Güvenlik

Güvenlik ve Veri Koruma

Bugün fiilen çalıştırdığımız güvenlik kontrollerinin pratik bir açıklaması — sertifika iddiası yok, bizi değerlendiren bir BT uzmanının ihtiyaç duyduğu ayrıntıyla.

Son güncelleme: 15.09.2026

1. Genel bakış

Bu sayfa, bize güvenmeden önce verilerini tam olarak nasıl koruduğumuzu öğrenmek isteyen mağaza sahibi veya BT değerlendiricisi için yazıldı. Buradaki her madde, Platformda bugün kurulu ve çalışır durumda olan bir kontrolü anlatır; bir yol haritası değildir. Burada yazmayan bir şey varsa, yok sayın ve bize sorun.

Kısaca: Platform çok kiracılıdır, her sorgu organizasyonunuz ve mağazanızla sınırlandırılır, saklanan her gizli anahtar şifrelenir, gelen her webhook işlenmeden önce imza doğrulamasından geçer ve her hassas işlem bir denetim kaydına düşer. Ayrıntılar aşağıda.

Verileri nasıl işlediğimiz ve nerede veri işleyen ya da veri sorumlusu olduğumuz Gizlilik Politikası ve Veri İşleme Sözleşmesi'nde açıklanmıştır.

2. Altyapı

  • Vercel — uygulama barındırma, sunucusuz işlem, uç ağı ve zamanlanmış görevler.
  • Neon — yönetilen PostgreSQL. Tek bir dalda tek bir üretim veritabanı vardır; verilerinizin yan ortamlarda dağınık kopyaları bulunmaz.
  • Cloudflare R2 — nesne depolama: konuşma ekleri, yüklemeler ve gece alınan veritabanı yedekleri.
  • Upstash — hız sınırlama, kilitler ve kısa ömürlü önbellek için Redis; kampanya gönderimleri ve senkronizasyonlar için iş kuyruğu olarak QStash. Kuyruk mesajları yalnızca kimlik taşır, asla mesaj içeriği taşımaz.
  • GitHub Actions — gece yedekleme işini çalıştırır: her gün 03:30 UTC'de bize ait bir R2 kovasına pg_dump alınır; yedekler 30 gün saklanır, sonra silinir.

Amaç ve konum bilgisiyle tam sağlayıcı listesi Alt İşleyiciler sayfasındadır. Sağlayıcılar ABD ve AB'dedir; belirli bir veri merkezi şehri iddia etmiyoruz.

3. Şifreleme

  • Aktarımda: tüm bağlantılar TLS/HTTPS kullanır; HSTS sayesinde tarayıcı denese bile şifrelenmemiş bağlantıya geri dönemez.
  • Depolamada: her gizli sütun — yapay zeka API anahtarları, mağaza platformu token'ları, WhatsApp/Meta/X kimlik bilgileri ve iki faktörlü doğrulama sırları — veritabanına ulaşmadan önce AES-256-GCM ile şifrelenir.
  • Çözülmüş değerler asla bir günlüğe yazılmaz ve asla tarayıcıya gönderilmez; hesap dışa aktarımında da yer almazlar (dışa aktarım şifreli kimlik bilgilerini açıkça hariç tutar).
  • Parolalar: bcrypt karması olarak saklanır. Parolanızı okuyamayız; sıfırlama yalnızca token bağlantısıyla yapılır.
  • Kart verileri: bizden hiç geçmez. Stripe tutar; biz yalnızca abonelik durumunu, son 4 haneyi ve kart markasını saklarız.

4. Kiracı izolasyonu

Platform çok kiracılıdır ve en önemli kontrolü budur: mağazanızın verileri başka bir mağazanın verileriyle asla karışmaz.

  • Her veritabanı sorgusu organizasyon ve mağaza kimliğinizle sınırlandırılır. Müşterileri, konuşmaları veya siparişleri bu sınır olmadan okuyan "genel" bir yol yoktur.
  • Etkin mağaza (panelde seçtiğiniz mağaza) her istekte gerçek üyeliğinize göre sunucuda yeniden doğrulanır. Tek başına bir çerez değeri hiçbir erişim vermez.
  • Yetkilendirme asla istemciden okunmaz. Tarayıcının rolünüz veya izinleriniz hakkında gönderdiği her şey yok sayılır; kararı üyelik kaydına bakarak sunucu verir.
  • Her ajan aracı mağaza kapsamlıdır. İade ve iptal araçları, siparişin gerçekten talep eden müşteriye ait olduğunu doğrular; terk edilmiş sepeti sürdürme yalnızca o müşterinin kendi sepetinde çalışır.
  • Kiracılar arası öğrenme yoktur: bir satıcının verileri başka bir satıcının ajanını asla etkilemez.

