Güvenlik
Son Güncelleme: 27 Kasım 2025
ecomVance'te güvenlik en büyük önceliğimizdir. Bu Güvenlik Politikası, verilerinizi, altyapımızı ve hizmetlerimizi korumak için aldığımız önlemleri açıklar. ecomVance, BEY AGENCY LTD'nin bir ürünüdür (Şirket numarası 16435596); Birleşik Krallık'ta 71-75 Shelton Street, Covent Garden, London, WC2H 9JQ adresinde kayıtlı bir Private Limited Company'dir. Bu politika, Gizlilik Politikamız ve Hizmet Şartlarımızla birlikte okunmalıdır.
1. Altyapı Güvenliği
1.1 Bulut Altyapısı: Hizmetlerimiz, sektör lideri sağlayıcıların kurumsal düzeydeki bulut altyapısında barındırılır. Yüksek erişilebilirlik ve dayanıklılık sağlamak için çok bölgeli dağıtım, otomatik yük devretme ve yedekli sistemler kullanıyoruz.
1.2 Ağ Koruması:
- Ağ sınırında DDoS koruması ve saldırı azaltma
- Kötü amaçlı trafiği filtreleyen Web Uygulama Güvenlik Duvarı (WAF)
- Kritik sistemleri izole etmek için ağ segmentasyonu
- Sürekli ağ izleme ve saldırı tespiti
1.3 Üçüncü Taraf Sağlayıcılar: Altyapımız, yapay zeka işlemleri için Üçüncü Taraf Sağlayıcılara (örneğin Fal AI) dayanır. Sektör standardı güvenlik uygulamalarını sürdüren sağlayıcıları seçiyor ve sözleşmesel yükümlülükler aracılığıyla güvenlik gereksinimlerimize uymalarını talep ediyoruz.
2. Veri Şifreleme
2.1 Aktarım Halindeki Veriler: Tarayıcınız ile sunucularımız arasında aktarılan tüm veriler TLS 1.3 (veya en az TLS 1.2) ile şifrelenir. Tüm bağlantılarda HTTPS'i zorunlu kılıyor ve sürüm düşürme saldırılarını önlemek için HSTS (HTTP Strict Transport Security) kullanıyoruz.
2.2 Beklemedeki Veriler: Veritabanlarımızda ve dosya sistemlerimizde saklanan veriler AES-256 şifreleme ile şifrelenir. Şifreleme anahtarları, otomatik rotasyon özelliğine sahip güvenli anahtar yönetim sistemleri üzerinden yönetilir.
2.3 API İletişimleri: Sistemlerimiz ile Üçüncü Taraf Sağlayıcılar arasındaki tüm API iletişimleri şifrelenir ve güvenli token'lar ile sertifikalar kullanılarak kimlik doğrulamasından geçirilir.
3. Kimlik Doğrulama ve Erişim Kontrolü
3.1 Kullanıcı Kimlik Doğrulaması:
- Uygun iş faktörleriyle bcrypt kullanılarak güvenli parola özetleme
- Gelişmiş hesap güvenliği için isteğe bağlı iki faktörlü kimlik doğrulama (2FA)
- Kaba kuvvet saldırılarını önlemek için kimlik doğrulama denemelerinde hız sınırlaması
- Otomatik zaman aşımı ile güvenli oturum yönetimi
3.2 Parola Gereksinimleri:
- Karmaşıklık gereksinimleriyle birlikte en az 8 karakter
- Kayıt sırasında parola gücü göstergeleri
- Güvenli, süre sınırlı e-posta bağlantıları üzerinden parola sıfırlama
- Yaygın ve ele geçirilmiş parolalara karşı koruma
3.3 Dahili Erişim Kontrolü:
- Tüm dahili sistemler için rol tabanlı erişim kontrolü (RBAC)
- Çalışan erişiminde en az yetki ilkesi
- Tüm yönetici erişimleri için çok faktörlü kimlik doğrulama zorunluluğu
- Düzenli erişim incelemeleri ve rol değişikliklerinde erişimin derhal kaldırılması
4. Uygulama Güvenliği
4.1 Güvenli Geliştirme:
- OWASP yönergelerine uygun güvenli kodlama uygulamaları
- Tüm değişiklikler için kod inceleme zorunluluğu
- CI/CD hattında otomatik güvenlik taraması
- Düzenli bağımlılık güncellemeleri ve güvenlik açığı taraması
4.2 Girdi Doğrulama:
- Tüm kullanıcı girdileri için sunucu tarafında doğrulama
- SQL enjeksiyonu, XSS ve CSRF saldırılarına karşı koruma
- İçerik Güvenlik Politikası (CSP) başlıkları
- Girdi temizleme ve çıktı kodlama
4.3 Güvenlik Testleri:
- Düzenli güvenlik açığı değerlendirmeleri
- Yetkin üçüncü taraflar tarafından sızma testleri
- Güvenlik araştırmacıları için sorumlu açıklama politikası
- Geliştirme iş akışında otomatik güvenlik testleri
5. Shopify Entegrasyon Güvenliği
ecomVance'e Shopify App Store üzerinden eriştiğinizde, Shopify mağazanız ile hizmetlerimiz arasındaki entegrasyonu korumak için ek güvenlik önlemleri devreye girer.
