Multi-Tenant (Kurum) İzolasyonu
Her organizasyon kendi verileriyle izole çalışır. Modeller, ilişkiler ve sorgular Organization bağımlılığı ile tanımlanmıştır. Yanlış kurum verisine erişim DB ve katman seviyesinde engellenir.
Güven Merkezi
DepoSenkron Güven Merkezi; yalnızca kaynak kodunda ve üretimde doğrulanmış, kanıtlanmış güvenlik ve kontrol özelliklerini açıklar. Sertifika (ISO 27001, SOC 2 vb.), %99.99 SLA, uçtan uca şifreleme veya doğrulanmamış KVKK tam uyum iddiası YOKTUR.
Ürün Güvenliği
Aşağıdaki her bir özellik; ilgili Model, Controller, Middleware, Migration ve üretim route'ları üzerinden kanıtlanabilir.
Her organizasyon kendi verileriyle izole çalışır. Modeller, ilişkiler ve sorgular Organization bağımlılığı ile tanımlanmıştır. Yanlış kurum verisine erişim DB ve katman seviyesinde engellenir.
OrganizationRole, OrganizationPermission ve CentralRole / CentralPermission ile yetki matrisi tanımlıdır. Kullanıcı daveti, sahiplik devri, geçici süreli yetki ve dondurma özellikleri çalışır durumdadır.
OrganizationInvitation ile güvenli davet, OrganizationOwnershipTransferRequest ile sahiplik devri akışı onay kontrollüdür. Şifresiz ve imzasız transfer gerçekleşmez.
OrganizationActivityLog (kurum içi) ve CentralAuditLog (merkez) modelleriyle kritik işlemler (silme, güncelleme, onay, ters işlem vb.) kalıcı olarak saklanır ve geriye dönük izlenebilir.
GuvenliIslemController ile hatalı stok hareketi tersine çevirme, konum düzeltme, mal kabul iptali, rezervasyon iptali ve sayım satırı düzeltmesi onay ve denetim kaydı ile yapılabilir.
Internal API ve integration uç noktaları; EnsureInternalApiToken (token doğrulama), EnsureInternalApiScope (işlem scope zorlama), ThrottleInternalApiRequests (rate limit), InternalApiAuditTrail (denetim) ve InternalApiHardeningMiddleware ile korunur.
OtoSenkron events webhook ve public kategori mirror uç noktaları izole çalışır. Salt okunur mirror üzerinde POST/PUT/DELETE gibi yazma metodları 405 (Method Not Allowed) ile kesin olarak engellenir.
ProductMedia, WarehouseMedia ve IntakeMedia; disk üzerinde hashlenmiş isimlerle saklanır. İzin verilen MIME türleri ve boyut sınırları, form request onayından geçirilir.
Laravel session; HttpOnly, productionda Secure ve SameSite (lax) öznitelikleri ile çalışır. Kullanıcı parolaları düz metin ASLA saklanmaz, standart hashleme ile tutulur. Oturum güvenliği doğruma akışları ve 2FA hazırlığı bulunur.
Üretim deployları öncesi otomatik yedekleme (backup), SHA256 bütünlük doğrulaması, artımlı (atomic) swap, cache temizleme ve kontrollü servis reload adımları ile güvenli yayın prosedürü uygulanır. Deploy sonrası smoke test ile 500/503 gerilemesi kontrol edilir.
Veri ve Erişim Kontrolü
organization_id veya ilgili tenant FK ile kurum ayrımı zorunludur.Denetim Kayıtları
API Güvenliği
EnsureInternalApiToken — geçersiz veya imzalanmamış token istekleri 401 ile reddeder.
EnsureInternalApiScope — istek, tanımlı scope listesinde değilse 403 döner.
ThrottleInternalApiRequests — kötüye kullanımı ve aşırı yükü önler.
InternalApiAuditTrail — her çağrı kalıcı denetim kaydı altında tutulur.
InternalApiHardeningMiddleware — header doğrulaması, istek boyutu ve daha fazlası.
Güvenlik odaklı bildirimlerinizi doğrudan destek kanallarımızdan iletebilirsiniz. Gelen bildirimler öncelikli olarak güvenlik ekibi tarafından değerlendirilir.