5. Kimlik doğrulama

  • E-posta ve parola (bcrypt) ile ya da Google ile giriş — bu durumda Google hesabının e-postası doğrulanmış olmalıdır ve e-posta üzerinden bizdeki aynı hesaba bağlanır.
  • Tek kullanımlık yedek kodlarla isteğe bağlı iki faktörlü doğrulama (TOTP); /dashboard/settings/security sayfasından etkinleştirilir. İki faktörlü doğrulama sırları şifreli saklanır.
  • Giriş denemeleri ve iki faktörlü kod denemeleri hız sınırına tabidir; tekrarlı tahmin engellenir.
  • Oturumlar bir oturum çerezindeki JWT'lerdir. Kullandığımız her çerez kesinlikle gereklidir ve Çerezler sayfasında listelenmiştir.
  • Parola sıfırlama, e-posta doğrulama ve ekip davetlerinin tümü token bağlantılarıyla yapılır.

6. Erişim kontrolü

  • İzinler resource:action biçiminde RBAC'tir. Her hassas rota belirli bir izni denetler ve bu izin açıkça verilmemişse denetim kapalı başarısız olur (fails closed) — varsayılan izin yoktur.
  • Eski kademeler (sahip, yönetici, üye) izin kümelerine eşlenir ve ekip üyelerine işleri için yeterli en düşük izni verebilirsiniz.
  • Üyelik AKTİF olmalıdır. Askıya alınmış bir üye, oturumu hâlâ geçerli olsa bile işlem yapamaz.
  • Davetler token bağlantılarıdır ve organizasyon sahibi kimin içeride olduğunu kontrol eder.
  • Her izin değişikliği, öncesi ve sonrası değerleriyle denetim kaydına yazılır.

7. Uygulama güvenliği

  • İçerik Güvenlik Politikası (CSP) uygulanır, yalnızca raporlama modunda değildir; X-Frame-Options: DENY panelin başka bir sitede iframe içine gömülmesini engeller (clickjacking koruması).
  • Girdi doğrulama: her API girdisi, iş mantığına ulaşmadan önce bir Zod şemasıyla doğrulanır.
  • Yüklemeler: bir MIME izin listesi, dosya uzantısı ve dosyanın gerçek baytları ile denetlenir. İzin verilenler: jpeg/png/gif/webp görselleri ve PDF dosyaları.
  • Webhook imzaları: Salla, Zid, Shopify, Meta (WhatsApp, Instagram, Messenger), X, Stripe ve Resend'den gelen her webhook, zamanlama-güvenli karşılaştırma ile HMAC-SHA256 üzerinden doğrulanır. İmzasız veya uyuşmayan imzalı istek, hiçbir işlem yapılmadan reddedilir.
  • İş kuyruğu mesajları (QStash) imzalanır ve doğrulanır; kimse dışarıdan iş enjekte edemez.
  • Komut enjeksiyonu (prompt injection) savunması: dış kaynaklı her metin — ürün açıklaması, bilgi bankası yanıtı, müşteri mesajı — enjeksiyon işaretlerinden arındırılır, güvenilmeyen içerik olarak çevrelenir ve modele bunu talimat değil veri olarak ele alması söylenir. Bunun üzerine, modelin yapabilecekleri bir sonraki bölümdeki kontrollerle sınırlandırılır.
  • Bağımlılıklar ve lansman öncesi için iç güvenlik denetimi yaptık. Harici sızma testi veya sertifika iddia etmiyoruz.

8. Yapay zeka güvenlik kontrolleri

Ajan sınırsız özgürlükle hareket etmez. Onu yöneten kontrolleri siz yapılandırırsınız ve bu kontrollerin aşamayacağı sert bir tavanı vardır:

  • Özerklik seviyeleri 0 (yalnızca gözlemler ve not alır) ile 4 (özerk) arasındadır. Varsayılan seviye 2'dir: riskli her eylem insan onay kuyruğuna gider.
  • Sert tavanlar (azami otomatik iade, azami indirim yüzdesi) seviyeyi geçersiz kılar: tavanın üzerindeki her şey her zaman onaya gider. Para harcayan, indirim veren veya siparişi değiştiren her araç bu korkuluktan geçer.
  • Her yanıt için sağlayıcıya gönderilen içerik sınırlıdır: sistem talimatları, konuşmanın son 12 mesajı ve araçların getirdiği en az bağlam — tüm veritabanı değil. Bir yanıt 800 çıktı token'ı ve en fazla 5 araç turu ile sınırlıdır.
  • Model sağlayıcıları (Anthropic, OpenAI, Google) ticari koşulları gereği girdi ve çıktılarınızla eğitim yapmaz. Kendi API anahtarınızı da kullanabilirsiniz.
  • Yönetici ajan (Capi) yalnızca panel içinde sizinle konuşur ve yalnızca öneri sunar; her uygulama bir kişinin onayını gerektirir. Müşterilerinize asla ulaşmaz.