5.1 Mağazaya Özel API Kimlik Bilgileri:
- Benzersiz Kimlik Bilgileri: Her Shopify mağazası, uygulama kurulumunda benzersiz API kimlik bilgileri (api_key ve api_secret) alır
- Gizli Anahtar Özetleme: API gizli anahtarları saklanmadan önce SHA-256 ile özetlenir; veritabanımızda hiçbir zaman düz metin API gizli anahtarı tutmayız
- Kimlik Bilgisi Rotasyonu: Gelişmiş güvenlik için API gizli anahtarları her yeniden kurulumda yeniden üretilir
- Kimlik Bilgisi Biçimi: API anahtarları, kolay tanımlama ve denetim kaydı için ayırt edici bir biçim (ev_shop_xxx) kullanır
5.2 Ana API Anahtarı ile Kimlik Doğrulama:
- Eklenti Kimlik Doğrulaması: Shopify eklentisi, ilk mağaza bağlantısı sırasında bir ana API anahtarı kullanarak arka ucumuzda kimlik doğrulaması yapar
- Ortam Değişkenleri: Ana API anahtarları ortam değişkeni olarak saklanır, hiçbir zaman kaynak kodda tutulmaz
- Anahtar Doğrulama: Mağaza kimlik bilgileri verilmeden önce tüm istekler ana anahtara karşı doğrulanır
5.3 Shopify Oturum Token'ı Doğrulama:
- App Bridge Entegrasyonu: ecomVance, Shopify oturum token'larını Shopify App Bridge çerçevesini kullanarak doğrular
- JWT Doğrulaması: Oturum token'ları, gerçekliğinden emin olmak için kriptografik olarak doğrulanır
- Token Süresi: Oturum token'ları, güvenlik açığı penceresini en aza indirmek için kısa geçerlilik sürelerine sahiptir
5.4 Webhook Güvenliği:
- HMAC Doğrulaması: Gelen tüm Shopify webhook'ları HMAC-SHA256 imzaları kullanılarak doğrulanır
- Webhook Gizli Anahtarı: Webhook gizli anahtarları her mağaza için benzersizdir ve güvenli şekilde saklanır
- GDPR Webhook'ları: Shopify'ın veri koruma gereksinimlerine uyum sağlamak için zorunlu GDPR webhook'larını (shop/redact) uyguluyoruz
5.5 Veri İzolasyonu:
- Mağaza Ayrımı: Her Shopify mağazasının verileri, mağazaya özel tanımlayıcılar kullanılarak mantıksal olarak izole edilir
- Erişim Kontrolü: API kimlik bilgileri yalnızca ilişkili mağazanın verilerine erişim sağlar
- Kredi İzolasyonu: Plan kredileri ve paket kredileri her mağaza için ayrı ayrı takip edilir
5.6 CORS ve Kaynak Doğrulama:
- İzin Verilen Kaynaklar: API uç noktaları yalnızca onaylı Shopify alan adlarından (*.myshopify.com, admin.shopify.com, *.shopify.com) gelen istekleri kabul eder
- Ön Kontrol İşleme: Güvenli çapraz kaynak iletişimi için doğru CORS ön kontrol isteği işleme
- CDN Alan Adları: Görsel işleme operasyonları için Shopify CDN alan adları izin listesindedir
6. İzleme ve Olay Müdahalesi
6.1 Güvenlik İzleme:
- 7/24 otomatik güvenlik izleme ve uyarı
- Gerçek zamanlı tehdit tespiti ve anomali belirleme
- Güvenlik olayları için log toplama ve analizi
- Şüpheli desenler için ağ trafiği izleme
