Veri Güvenliği ve KVKK Teknik Tedbirleri

Şifreleme, kimlik doğrulama, yetki ayrımı, denetim kaydı ve altyapı güvenliği — 6698 sayılı kanunun 12. maddesi kapsamında aldığımız tedbirlerin dökümü.

Bu sayfa, 6698 sayılı KVKK’nın 12. maddesi kapsamında kişisel verilerin güvenliği için aldığımız teknik ve idari tedbirleri açıklar. Hangi kişisel verilerin hangi amaçla işlendiği, saklama süreleri ve ilgili kişi haklarınız için gizlilik politikamıza bakabilirsiniz.

Son güncelleme: Mart 2026

Veri Şifreleme

Tüm veri iletişimi TLS 1.2+ ile şifrelenir. Hassas bilgiler (API anahtarları, kimlik bilgileri) AES-256-GCM algoritması ile sunucu tarafında şifrelenmiş olarak saklanır.

Kimlik Doğrulama

  • JWT tabanlı kimlik doğrulama (erişim + yenileme token çifti)
  • Şifreler bcrypt (cost=12) ile hash’lenerek saklanır
  • İki faktörlü doğrulama (TOTP/MFA) desteği
  • 5 başarısız denemeden sonra 15 dakika hesap kilitleme
  • Oturum yenileme token rotasyonu (tek kullanımlık)

Erişim Kontrolü

  • Rol tabanlı yetkilendirme (RBAC): süpervizör, bayi, mağaza, kurye
  • IP beyaz listesi desteği (opsiyonel)
  • API hız sınırlama (Redis destekli)
  • CORS politikası ile yalnızca onaylı alan adlarından erişim

HTTP Güvenlik Başlıkları

  • Helmet.js ile otomatik güvenlik başlıkları
  • Strict-Transport-Security (HSTS)
  • X-Content-Type-Options: nosniff
  • X-Frame-Options: DENY
  • Referrer-Policy: strict-origin-when-cross-origin

Denetim ve İzleme

  • Güvenlik denetim logları (giriş, şifre değişikliği, MFA olayları)
  • HTTP istek izleme (hata ve yavaş istekler)
  • 90 günlük log saklama süresi
  • Gerçek zamanlı bağlantı durumu izleme

Altyapı Güvenliği

  • SSH anahtar tabanlı sunucu erişimi
  • Let’s Encrypt SSL sertifikaları (otomatik yenileme)
  • Nginx ters vekil sunucu ile uygulama izolasyonu
  • PM2 süreç yöneticisi ile sağlık izleme ve otomatik yeniden başlatma
  • Güvenlik duvarı kuralları (yalnızca 22, 80, 443 portları)

Güvenlik Açığı Bildirimi

Platformumuzda bir güvenlik açığı keşfettiyseniz lütfen security@miskurye.com adresine bildirin. Sorumlu açıklama politikası uygulanmaktadır.

Güvenlik açığı bildirmek istiyorsanız

Bulduğunuz açığı sorumlu biçimde bildirin; teyit ettikten sonra düzeltme takvimini sizinle paylaşırız.