Yapılandırma /dashboard/ai-agent, onaylar /dashboard/ai-agent/actions sayfasındadır. Tüm ayrıntılar Yapay Zeka Politikası sayfasında.

9. İzleme ve günlükleme

  • Denetim kaydı: hassas işlemler — dışa aktarımlar, izin değişiklikleri, kampanya gönderimleri, ajan eylemlerinin onayları ve ayar değişiklikleri — öncesi ve sonrası değerleriyle kaydedilir. Kimlik bilgileri asla kaydedilmez. Kayıt 12 ay saklanır.
  • Hata izleme Sentry ile, varsayılan kişisel veri gönderimi kapalı olarak yapılır: yalnızca hata türü ve kimlikler gönderilir; mesaj içerikleri veya istek yükleri asla gönderilmez.
  • Bir sistem sağlığı ekranı bize kuyrukların, senkronizasyonların ve entegrasyonların durumunu gösterir; böylece bir arızayı şikâyet bize ulaşmadan fark ederiz.
  • Arka plan işleri: her çalıştırma kaydedilir (30 gün saklanır). Yeniden denemelerden sonra hâlâ başarısız olanlar incelediğimiz bir ölü mektup (dead-letter) kuyruğuna gider; çözülen kayıtlar 90 gün saklanır.
  • Gelen webhook olayları izleme ve sorun giderme için 30 gün saklanır.

10. Hız sınırlama ve kötüye kullanımın önlenmesi

  • Hız sınırlayıcı Redis üzerinde çalışır; Redis kullanılamazsa Postgres yedeğe geçer. İkisine de ulaşamazsa izin vermek yerine reddeder — asla açık başarısız olmaz. İsabet kayıtları 7 gün saklanır.
  • Dağıtık kilitler aynı mağazada mükerrer gönderimleri ve paralel senkronizasyonları önler.
  • Plan limitleri sunucu tarafında uygulanır; yapay zeka kullanımı mağaza başına bir harcama tavanıyla ölçülür.
  • WhatsApp numaranız için Meta'nın kalite puanı her 6 saatte bir izlenir; düşerse numaranızı korumak için gönderim yavaşlatılır veya ertelenir.
  • Her pazarlama gönderimi bir onay kapısından geçer (abone ve engellenmemiş); Arapça ve İngilizce çıkış anahtar kelimeleri algılanır ve e-postada abonelik iptal bağlantıları bulunur.

11. Yedekleme ve süreklilik

  • Tam veritabanı yedeği her gece 03:30 UTC'de bize ait bir R2 kovasına alınır, 30 gün saklanır ve sonra silinir. Yani sildiğiniz her şey en geç 30 gün içinde yedeklerden de çıkar.
  • Yapay zeka için sağlayıcı yedekleme zinciri: bir sağlayıcı çalışmıyorsa yapılandırdığınız bir sonraki denenir. Hepsi başarısız olursa konuşma bir insana devredilir — asla sessizce bırakılmaz.
  • Yeniden deneme kuyrukları: gönderimler ve senkronizasyonlar yeniden denemelerle QStash üzerinden geçer; kalıcı olarak başarısız olanları ölü mektup kuyruğu yakalar. Bir limit nedeniyle bekletilen gönderim ertelenir, düşürülmez.
  • Standart planlarda sözleşmesel erişilebilirlik garantisi (SLA) sunmuyoruz; bkz. Şartlar.

12. Ekibimizin verilerinize erişimi

  • Ekibimiz mağazanızın verilerini rutin olarak açmaz. Erişim yalnızca talebiniz üzerine (destek talebi) veya bir olayı araştırmak için gerçekleşir ve kaydedilir.
  • En az ayrıcalık: üretim kimlik bilgileri mümkün olan en az sayıda kişide bulunur ve ortam değişkenleri ile CI sırları olarak saklanır — kod deposunda asla izlenen dosyalarda tutulmaz.
  • Çözülmüş sırlar günlüklerde veya arayüzde hiç görünmediğinden, erişimi olan bir ekip üyesi bile API anahtarlarınızı veya token'larınızı göremez.

