İşbu Güvenlik Politikası, SEO Araçları (https://tools.farukerdemir.com) üzerinden sunulan SEO araçları, hesap yönetimi, abonelik, raporlama ve ilgili dijital hizmetlerin teknik güvenlik çerçevesini açıklamak üzere hazırlanmıştır. Politika; veri güvenliği, şifreleme, kimlik doğrulama, yetkilendirme, hız sınırlama, sunucu güvenliği, yedekleme, kayıt tutma, zafiyet bildirimi ve sorumlu açıklama süreçlerini kapsar. Kişisel verilerin işlenmesine ilişkin ayrıntılar için Gizlilik Politikası, çerez uygulamaları için Çerez Politikası, sözleşme hükümleri için Kullanım Koşulları sayfalarına bakınız.
Bu metin bilgilendirme niteliğindedir; mutlak güvenlik garantisi veya hukuki danışmanlık yerine geçmez. Platform, riskleri azaltmaya yönelik makul ve orantılı teknik-idari tedbirler uygular; ancak internet ortamının doğası gereği hiçbir sistem yüzde yüz güvenli kabul edilemez. Yapay zekâ özelliklerinin güvenlikle ilişkili sınırları için Yapay Zekâ Kullanım Politikası incelenmelidir.
Kapsam ve güvenlik ilkeleri
Güvenlik yaklaşımımız; gizlilik, bütünlük, erişilebilirlik ve hesap verebilirlik ilkelerine dayanır. Veriye erişim yalnızca yetkili hesaplar, tanımlı roller ve meşru iş amaçlarıyla sınırlanır. Hassas işlemlerde ek doğrulama, risk sinyali değerlendirmesi ve varsayılan olarak reddetme (deny-by-default) ilkesi uygulanabilir. Platform; sıfır güven (zero trust) felsefesi doğrultusunda her kimlik doğrulanmış isteği hesap durumu, kapsam, köken, cihaz ve işlem hassasiyeti bağlamında değerlendirir.
- En az yetki: Kullanıcı ve sistem bileşenlerine yalnızca görev için gerekli izinler verilir.
- Derinlikli savunma: Ağ, uygulama, kimlik, veri ve operasyon katmanlarında çoklu kontrol uygulanır.
- Şeffaflık: Kullanıcıya yönelik güvenlik uygulamaları bu politika ve ilgili yasal sayfalarda açıklanır.
- Sürekli iyileştirme: Tehdit manzarası, bağımlılık güncellemeleri ve operasyonel bulgulara göre kontroller gözden geçirilir.
Veri güvenliği
Platformda işlenen veriler; hesap kimliği, proje ve araç kullanım kayıtları, abonelik bilgileri, teknik loglar ile kullanıcının girdiği analiz girdilerinden oluşabilir. Veri sınıflandırması; kamuya açık, dahili, gizli ve hassas düzeylerini gözeterek erişim ve saklama kurallarını belirler. Ödeme kartı verileri Platform sunucularında saklanmaz; ödeme işlemleri yetkili ödeme hizmet sağlayıcıları üzerinden yürütülür.
Veri işleme ve erişim sınırları
Personel ve destek erişimi, görev gereği ve denetlenebilir kayıtlarla sınırlıdır. Üretim ortamına erişim ayrıcalıklı hesaplar, güçlü kimlik doğrulama ve gerekçeli erişim ilkeleriyle yönetilir. Kullanıcı içerikleri ve proje verileri, hizmet sunumu ve destek dışında üçüncü taraflarla paylaşılmaz; paylaşım yalnızca yasal zorunluluk veya kullanıcının açık talebiyle, Gizlilik Politikası çerçevesinde gerçekleşir.
Veri güvenliği, yalnızca şifreleme ile değil; kimlik yönetimi, yetkilendirme, kayıt tutma, yedekleme ve olay müdahalesinin birlikte işlemesiyle sağlanır.
Şifreleme
İletişim kanalında TLS kullanılır; üretim ortamında HTTPS zorunludur. HSTS ve ilgili güvenlik başlıkları, doğrudan HTTPS sunumunda uygulanır. Dinamik içerikte içerik güvenlik politikası (CSP) gibi koruyucu başlıklar merkezi olarak yönetilir.
