışında verileriniz başka bir kullanıcıya açılmaz.
- Oturum ve cihaz yönetimi: Profilinizden açık oturumlarınızı görebilir, tek adımda tüm cihazlardan çıkış yapabilirsiniz.
- Hassas işlemlerde yeniden doğrulama: Parola değişikliği ve hesap silme gibi işlemler kimliğinizin yeniden doğrulanmasını gerektirir; kritik hesap işlemleri e-postayla bildirilir.
- Hız sınırlama: Kupon doğrulama, rapor doğrulama ve davet kodu gibi herkese açık uçlar deneme sayısına göre sınırlandırılır.
5. Uygulama Güvenliği
- İçerik Güvenlik Politikası (CSP): Satır içi betik çalıştırılmasına izin verilmez; üçüncü taraf betikler yalnızca adı tek tek belirtilmiş kaynaklardan (sürümü sabitlenmiş kütüphaneler ve reCAPTCHA) yüklenebilir.
- Bütünlük doğrulaması (SRI): Dışarıdan yüklenen her kütüphane, tarayıcı tarafından beklenen özet değeriyle karşılaştırılır; değiştirilmiş bir dosya çalıştırılmaz.
- Güvenlik başlıkları: HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy ve Permissions-Policy tüm yanıtlarda gönderilir.
- Girdi doğrulama ve çıktı kaçışlama: Kullanıcıdan gelen veriler sayfaya yazılmadan önce kaçışlanır; herkese açık formların alanları veritabanı kurallarında tür, uzunluk ve aralık bakımından doğrulanır.
- Kötüye kullanım koruması: Firebase App Check ve reCAPTCHA ile otomatik istekler izlenir.
- Otomatik testler: Sunucu işlevleri ve veritabanı güvenlik kuralları için 350'den fazla otomatik test her kod değişikliğinde çalıştırılır; kayıt, doğrulama ve giriş akışı her gece canlı ortamda uçtan uca denenir.
- Bağımlılık takibi: Kullanılan kütüphaneler bilinen güvenlik açıklarına karşı taranır ve düzeltmeler uygulanır.
6. Sunucu Güvenliği
- Güvenlik duvarı: Web sunucusunda yalnızca yönetim (SSH) ve web (HTTP/HTTPS) portları açıktır.
- Kaba kuvvet koruması: Tekrarlayan başarısız giriş denemeleri otomatik olarak engellenir.
- Güncellemeler: İşletim sistemi güvenlik güncellemeleri otomatik olarak uygulanır.
- Hassas dosyaların korunması: Yapılandırma dosyaları, kaynak kod depoları ve sunucu tarafı kod web üzerinden erişime kapalıdır.
7. İzleme ve Olay Yönetimi
- Sağlık kontrolü: Web sitesi, kimlik doğrulama, veritabanı ve sunucu işlevleri her 15 dakikada bir otomatik olarak denetlenir; bir sorun tespit edildiğinde yönetici anında uyarılır. Güncel durum Durum sayfasında herkese açıktır.
- Denetim izi: Yönetici işlemleri ve kritik hesap işlemleri kalıcı olarak kayda geçirilir.
- Hata izleme: Tarayıcıda oluşan teknik hatalar hata giderme amacıyla kaydedilir ve 30 gün sonra silinir.
- Veri ihlali bildirimi: Kişisel verilerinizi etkileyen bir güvenlik ihlali tespit edilmesi halinde, KVKK'da öngörülen süre içinde (öğrenildiği andan itibaren 72 saat) Kişisel Verileri Koruma Kurulu'na ve gecikmeksizin etkilenen kullanıcılara bildirim yapılır.
8. Tasarımda Gizlilik
- Çerezsiz ölçüm: Ziyaretçi istatistikleri çerez, IP adresi veya kullanıcı kimliği kaydedilmeden, kişiyle ilişkilendirilemeyen günlük toplamlar olarak tutulur.
- Reklam ve izleme yok: Platformda üçüncü taraf reklam, yeniden hedefleme veya analitik izleme aracı kullanılmaz; verileriniz satılmaz veya kiralanmaz.
- Cihazda işleme: Faturadan okuma özelliğinde seçtiğiniz dosya yalnızca tarayıcınızda işlenir, sunucuya yüklenmez.
- Veri sahipliği: Profilinizden tüm verilerinizin kopyasını indirebilir ve hesabınızı verilerinizle birlikte kalıcı olarak silebilirsiniz.
Hangi verinin hangi amaçla işlendiği ve saklama süreleri Gizlilik Politikası'nda, tarayıcınızda tutulan kayıtlar Çerez Politikası'nda ayrıntılı olarak açıklanmıştır.
9. Sertifikalar ve Sınırlar
Şeffaflık adına, sahip olmadıklarımızı da açıkça belirtiyoruz:
- Platformun ISO 27001, SOC 2 veya benzeri bir bilgi güvenliği sertifikası bulunmamaktadır. Uygulanan önlemler ISO 27001 ilkeleri gözetilerek seçilmiştir; bu, belgelendirilmiş bir uygunluk anlamına gelmez.
- Platform bugüne kadar bağımsız bir sızma testinden geçmemiştir.
- Altyapı sağlayıcılarımız (Google Cloud, Microsoft Azure, Cloudflare) kendi sertifikalarına sahiptir; bu sertifikalar ilgili sağlayıcının hizmetini kapsar, platformun kendisini kapsamaz.
- Üretilen raporlar taslak niteliğindedir ve bağımsız güvence denetiminin yerine geçmez.
10. Alt İşleyenler
| Sağlayıcı | İşlev | İşlenen veri |
| Google Firebase / Google Cloud | Kimlik doğrulama, veritabanı, sunucu işlevleri | Hesap ve hesaplama verileri (AB içinde) |
| Google reCAPTCHA | Kötüye kullanım koruması | Tarayıcı ve cihaz sinyalleri |
| Microsoft Azure | Statik sayfaların sunulması | IP adresi (bağlantı kaydı) |
| Cloudflare | İçerik dağıtımı, saldırı koruması | IP adresi, istek üst verisi |
| Resend | İşlem e-postalarının gönderimi | E-posta adresi, ileti içeriği |
| Shopier | Ödeme işlemleri | Ödeme ve fatura bilgileri |
11. Güvenlik Açığı Bildirimi
Platformda bir güvenlik açığı bulduysanız lütfen [email protected] adresine bildirin. İletişim bilgileri makinece okunabilir biçimde security.txt dosyasında da yayımlanmaktadır.
- Bildiriminize açığın nasıl yeniden üretilebileceğini ve olası etkisini ekleyin.
- Açığı kamuya açıklamadan önce düzeltilmesi için makul bir süre tanıyın.
- Yalnızca kendi hesabınız ve kendi verilerinizle test yapın; başka kullanıcıların verilerine erişmeyin, verileri değiştirmeyin veya silmeyin, hizmeti kesintiye uğratacak testlerden kaçının.
- Bu kurallara uyarak iyi niyetle yapılan araştırmalar için hukuki yola başvurmayız.
Bildirimleri en geç beş iş günü içinde yanıtlamayı hedefliyoruz. Platform bir öğrenci projesi olduğundan ödül (bug bounty) programı bulunmamaktadır; katkınızı izninizle teşekkür olarak anabiliriz.