- İç tehdit tespiti için kullanıcı davranış analitiği
6.2 Kayıt Tutma ve Denetim:
- Güvenlikle ilgili tüm olayların kapsamlı denetim kaydı
- Kurcalamayı önlemek için log bütünlüğü koruması
- Uyum ve adli inceleme amaçlı log saklama
- Düzenli log incelemesi ve analizi
6.3 Olay Müdahalesi:
- Müdahale Ekibi: Tanımlı rol ve sorumluluklara sahip özel güvenlik olay müdahale ekibi
- Müdahale Planı: Çeşitli tehdit senaryoları için belgelenmiş olay müdahale prosedürleri
- Bildirim: Güvenlik ihlali durumunda, yasaların gerektirdiği şekilde etkilenen kullanıcılara hızlı bildirim
- Olay Sonrası: Kapsamlı olay sonrası analiz ve iyileştirmelerin hayata geçirilmesi
6.4 İş Sürekliliği:
- Test edilmiş kurtarma süreçleriyle düzenli yedekleme prosedürleri
- Olağanüstü durum kurtarma planlaması ve testleri
- Hizmet erişilebilirliğini sağlamak için yedekli sistemler
- Belgelenmiş iş sürekliliği prosedürleri
7. Fiziksel Güvenlik
7.1 Veri Merkezi Güvenliği: Bulut altyapı sağlayıcılarımız, aşağıdaki özelliklere sahip SOC 2 sertifikalı veri merkezleri işletir:
- Erişim kontrolleri ve izleme ile 7/24 fiziksel güvenlik
- Veri merkezi girişi için biyometrik erişim kontrolleri ve çok faktörlü kimlik doğrulama
- Güvenlik görüntülerinin saklandığı video gözetimi
- Yangın söndürme ve klima yönetimi dahil çevresel kontroller
7.2 Ofis Güvenliği:
- Ofis tesislerine fiziksel erişim kontrolleri
- Ekran kilitleme ve şifreleme dahil güvenli iş istasyonu politikaları
- Hassas belgeler için temiz masa politikası
- Fiziksel medya ve belgelerin güvenli şekilde imhası
8. Çalışan Güvenliği
8.1 Personel Güvenliği:
- Hassas sistemlere veya verilere erişimi olan çalışanlar için geçmiş kontrolleri
- Tüm çalışanlar tarafından kabul edilen gizlilik sözleşmeleri ve güvenlik politikaları
- Düzenli güvenlik farkındalığı eğitimi
- İş tanımlarında açıkça belirlenmiş güvenlik sorumlulukları
8.2 Erişim Yönetimi:
- Tüm çalışan erişimlerinde en az yetki ilkesi
- Düzenli erişim incelemeleri ve işten ayrılışta erişimin hızla kaldırılması
- Tüm çalışan hesapları için çok faktörlü kimlik doğrulama zorunluluğu
- Ayrıcalıklı işlemler için ayrı yönetici hesapları
8.3 Güvenlik Eğitimi:
- Tüm yeni çalışanlar için zorunlu güvenlik farkındalığı eğitimi
- Yıllık güvenlik tazeleme eğitimi
- Kimlik avı farkındalığı ve test programları
- Geliştiriciler ve yöneticiler için role özel güvenlik eğitimi
9. Uyumluluk ve Sertifikalar
9.1 Yasal Uyumluluk:
- GDPR: AB Genel Veri Koruma Tüzüğü'ne tam uyum
- CCPA: Kaliforniya Tüketici Gizlilik Yasası'na uyum
- KVKK: Türkiye Kişisel Verilerin Korunması Kanunu'na uyum
- UK GDPR: Birleşik Krallık Genel Veri Koruma Tüzüğü'ne uyum
9.2 Altyapı Sertifikaları:
