Ana içeriğe geç

Güven Merkezi

Ürün Güvenliği ve Kontrol Mekanizmaları

DepoSenkron Güven Merkezi; yalnızca kaynak kodunda ve üretimde doğrulanmış, kanıtlanmış güvenlik ve kontrol özelliklerini açıklar. Sertifika (ISO 27001, SOC 2 vb.), %99.99 SLA, uçtan uca şifreleme veya doğrulanmamış KVKK tam uyum iddiası YOKTUR.

Ürün Güvenliği

Kaynak Kodunda Doğrulanmış 10 Temel Güvenlik Özelliği

Aşağıdaki her bir özellik; ilgili Model, Controller, Middleware, Migration ve üretim route'ları üzerinden kanıtlanabilir.

Multi-Tenant (Kurum) İzolasyonu

Her organizasyon kendi verileriyle izole çalışır. Modeller, ilişkiler ve sorgular Organization bağımlılığı ile tanımlanmıştır. Yanlış kurum verisine erişim DB ve katman seviyesinde engellenir.

Rol ve İzin Sistemi

OrganizationRole, OrganizationPermission ve CentralRole / CentralPermission ile yetki matrisi tanımlıdır. Kullanıcı daveti, sahiplik devri, geçici süreli yetki ve dondurma özellikleri çalışır durumdadır.

Kullanıcı Daveti ve Sahiplik Devri

OrganizationInvitation ile güvenli davet, OrganizationOwnershipTransferRequest ile sahiplik devri akışı onay kontrollüdür. Şifresiz ve imzasız transfer gerçekleşmez.

Audit (Denetim) Kayıtları

OrganizationActivityLog (kurum içi) ve CentralAuditLog (merkez) modelleriyle kritik işlemler (silme, güncelleme, onay, ters işlem vb.) kalıcı olarak saklanır ve geriye dönük izlenebilir.

Güvenli Ters İşlem

GuvenliIslemController ile hatalı stok hareketi tersine çevirme, konum düzeltme, mal kabul iptali, rezervasyon iptali ve sayım satırı düzeltmesi onay ve denetim kaydı ile yapılabilir.

API Kimlik Doğrulama + Scope

Internal API ve integration uç noktaları; EnsureInternalApiToken (token doğrulama), EnsureInternalApiScope (işlem scope zorlama), ThrottleInternalApiRequests (rate limit), InternalApiAuditTrail (denetim) ve InternalApiHardeningMiddleware ile korunur.

Entegrasyon Koruması

OtoSenkron events webhook ve public kategori mirror uç noktaları izole çalışır. Salt okunur mirror üzerinde POST/PUT/DELETE gibi yazma metodları 405 (Method Not Allowed) ile kesin olarak engellenir.

Dosya Yükleme Güvenliği

ProductMedia, WarehouseMedia ve IntakeMedia; disk üzerinde hashlenmiş isimlerle saklanır. İzin verilen MIME türleri ve boyut sınırları, form request onayından geçirilir.

Session ve Parola Güvenliği

Laravel session; HttpOnly, productionda Secure ve SameSite (lax) öznitelikleri ile çalışır. Kullanıcı parolaları düz metin ASLA saklanmaz, standart hashleme ile tutulur. Oturum güvenliği doğruma akışları ve 2FA hazırlığı bulunur.

Yedekleme ve Deploy Koruması

Üretim deployları öncesi otomatik yedekleme (backup), SHA256 bütünlük doğrulaması, artımlı (atomic) swap, cache temizleme ve kontrollü servis reload adımları ile güvenli yayın prosedürü uygulanır. Deploy sonrası smoke test ile 500/503 gerilemesi kontrol edilir.

Veri ve Erişim Kontrolü

Veri bütünlüğü ve erişim kontrolüne yönelik mekanizmalar

  • Her DB tablosunda organization_id veya ilgili tenant FK ile kurum ayrımı zorunludur.
  • Roller; Owner, Admin, Depo Sorumlusu, Operatör ve Özel İzinler seviyesinde yapılandırılabilir.
  • Her kullanıcı daveti, onay + doğrulama e-postası bağlantısı ile aktifleşir.
  • Üye dondurma, yetki süresi sınırlama ve erişim kaldırma işlemleri tek tık ile geriye döndürülebilir.
  • Sahiplik devri; alıcı onayı + güvenli bağlantı ile tamamlanır.

Denetim Kayıtları

Hangi İşlem, Kim Tarafından, Ne Zaman?

  • OrganizationActivityLog: Kurum içi tüm kritik eylemler
  • CentralAuditLog: Sistem / merkez seviyesi denetim kayıtları
  • InternalApiAuditTrail: API çağrıları, scope, IP, yanıt süresi
  • GuvenliIslem logları: Ters işlem denetimi
  • Camera / Operasyon tarama kayıtları: (CameraScanAuditController vb.)

API Güvenliği

Integration ve Internal API'ler Nasıl Korunur?

1

Token

EnsureInternalApiToken — geçersiz veya imzalanmamış token istekleri 401 ile reddeder.

2

Scope

EnsureInternalApiScope — istek, tanımlı scope listesinde değilse 403 döner.

3

Hız Sınırı

ThrottleInternalApiRequests — kötüye kullanımı ve aşırı yükü önler.

4

Audit

InternalApiAuditTrail — her çağrı kalıcı denetim kaydı altında tutulur.

5

Sertleştirme

InternalApiHardeningMiddleware — header doğrulaması, istek boyutu ve daha fazlası.

Güvenlik açığı veya şüpheli bir olay mı tespit ettiniz?

Güvenlik odaklı bildirimlerinizi doğrudan destek kanallarımızdan iletebilirsiniz. Gelen bildirimler öncelikli olarak güvenlik ekibi tarafından değerlendirilir.

Güvenlik Bildirimi / Destek E-posta ile Bildir