Hukuki
Güvenlik
Verinizi nasıl koruduğumuz — iddia değil, uygulanan ve test edilen önlemler.
Son güncelleme: 1 Ağustos 2026
Kimlik ve oturum
Parolalar scrypt ile özetlenir; parametreler ölçülerek seçildi ve özetin içine gömülür, böylece ileride güçlendirilebilir.
Oturum çerezi imzalıdır, `HttpOnly` ve `Secure` bayraklarını taşır ve sunucu tarafında süre sınırı uygulanır.
Tüm form gönderimleri CSRF belirteci ile korunur.
Yetkilendirme ve kiracı izolasyonu
Her depo çağrısı kiracı bağlamını zorunlu ilk parametre olarak alır. Bir kurumun verisine başka bir kurumun kimliğiyle erişmeye çalışmak testlerle doğrulanan bir senaryodur.
Roller ve izinler tek bir tabloda tanımlıdır; her hassas işlem izin kontrolünden geçer.
Dosya işleme
Yüklenen arşivler zip bomba kontrolünden geçer (giriş sayısı, sıkıştırma oranı, açılmış boyut).
XML parçaları DOCTYPE ve ENTITY taramasından geçer — XXE'nin girişi budur.
Dosya biçimi uzantıdan değil magic byte'tan belirlenir; `.xlsx` uzantılı bir CSV doğru okunur.
Boyut, satır, alan ve kolon sayısı için sert sınırlar vardır.
Tarayıcı tarafı
İçerik Güvenlik Politikası `style-src 'self'` ve istek başına `nonce` ile uygulanır; satır içi betik ve stil çalışmaz.
Şablon motoru otomatik kaçış yapar; kullanıcı verisi HTML olarak yorumlanmaz.
`frame-ancestors 'none'` ile tıklama hırsızlığı engellenir.
Açık bildirimi
Bir güvenlik açığı bulduysanız lütfen kamuya açıklamadan önce bize bildirin. 72 saat içinde dönüş yapıyoruz ve düzeltme takvimini paylaşıyoruz.
İletişim
Sorularınız ve KVKK/GDPR talepleriniz için: satis@datapilot.pro