- Altyapı sağlayıcılarımız SOC 2 Type II sertifikasına sahiptir
- ISO 27001 sertifikalı altyapı
- Ödeme işlemleri için PCI DSS uyumluluğu
9.3 Güvenlik Değerlendirmeleri:
- Düzenli üçüncü taraf güvenlik değerlendirmeleri ve sızma testleri
- Yıllık güvenlik denetimi ve uyumluluk incelemesi
- Sürekli güvenlik açığı değerlendirme programı
- Sorumlu açıklama için ödül programı (gelecekte planlanıyor)
10. Kullanıcı Güvenlik Sorumlulukları
10.1 Hesap Güvenliği: Kapsamlı güvenlik önlemleri uygulasak da, hesabınızı korumada siz de kritik bir rol oynuyorsunuz:
- ecomVance hesabınız için güçlü ve benzersiz bir parola kullanın
- Mümkün olduğunda iki faktörlü kimlik doğrulamayı etkinleştirin
- Giriş bilgilerinizi hiçbir zaman başkalarıyla paylaşmayın
- Kurtarma bilgilerinizi güncel tutun
- Paylaşılan veya herkese açık cihazlarda oturumunuzu kapatın
10.2 Güvenlik Sorunlarını Bildirme:
- Şüphelendiğiniz güvenlik açıklarını derhal güvenlik ekibimize bildirin
- Yetkiniz olmadan güvenlik açıklarını istismar etmeye veya test etmeye çalışmayın
- Sorunları araştırıp çözmemize yardımcı olacak ayrıntılı bilgi verin
10.3 Şüpheli Etkinlik:
- Hesabınızdaki yetkisiz erişimleri veya şüpheli etkinlikleri bildirin
- ecomVance'ten geliyormuş gibi görünen kimlik avı girişimlerine karşı dikkatli olun
- Hassas bilgi talep eden her iletişimin gerçekliğini doğrulayın
11. Güvenlik Güncellemeleri ve İletişim
11.1 Politika Güncellemeleri: Güvenlik uygulamalarımızdaki, teknolojimizdeki veya yasal gereksinimlerdeki değişiklikleri yansıtmak için bu Güvenlik Politikasını zaman zaman güncelleyebiliriz. Önemli değişiklikler web sitemiz ve e-posta bildirimleri aracılığıyla duyurulur.
11.2 Güvenlik Duyuruları: Verilerinizi veya hesabınızı etkileyebilecek güvenlik olaylarında, sizi e-posta ve platformumuzun bildirim sistemi aracılığıyla hızla bilgilendiririz.
11.3 Şeffaflık: Güvenlik uygulamalarımız konusunda şeffaf olmaya kararlıyız ve önemli güvenlik iyileştirmeleri veya değişiklikleri hakkında bilgi paylaşacağız.
12. İletişim Bilgileri
Güvenlikle ilgili sorularınız ve endişeleriniz için ya da bir güvenlik açığı bildirmek için lütfen iletişime geçin:
ecomVance Destek:
E-posta: hello@ecomvance.ai
BEY AGENCY LTD (Ana Şirket):
E-posta: hi@bey.agency
Web Sitesi: https://bey.agency/
Adres: 71-75 Shelton Street, Covent Garden, London, United Kingdom, WC2H 9JQ
Şirket Numarası: 16435596
Güvenlik paylaşılan bir sorumluluktur. Güvenlik duruşumuzu sürekli iyileştirmek için çalışıyoruz ve ecomVance platformunu güvende tutma konusundaki iş birliğiniz için teşekkür ediyoruz. Bir güvenlik açığı keşfederseniz lütfen bunu güvenlik ekibimize sorumlu bir şekilde bildirin.