Bekleyen veriler için; kimlik bilgileri, kurtarma kodları ve benzeri sırlar uygun kriptografik yöntemlerle korunur. Şifreler düz metin olarak saklanmaz; modern tek yönlü özet (hash) algoritmaları ve tuzlama kullanılır. Entegrasyon kimlik bilgileri ve eklenti sırları için ayrılmış şifreleme anahtarları tercih edilir. Üretimde kimlik doğrulama sırrı ile şifreleme anahtarlarının aynı değerle yeniden kullanılması kabul edilmez.
| Alan | Yaklaşım | Amaç |
|---|---|---|
| İletişim | TLS / HTTPS | Aktarım sırasında dinleme ve müdahaleyi zorlaştırma |
| Şifreler | Tek yönlü hash | Kimlik bilgilerinin geri dönüştürülmesini engelleme |
| Sırlar / entegrasyonlar | Ayrı şifreleme anahtarları | Gizli değerlerin yetkisiz açığa çıkmasını azaltma |
| Oturum / cihaz çerezleri | İmzalı, HttpOnly, Secure | Oturum çalınması ve CSRF riskini sınırlama |
Kimlik doğrulama (authentication)
Hesap erişimi; e-posta ve parola, oturum çerezleri ve gerektiğinde federasyon (OIDC tabanlı) yöntemleriyle sağlanır. Oturumlar güvenli çerez nitelikleriyle yönetilir. Güvenilir cihaz çerezleri yalnızca opak tanımlayıcı, zaman damgası ve anahtar sürümü içerir; tarayıcı parmak izi veya kişisel veri depolamaz. Çerezler imzalanır, döndürülebilir anahtarlarla doğrulanır ve HttpOnly, Secure, SameSite=Strict nitelikleriyle yayınlanır.
- Başarısız giriş denemeleri izlenir ve hız sınırlamasına tabi tutulur.
- Hassas hesap işlemlerinde ek doğrulama (adım yükseltme) talep edilebilir.
- Kurtarma kodları tek kullanımlık hash’lenmiş değerler olarak saklanır.
- Kurumsal SSO alan adları doğrulanmadan etkinleştirilmez; SCIM benzeri yönetim uçları kuruluş kapsamıyla sınırlanır.
Kullanıcı, hesap parolasını gizli tutmak, paylaşımlı cihazlarda oturumu kapatmak ve şüpheli etkinliği derhal bildirmekle yükümlüdür. Hesap güvenliği yükümlülükleri Kullanım Koşulları ile birlikte değerlendirilir.
Yetkilendirme (authorization)
Kimlik doğrulama, tek başına yetki vermez. Platform; rol, kapsam, organizasyon üyeliği ve işlem hassasiyetine göre erişim kararları verir. Yönetim paneli, faturalama, güvenlik taraması ve sistem ayarları gibi yüksek etkili işlemler ayrı izinlerle korunur. Yetkisiz erişim girişimleri reddedilir ve ilgili güvenlik kayıtlarına yansıtılabilir.
- İstek kimliği doğrulanır.
- Hesap durumu ve oturum riski değerlendirilir.
- Rol / izin / kapsam kontrolü uygulanır.
- Hassas işlemlerde ek doğrulama gerekebilir.
- Sonuç denetim amaçlı kayda alınabilir.
Çerez kimlikli durum değiştiren isteklerde köken (Origin) doğrulaması uygulanır. Webhook ve API anahtarı rotaları kendi imza veya taşıyıcı kimlik doğrulama mekanizmalarıyla korunur; bu rotalar klasik CSRF akışına dönüştürülmez.
Hız sınırlama (rate limiting)
Kötüye kullanım, otomatik saldırı ve kaynak tüketimini azaltmak için giriş, parola sıfırlama, API ve belirli araç uç noktalarında hız sınırları uygulanır. Limitler; konu özeti (subject hash), kova (bucket) ve zaman penceresi esaslı mekanizmalarla yönetilebilir. Aşım durumunda geçici engelleme, gecikmeli yanıt veya hata kodu döndürülebilir.
Rate limit; meşru yoğun kullanımı tamamen engellemek değil, anormal trafiği sınırlamak için tasarlanmıştır. Kurumsal veya yüksek hacimli kullanım ihtiyaçlarında destek kanalları üzerinden kapasite ve abonelik seçenekleri değerlendirilebilir. İletişim için iletişim sayfası kullanılmalıdır.
Sunucu ve uygulama güvenliği
Üretim altyapısı; güncel bağımlılıklar, güvenli yapılandırma, ağ ayrımı ve yetkili erişim ilkeleriyle yönetilir. Uygulama katmanında giriş doğrulama, çıktı kodlama, güvenlik başlıkları ve güvenilir vekil (proxy) sayımı gibi kontroller uygulanır. İçerik Güvenlik Politikası istek nonce’u kullanır; unsafe-eval hariç tutulur. Çerçeveleme, MIME tipi koklama, yönlendiren ve izinler politikaları merkezi olarak ayarlanır.