13. Güvenlik açığı bildirimi

Bir güvenlik açığı bulursanız security@capiagent.com adresine yazın. Lütfen şunları ekleyin:

  • Etkilenen URL veya uç nokta ve yeniden üretme adımları.
  • Beklenen etki (bir saldırganın neler yapabileceği).
  • Teşekkür listesinde anılmak istiyorsanız adınız. Başka kullanıcıların verilerini eklemeyin — yanlışlıkla size ait olmayan verilere ulaşırsanız durun ve bize bildirin.

Taahhüdümüz: bildiriminizi en geç 5 iş günü içinde onaylarız ve sorun çözülene kadar sizi bilgilendiririz.

Güvenli liman: şu kurallar içinde iyi niyetle çalışan hiçbir araştırmacıya karşı yasal işlem başlatmayız: hizmeti bozmayın, sorunu göstermek için gerekenin ötesinde size ait olmayan verilere erişmeyin veya değiştirmeyin, sosyal mühendislik yapmayın, Platform üzerinden gerçek kişilere mesaj göndermeyin ve kamuya açıklamadan önce bize makul süre tanıyın.

Şu anda ücretli bir ödül programı yoktur. Dilerseniz sizi herkese açık olarak anarız.

14. Olay müdahalesi

  1. Önceliklendirme: olayın kapsamını günlüklerden, denetim kaydından ve hata izlemeden hızla belirleriz — kim etkilendi, hangi veriler.
  2. Sınırlama: etkilenen kimlik bilgilerinin değiştirilmesi, oturumların iptali, kaynağın engellenmesi ve neden giderilene kadar etkilenen işin veya kanalın durdurulması.
  3. Bildirim: bir kişisel veri ihlali doğrulanırsa etkilenen satıcılara gereksiz gecikme olmaksızın ve doğrulamadan itibaren en geç 72 saat içinde, hesap e-postası ve panel bildirimiyle, o anda bilinen gerçeklerle haber veririz: ne oldu, hangi veriler, ne yaptık ve sizin ne yapmanız gerekiyor. Öğrendikçe bilgi ekleriz.
  4. Olay sonrası: etkilenenler için kök neden ve düzeltici eylemleri içeren yazılı bir rapor. Müşterilerinizin verilerinin sorumlusu siz olduğunuzdan, düzenleyici kurumunuza veya müşterilerinize bildirim yapmanız gerekirse Veri İşleme Sözleşmesi uyarınca size yardımcı oluruz.

15. Paylaşılan sorumluluk

Platformu, altyapıyı ve kodu biz güvence altına alırız. Hesabınızın güvenliğinin bir kısmı ise sizin elinizdedir; sizden beklediklerimiz şunlardır:

  • Yalnızca sahip hesabı için değil, ekibinizin her üyesi için iki faktörlü doğrulamayı etkinleştirin.
  • Rolleri en az ayrıcalık ilkesiyle atayın ve ayrılanları hemen kaldırın.
  • Kendi API anahtarlarınızı ile mağaza platformu ve Meta kimlik bilgilerinizi gizli tutun; bir anahtar sızarsa hemen değiştirin.
  • Ajanı canlı bir kanalda çalıştırmadan önce özerklik tavanlarını (azami indirim, azami iade) ve yükseltme kurallarını yapılandırın; onaylar sayfasını düzenli inceleyin.
  • Her pazarlama gönderiminden önce açık onay alın ve çıkış taleplerine uyun; bkz. Kabul Edilebilir Kullanım Politikası ve Kanal Politikaları.
  • Denetim kaydını düzenli olarak inceleyin ve yetkisiz erişimden şüphelenirseniz hemen security@capiagent.com adresine bildirin.

16. Uyumluluk

Uygulamalarımız Suudi Kişisel Verilerin Korunması Kanunu (PDPL), Türkiye Kişisel Verilerin Korunması Kanunu (KVKK) ve AB GDPR ile uyumlu olacak şekilde kurulmuştur. Sözleşmesel taahhütler — roller, alt işleyiciler, Standart Sözleşme Maddeleri gibi güvencelerle uluslararası aktarımlar ve veri sahibi taleplerinde yardım — Veri İşleme Sözleşmesi'nde belgelenmiştir.

Açıkça söyleyelim: şu anda harici bir sertifikamız yok (SOC 2 yok, ISO 27001 yok). Yaptığımız denetimler iç denetimlerdir. Satın alma süreciniz bir güvenlik anketi gerektiriyorsa security@capiagent.com adresine gönderin; burada yazılı aynı gerçeklerle yanıtlarız.

İlgili belgeler: Gizlilik, Alt İşleyiciler, Veri Silme, tüm hukuki belgeler.

Bu sayfa fiili güvenlik uygulamalarımızı açıklar ve hukuki tavsiye niteliği taşımaz. Güvenlikle ilgili her soru veya bir açığı bildirmek için bize security@capiagent.com adresinden yazın.