Güvenlik
Güvenliği tek bir rozetle değil, uygulanan sınırlarla anlatıyoruz. Aşağıdaki kontroller mevcut kontrol katmanına aittir; müşteri uygulamalarının canlı altyapısı henüz açılmadı.
Hesap ve oturum güvenliği
Şifreler Argon2id ile hash’lenir. Oturum ve e-posta bağlantısı token’larının kendisi yerine hash değerleri saklanır. Şifre yenileme işlemi mevcut oturumları iptal eder. Production oturum çerezi HttpOnly ve Secure özellikleriyle kullanılır.
Organizasyon ve kayıt sahipliği
Proje, servis ve alt kaynak erişimi API tarafında organizasyon üyeliği üzerinden kontrol edilir. Bir kaydın kimliğini bilmek erişim izni vermez. Platform admin yetkisi kullanıcı kaydından ayrı tutulur ve kritik işlemler audit kaydına alınır.
Secret değerlerin saklanması
Servis ortam değerleri AES-256-GCM ile şifrelenir. Listeleme cevapları secret değerini döndürmez. Uygulama loglarında şifre, token ve ortam değeri bulunmaması için kayıt kapsamı sınırlandırılır.
Henüz sunulmayan güvenceler
Müşteri iş yükü izolasyonu, otomatik yedekler, restore testleri, bağımsız monitoring ve sertifikasyon henüz tamamlanmadı. Mevcut kontroller bu eksikleri tamamlanmış göstermez; canlı sağlayıcı açılmadan önce ayrıca doğrulanacaktır.