Güvenlik mimarisi
Finansal veri en hassas veri türüdür. Aşağıda uygulamada ve API’de bugün aktif olan önlemleri, olabildiğince açık biçimde listeliyoruz.
Şifreleme
- Hassas veritabanı alanları (kimlik numarası, IBAN, telefon) pgcrypto ile AES-256 şifreli saklanır.
- Tüm istemci-sunucu iletişimi TLS 1.3 üzerinden yapılır; uygulama HTTP trafiğine izin vermez.
- iOS tarafında App Transport Security zorunlu, keyfi yüklemeler (arbitrary loads) kapalı.
Kimlik doğrulama ve oturum
- Şifreler Argon2id ile hash’lenir; düz metin veya geri döndürülebilir şifreleme kullanılmaz.
- Erişim jetonu 15 dakika, yenileme jetonu 7 gün geçerlidir.
- Jeton yenileme, süre bitmeden sessizce yapılır; 401 alan istekler tek seferlik otomatik yeniden denenir.
- Uygulama 3 dakikadan uzun arka planda kaldığında jeton yenilenir, 5 dakika hareketsizlikte oturum kilitlenir.
- JWT gizli anahtarı için sunucu açılışında uzunluk, desen ve entropi doğrulaması yapılır; başarısızsa süreç başlatılmaz.
Cihaz güvenliği
- Jetonlar cihazda yalnızca iOS Keychain içinde tutulur.
- Uygulama açılış ve arka plandan dönüşlerde Face ID / Touch ID ile kilitlenebilir.
- Jailbreak tespiti çalışma zamanında yapılır.
- Sertifika sabitleme (certificate pinning) altyapısı hazırdır ve üretim sertifikasıyla etkinleştirilir.
Sunucu sıkılaştırma
- Uç nokta grubuna göre ayrı hız sınırlayıcılar (kimlik doğrulama, analiz, piyasa verisi, hedefler).
- Katı CORS izin listesi; tanımlı olmayan kaynaklar reddedilir.
- Helmet ile Content-Security-Policy, HSTS (1 yıl, alt alan adları ve preload dahil) ve referrer politikası.
- İstek gövdesi 10 KB ile sınırlı; XSS, komut enjeksiyonu ve şablon enjeksiyonuna karşı girdi sanitizasyonu.
- Kritik uç noktalarda ham gövde üzerinden HMAC imza doğrulaması.
Veri erişimi ve izlenebilirlik
- Her sorgu kullanıcı kimliğiyle sınırlandırılır; yetki sınırı uygulama katmanında zorunlu tutulur.
- İşlem ve kullanıcı tablolarındaki ekleme, güncelleme ve silme işlemleri denetim kaydına yazılır.
- Veritabanı erişimi yalnızca tanımlı ana makinelere açıktır.
- Otomatik göç (migration) çalıştırıcısı ve düzenli bağımlılık güvenlik taraması.
Gizlilik
- Uygulama izleme (tracking) yapmaz; reklam kimliği toplamaz.
- Apple gizlilik bildirimi (Privacy Manifest) ile toplanan veri türleri şeffaf biçimde beyan edilir.
- Veri minimizasyonu: yalnızca hizmetin çalışması için gereken alanlar istenir.
- Verilerinizi JSON ve CSV olarak dışa aktarabilir, hesabınızı uygulama içinden silebilirsiniz.
Güvenlik açığı bildirimi
Bir güvenlik açığı bulduğunu düşünüyorsan, kamuya açıklamadan önce bize yazmanı rica ediyoruz. Bildirimleri 72 saat içinde yanıtlıyor, doğrulanan bulguları düzelttiğimizde bildirimde bulunan kişiye geri dönüyoruz.
- Bulguyu yeniden üretme adımlarıyla birlikte paylaş.
- Gerçek kullanıcı verisine erişmeye çalışmadan, kendi test hesabınla çalış.
- Hizmeti aksatan testlerden (yük testi, servis dışı bırakma) kaçın.
Şeffaflık notu: Bağımsız sızma testi kapsamımız (mobil tersine mühendislik, güvenlik kilidi atlatma, güvenli depolama, MitM ve sertifika sabitleme, JWT saldırıları, IDOR/BOLA, SQL enjeksiyonu, istem enjeksiyonu, hız sınırlama, CORS ve güvenlik başlıkları) yazılı olarak tanımlanmıştır ve test süreci devam etmektedir. Tamamlanan denetim sonuçlarını bu sayfada yayınlayacağız. Üretim ortamı için disk şifrelemesi ve sertifika sabitleme anahtarının devreye alınması yayın öncesi kontrol listemizde yer alır.