Güvenlik
Açık bildirimi
bilgi@basvurukarnesi.com adresine etkilenen URL veya uç, tekrar üretme adımları ve gözlemleyebildiklerinizle yazın. Üç iş günü içinde geri dönmeyi hedefliyoruz. Makine okunur iletişim bilgileri RFC 9116 uyarınca /.well-known/security.txt adresinde yayımlanıyor.
Lütfen hizmeti başkaları için bozacak otomatik taramalar çalıştırmayın, size ait olmayan veriye erişmeyin ya da değiştirmeyin ve kamuya açıklamadan önce bize makul bir süre tanıyın. Ücretli ödül programı yoktur; isteyen bildirenlere teşekkür bölümünde yer veririz.
Uygulanan kontroller
- Her yerde HTTPS; HSTS açık, TLS edge'de sonlandırılıyor.
- Güvenlik yanıt başlıkları: Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, X-Frame-Options ve Cross-Origin-Opener-Policy.
- Her veritabanı tablosunda Row Level Security. Kamuya açık korpus okunabilir; faturalama, ödeme, webhook, yetki değişikliği ve API kullanım tabloları ise RLS açık ve hiçbir politikası olmadan bırakılmıştır — yalnızca service role erişebilir.
- Tarayıcı veritabanıyla hiç konuşmaz. Belgelenmiş bir API katmanıyla konuşur; ayrıcalıklı kimlik bilgisini tutan tek yer orasıdır.
- Hiçbir kart verisi saklanmaz. Ödeme yürütmesi ödeme sağlayıcısına devredilir; uygulama veritabanı yalnızca yetki durumu için doğruluk kaynağıdır.
- Çerez ve üçüncü taraf script bulunmadığından envanterlenecek üçüncü taraf veri akışı da yoktur.
Bilinen sınırlar
Bu erken aşama bir üründür. Kimlik doğrulama ve ödeme akışları tasarlanmış ancak henüz devreye alınmamıştır; dolayısıyla şu an saklanan bir kullanıcı kimlik bilgisi yoktur. Korpus tasarım gereği kamuya açıktır — güvenlik sınırı belgeleri değil, bütünlüğü ve ticari katmanı korur.