Sırlar ve yapılandırma
Üretim sırları; boş, kısa veya yer tutucu değerler içermemelidir. Ortam değişkenleri ve gizli yönetim adaptörleri yapılandırılmadan açık bırakılmaz. Sırların düz metin olarak loglanması yasaktır. Anahtar rotasyonunda sınırlı bir geçiş döneminde mevcut ve önceki sürümler desteklenebilir. Ödeme webhook’ları için zaman damgası ve gövde bütünlüğüne dayalı imza doğrulaması zorunludur; geçersiz veya yer tutucu sırlar üretimde işlemi reddeder.
- Güvenlik başlıkları (HSTS, CSP, X-Frame-Options ve benzeri) merkezi uygulanır.
- Güvenilir kökenler (
TRUSTED_ORIGINS) açıkça tanımlanır. - Üretim artefaktlarında gizli değer taşınmaz.
- Bağımlılık ve altyapı güncellemeleri düzenli değerlendirilir.
Yedekleme ve süreklilik
Kritik veritabanı ve yapılandırma varlıkları için periyodik yedekleme hedeflenir. Yedekler, yetkisiz erişime karşı korunur ve geri yükleme prosedürleri operasyonel olarak tanımlanır. Felaket kurtarma; olayın kapsamına, veri bütünlüğüne ve hizmet sürekliliğine göre önceliklendirilir. Yedekleme, silinen kullanıcı verilerinin derhal ve her ortamdan silindiği anlamına gelmez; saklama ve silme kuralları Gizlilik Politikası kapsamında yürütülür.
Planlı bakım veya beklenmeyen kesintilerde kullanıcılar mümkün olduğunca bilgilendirilir. Platform, sürekliliği artırmayı hedefler; ancak üçüncü taraf altyapı, ağ veya mücbir sebeplerden kaynaklanan kesintilerden mutlak sorumluluk üstlenmez.
Kayıt tutma (logging) ve izleme
Güvenlik ve operasyon amaçlı loglar; kimlik doğrulama olayları, yetki reddi, hız sınırı aşımları, hata izleri, yönetim işlemleri ve sistem sağlık sinyallerini içerebilir. Loglar, olay müdahalesi, performans analizi ve kötüye kullanım tespiti için kullanılır. Hassas sırlar, parola ve tam ödeme kartı verileri loglara yazılmaz.
| Log türü | Örnek içerik | Amaç |
|---|---|---|
| Kimlik | Giriş başarısı/başarısızlığı, oturum sonlandırma | Hesap güvenliği ve sahtekârlık tespiti |
| Erişim | Yetki reddi, yönetim işlemleri | Denetim ve yetkisiz erişim analizi |
| Uygulama | Hata kodları, performans metrikleri | Kararlılık ve olay teşhisi |
| Güvenlik | Rate limit, şüpheli desenler | Saldırı ve kötüye kullanım azaltma |
Log saklama süreleri yasal yükümlülükler, operasyonel ihtiyaç ve gizlilik ilkeleriyle orantılı tutulur. Çerez ve analitik izleme uygulamaları ayrıca Çerez Politikasında açıklanır.
Zafiyet bildirimi
SEO Araçları, iyi niyetli güvenlik araştırmacılarından gelen zafiyet bildirimlerini memnuniyetle karşılar. Bildirimler; yeniden üretilebilir adımlar, etkilenen uç nokta veya bileşen, beklenen ve gözlenen davranış ile mümkünse kanıt ekran görüntüsü veya günlük özeti içermelidir. Bildirim kanalı olarak iletişim formu kullanılmalıdır; konu satırında “Güvenlik Zafiyeti” ifadesi tercih edilir.
- Üretim verisine zarar vermeyen, düşük etkili test yöntemleri kullanın.
- Başka kullanıcıların verilerine erişmeye veya değiştirmeye çalışmayın.
- Hizmeti kesintiye uğratacak yoğun tarama veya hizmet reddi denemeleri yapmayın.
- Bulguyu kamuya açıklamadan önce Platform’a makul bildirim süresi tanıyın.
Geçerli ve yeniden üretilebilir bildirimler önceliklendirilir; kritik bulgular için geçici azaltıcı önlemler uygulanabilir. Teşekkür veya ödül programı bulunup bulunmadığı dönemsel olarak değişebilir; bu politika otomatik ödül taahhüdü oluşturmaz.
Sorumlu açıklama (responsible disclosure)
Sorumlu açıklama; araştırmacının zafiyeti gizli kanallardan bildirmesini, Platform’un makul sürede değerlendirme ve düzeltme yapmasını, ardından koordineli biçimde kamuya duyuru yapılmasını öngörür. Araştırmacı, düzeltme tamamlanmadan veya Platform’un onayı olmadan teknik ayrıntıları kamuoyuna yaymamalıdır. Platform da, kullanıcıları korumak amacıyla gerekli duyuruları orantılı ve zamanında yapmayı hedefler.
