1. Kapsam
2. Veri şifreleme
Şifrelemeyi bir yükseltme değil, temel kabul ederiz.
- Aktarımda: işlettiğimiz her genel uç nokta, modern TLS ile HTTPS üzerinden sunulur. HTTP trafiği HTTPS'e yönlendirilir ve tarayıcıların sonraki ziyaretlerde düşürmeyi reddetmesi için uygun gördüğümüz yerlerde HSTS kullanırız.
- Beklerken: yönetilen veritabanlarımızda, nesne depolamamızda ve yedeklerimizde tutulan veri, alttaki sağlayıcının şifreleme yetenekleriyle beklerken şifrelenir. Şifreleme anahtarları, güncel sektör standartlarına uygun olarak sağlayıcı tarafından yönetilir.
- İç trafik: servisler arası iletişim, sağlayıcının sunduğu her yerde şifreli kanallar üzerinden yürür.
3. Kimlik doğrulama ve erişim denetimi
Her sistemi, onu kullanan hesaplar ve kişiler için varsayılan olarak güvenli olacak şekilde tasarlarız.
- Kullanıcı kimlik doğrulaması: parolalar hiçbir zaman düz metin olarak saklanmaz. Güçlü ve modern algoritmalarla (örneğin bcrypt, Argon2 ya da saygın bir kimlik sağlayıcısının parola deposu) hash'lenir.
- Oturum güvenliği: oturumlar güvenli, yalnızca HTTP üzerinden erişilebilen çerezlere bağlanır ve makul bir süre sonunda sona erer. Hassas akışlarda kullanıcı uygun görüldüğünde yeniden doğrulanır.
- Rol tabanlı erişim (RBAC): bir platformun farklı türde kullanıcıları olduğunda (yöneticiler, üyeler, müşteriler), yetkiler kişiye özel istisnalarla değil rollere göre modellenir.
- İçeride en az yetki: ekibimiz yalnızca işini yapmak için gereken erişime sahiptir. Üretim erişimi küçük bir gruba sınırlıdır, güçlü kimlik doğrulamayla denetlenir ve hesap verebilirlik için loglanır.
- Sır yönetimi: API anahtarları, veritabanı kimlik bilgileri ve jetonlar; yönetilen sır depolarında ya da platform ortam değişkenlerinde tutulur — asla sürüm kontrolünde değil.
4. Altyapı
5. Yedekler ve güvenilirlik
Sizin adınıza barındırdığımız hizmetlerde, kabul görmüş sektör uygulamalarına uygun olarak rutin yedekler ve platform düzeyinde yedeklilik işletiriz.
- yönetilen veritabanı yedekleri düzenli bir programla alınır ve hizmet seviyesine uygun bir süre boyunca saklanır;
- nesne depolama, dayanıklılık için sağlayıcı tarafından çoğaltılır;
- uygulama sürümleri versiyonlanır; böylece bir sürüm beklenmedik davranırsa hızla geri alabiliriz;
- önemli altyapı değişiklikleri yaptığımızda geri yükleme prosedürleri denenir.
Belirli yedekleme sıklığı, saklama pencereleri ve kurtarma hedefleri bireysel müşteri sözleşmelerinde daha sıkı hale getirilebilir.
6. İzleme ve tehdit koruması
İşlettiğimiz platformları izler ve yaygın tehditlere karşı standart korumaları uygularız.
- Ağ ve uç: üst katman sağlayıcılar DDoS azaltma ve uç filtreleme işletir. Bu yeteneklere dayanır ve üzerine uygulama katmanı denetimleri yapılandırırız.
- Kötüye kullanım denetimleri: açık uç noktalar her alanı sunucu tarafında sabit izin listelerine göre doğrular, gizli bot tuzağı alanları içerir ve danışmanlık talepleri ekibimize ulaşmadan önce e-postayla gönderilen doğrulama bağlantısıyla onaylanmalıdır.
- Güvenlik başlıkları: yanıtlar, uygulama başına ayarlanmış makul güvenlik başlıkları içerir (Content-Security-Policy, X-Content-Type-Options, Referrer-Policy ve benzerleri).
- Kayıt tutma ve gözden geçirme: uygulama ve altyapı olayları hesap verebilirlik ve olay incelemesi için loglanır; şüpheli etkinlik tespit edildiğinde veya bildirildiğinde gözden geçirilir.
- Bağımlılık hijyeni: uygulama bağımlılıklarını yayımlanan zafiyetler açısından izler ve güvenlik güncellemelerini makul bir takvimle, kritik konularda hızlandırarak uygularız.
7. Ödemeler
8. Veri gizliliği ve uyum
Gizliliği ve güvenliği aynı disiplinin iki yüzü olarak görürüz. İşlediğimiz kişisel veriler; şeffaflık, amaçla sınırlılık, veri minimizasyonu, saklamada sınırlılık ve hesap verebilirlik dahil olmak üzere AB Genel Veri Koruma Tüzüğü (GDPR), Birleşik Krallık GDPR'ı ve benzeri düzenlemelerin ilkelerine uygun biçimde işlenir.
Hukuki ayrıntı için bkz. Gizlilik Politikamız (web sitesi ziyaretçilerinin, potansiyel müşterilerin ve müşterilerin kişisel verilerini nasıl işlediğimiz) ve Veri İşleme ve GDPR bildirimimiz (roller, alt işleyenler, uluslararası aktarımlar ve veri sahibi hakları).
9. Zafiyet yönetimi ve güncellemeler
10. Sorumlu açıklama
Bir HublinkTech platformunda, işlettiğimiz bir web sitesinde ya da bu sitede bir güvenlik zafiyeti bulduğunuzu düşünüyorsanız lütfen bize şu adresten bildirin: [email protected]. Bildiriminizde yararlı olacak ayrıntılar:
- etkilenen URL, uygulama veya uç nokta;
- sorunun açıklaması ve mümkünse yeniden üretme adımları;
- anladığınız veya şüphelendiğiniz etki;
- geri dönüş yapabilmemiz için iletişim bilgileriniz.
Araştırmacılardan iyi niyetle hareket etmelerini rica ediyoruz — diğer kullanıcılar için hizmeti bozmaktan kaçının, sorunu göstermek için gerekenden fazla veriye erişmeyin ve kamuya açıklamadan önce bize incelemek ve gidermek için makul süre tanıyın. Meşru bildirimleri hızla teyit eder ve süreç boyunca sizi bilgilendiririz.
11. Olay müdahalesi
12. Sürekli iyileştirme ve sertifikasyonlar
13. Paylaşılan sorumluluk
14. Bu sayfadaki değişiklikler
15. Uygulanacak hukuk
16. Bize ulaşın
Bu şartlar birden fazla dilde yayımlanmaktadır. Bir çevirinin İngilizce sürümle çelişmesi halinde İngilizce sürüm esas alınır.

