Güvenlik merkezi
Güvenlik ve Açık Bildirimi
Firma verilerini nasıl ayırdığımızı, yetkileri nasıl uyguladığımızı ve güvenlik araştırmacılarından nasıl bildirim beklediğimizi açıklar.
1. Güvenlik yaklaşımımız
Araç kiralama kayıtları müşteri, finans ve sözleşme bilgileri içerebilir. Bu nedenle veri güvenliği yeni özelliklerden önce gelir. Doğrulanmış bir açık kullanıcı verisini etkiliyorsa ilgili geliştirme öncelikli olarak ele alınır.
2. Firma bazlı veri izolasyonu
Her operasyon kaydı bir tenant (firma) kimliğine bağlıdır. PostgreSQL satır düzeyi güvenlik politikaları, oturumdaki kullanıcının ilgili firmaya üye olup olmadığını her sorguda denetler. Tarayıcıdaki firma veya rol bilgisi yalnız arayüz içindir; nihai yetki kararı veritabanında verilir.
3. Kimlik doğrulama ve roller
Kullanıcılar benzersiz ve güçlü parola kullanmalı, hesap paylaşmamalı ve ayrılan çalışanların firma üyeliğini gecikmeden kaldırmalıdır.
- E-posta/parola tabanlı oturum yönetimi.
- Parolaların uygulama kodunda veya veritabanı tablolarında düz metin tutulmaması.
- Owner, admin, operator ve viewer rollerinin ayrı yetkileri.
- Tüm veriyi silme işleminde owner/admin kontrolü ve mevcut parola ile yeniden doğrulama.
- Yüksek yetkili servis rollerinin ve entegrasyon tokenlerinin tarayıcı paketine eklenmemesi.
4. Uygulama ve altyapı güvenliği
Hiçbir sistem mutlak güvenlik garantisi veremez. Kontroller tehditlere göre düzenli olarak geliştirilir.
- HTTPS/TLS bağlantıları.
- Girdi doğrulama ve veritabanı kısıtları.
- Anonim işlemlerin yalnız sınırlandırılmış sunucu fonksiyonlarıyla yürütülmesi.
- Yapılandırıldığında üretim hatalarının Sentry üzerinden sürüm ve bağlamla izlenmesi.
- Bağımlılık testleri, otomatik testler ve üretim derlemesi kontrolleri.
- Firma bazlı bot/entegrasyon sırlarının sunucu tarafında saklanması yaklaşımı.
5. Kullanıcının güvenlik sorumlulukları
FiloMerkezi destek ekibi hiçbir zaman kullanıcının parolasını veya sunucu servis anahtarını istemez.
- Ortak bilgisayarda iş bitince çıkış yapmak.
- Şifreyi e-posta, mesaj veya telefonla kimseyle paylaşmamak.
- Yalnız ihtiyaç kadar kullanıcı ve rol tanımlamak.
- Şüpheli kayıt değişikliği veya oturum fark edildiğinde destek kanalına bildirmek.
- Dışa aktarılan Excel, PDF ve yedek dosyalarını güvenli yerde tutmak.
6. Güvenlik açığı nasıl bildirilir?
Bildirimi [email protected] adresine “[FİLOMERKEZİ GÜVENLİK]” konu başlığıyla gönderin. Etkilenen sayfa/bileşen, yeniden üretme adımları, beklenen etki ve iletişim bilginizi ekleyin. Parola, bot tokeni veya gerçek müşteri verisini e-postaya eklemeyin.
7. İyi niyetli araştırma kuralları
Bu kurallara uygun iyi niyetli araştırmalar için FiloMerkezi tarafından yasal işlem başlatılmaması esastır; üçüncü tarafların veya yetkili makamların işlemleri üzerinde taahhüt verilemez.
- Testleri yalnız kendi hesabınız ve kendi firmanız üzerinde yürütün.
- Üçüncü kişilerin verisine erişmeyin; tesadüfen erişirseniz kopyalamayın ve derhal bildirin.
- Hizmet engelleme, kaba kuvvet, spam veya yüksek hacimli otomatik tarama yapmayın.
- Düzeltme yayımlanana kadar bulguyu kamuya açıklamayın.
- Üçüncü taraf sağlayıcı altyapısındaki açıkları doğrudan ilgili sağlayıcıya bildirin.
8. Bildirim süreci
Bildirim alındığında kayıt altına alınır, etkisi ve yeniden üretilebilirliği değerlendirilir, gerekli sınırlama veya düzeltme planlanır. Doğrulama ve düzeltme süresi bulgunun karmaşıklığına bağlıdır. Güvenlik nedeniyle herkese açık ayrıntılar düzeltme tamamlanmadan paylaşılmaz.