- Bulgunun gizli kanaldan bildirilmesi
- Alındı teyidi ve ilk risk değerlendirmesi
- Düzeltme planı ve geçici kontroller
- Doğrulama ve sürüm/güncelleme
- Gerekirse koordineli kamuya açıklama
Sorumlu açıklama, hem kullanıcı güvenliğini hem de araştırmacının hukuki ve etik sınırlar içinde kalmasını gözetir. Kötü niyetli istismar, gasp veya hizmet tahribatı bu kapsam dışındadır.
Kullanıcı sorumlulukları
Güvenlik ortak bir sorumluluktur. Kullanıcılar; güçlü ve benzersiz parola kullanmalı, oturumları paylaşmamalı, API anahtarlarını ve webhook sırlarını gizli tutmalı, yetkisiz üçüncü taraf eklentilerine güvenmemeli ve şüpheli hesap etkinliğini derhal bildirmelidir. Kurumsal hesaplarda rol dağılımı dikkatle yönetilmeli; ayrılan çalışanların erişimi zamanında kaldırılmalıdır.
Platform amacı dışında otomasyon, tarama veya saldırı aracı olarak kullanılamaz. Yasaklı kullanımlar Kullanım Koşullarında tanımlanır. Platform hakkında genel bilgi için Hakkımızda sayfasına bakılabilir.
Sıkça sorulan sorular
Verilerim şifreleniyor mu?
Evet. Aktarımda TLS kullanılır; parolalar tek yönlü hash ile saklanır. Hassas sırlar ve entegrasyon kimlik bilgileri için ayrı şifreleme anahtarları uygulanır. Ayrıntılı kişisel veri işleme kuralları Gizlilik Politikasındadır.
İki adımlı doğrulama zorunlu mu?
Hesap türü ve işlem riskine göre ek doğrulama talep edilebilir. Hassas işlemlerde adım yükseltme sinyali uygulanabilir. Kurumsal ortamlarda SSO ve cihaz güven politikaları ek güvenlik katmanı sağlar.
Rate limit hesabımı kalıcı kilitler mi?
Genellikle hayır. Hız sınırları geçici koruma amaçlıdır. Sürekli aşım veya kötüye kullanım şüphesinde ek inceleme gerekebilir. Meşru yüksek hacim için destek ile iletişime geçebilirsiniz.
Zafiyet bulursam ne yapmalıyım?
Yeniden üretilebilir ayrıntılarla iletişim kanalından bildirin; kamuya açıklamadan önce sorumlu açıklama sürecine uyun. Başka kullanıcı verilerine müdahale etmeyin.
Yedekler ne sıklıkla alınır?
Kritik sistemlerde periyodik yedekleme hedeflenir. Sıklık operasyonel risk ve altyapı kapasitesine göre güncellenebilir. Yedekleme, anlık silme veya yasal saklama sürelerini tek başına belirlemez.
Yapay zekâ özellikleri güvenliği nasıl etkiler?
Yapay zekâ çıktıları doğrulanmadan kritik kararlarda kullanılmamalıdır. Girdi ve çıktıların gizlilik sınırları Yapay Zekâ Kullanım Politikasında açıklanır.
Çerezler güvenlik için gerekli midir?
Oturum ve güvenlik çerezleri hizmetin güvenli çalışması için gereklidir. Tercih ve analitik çerezler ayrı yönetilir; ayrıntılar Çerez Politikasındadır.
Özet
SEO Araçları; veri güvenliği, şifreleme, kimlik doğrulama, yetkilendirme, hız sınırlama, sunucu sertleştirme, yedekleme, kayıt tutma ve sorumlu zafiyet yönetimini kapsayan çok katmanlı bir güvenlik çerçevesi uygular. Bu politika, mutlak güvenlik iddiası değil; uygulanan ilkelerin ve kullanıcı-araştırmacı beklentilerinin resmi özetidir. İlgili belgeler: Gizlilik, Çerezler, Kullanım Koşulları, Yapay Zekâ Politikası, Hakkımızda ve İletişim.
Politika, teknik veya idari ihtiyaç halinde güncellenebilir. Güncel sürüm bu sayfada yayınlanır; önemli değişikliklerde kullanıcılar uygun kanallarla bilgilendirilebilir. Sorularınız ve güvenlik bildirimleriniz için lütfen iletişim sayfasını kullanınız.