Altyapı
Platform, Almanya'daki bir veri merkezinde kendi yönettiğimiz Kubernetes kümesinde çalışır. Veritabanı, önbellek ve dosya deposu küme içindedir, doğrudan internete açılmaz.
Güvenlik
Çok kiracılı bir arka ofis platformunda en pahalı hata, bir şirketin kaydının başka bir şirkete görünmesidir. Güvenlik mimarimizi bu riskin etrafında kurduk: izolasyonu tek bir katmana bırakmıyor, birden fazla katmanda uyguluyoruz.
Güvenlik ekibine yazınPlatform, Almanya'daki bir veri merkezinde kendi yönettiğimiz Kubernetes kümesinde çalışır. Veritabanı, önbellek ve dosya deposu küme içindedir, doğrudan internete açılmaz.
Tüm istekler Cloudflare üzerinden gelir: DDoS koruması, web uygulama güvenlik duvarı ve TLS sonlandırma. Sunucularımızın kaynak adresi dışarıya açık değildir.
Veritabanında satır düzeyi güvenlik açıktır ve kişisel verinin anonim okunmasını engeller. Şirketler arası ayrım esas olarak uygulamada, her sorguya uygulanan şirket filtresiyle sağlanır; her uç nokta önce yetki kontrolünden geçer.
Sahip, yönetici ve üye rolleri; her modülde oku, oluştur, güncelle, sil yetkisi ve kendi kayıtları ya da tümü kapsamı ayrı ayrı verilir.
Tarayıcı ile platform arasındaki ve servislerle kurulan dış bağlantılar TLS ile şifrelidir. Şifresiz HTTP bağlantısı güvenli bağlantıya yönlendirilir.
Bağladığınız e-posta, SMS, e-imza ve ödeme hesaplarının kimlik bilgileri AES-256-GCM ile şifreli saklanır. Arayüzde yalnız son dört hane gibi tanımlayıcı bilgi görünür.
Hizmet durum değişiklikleri, teklif değişiklikleri, mutabakat hareketleri ve yapay zekâ işlemleri kim, ne zaman, ne yaptı bilgisiyle kaydedilir.
Her değişiklik sürüm kontrolünden ve otomatik testlerden geçer; gizli anahtarlar kod deposunda tutulmaz; test ortamında yalnız anonimleştirilmiş veri kullanılır.
Uygulama, veritabanı (PostgreSQL), önbellek ve dosya deposu Almanya’daki veri merkezinde, kendi işlettiğimiz bir Kubernetes kümesinde çalışır. Veritabanı ve dosya deposu yalnız küme içinden erişilebilir; internete doğrudan açık bir veritabanı portu yoktur. Yönetim erişimi VPN ve anahtar tabanlı SSH ile yapılır.
Dış dünyaya açılan tek kapı Cloudflare’dir. DNS, içerik dağıtımı, DDoS koruması ve web uygulama güvenlik duvarı bu katmanda çalışır. Sunucularımızın kaynak IP adresini kamuya açık DNS kaydında yayımlamıyoruz.
Şirketler arası ayrım esas olarak uygulama katmanında, her sorguya uygulanan şirket filtresiyle ve rol bazlı yetkiyle sağlanır. Veritabanındaki satır düzeyi güvenlik ise anonim erişime karşı ek bir katmandır.
Paylaşılabilir linkler (teklif, mutabakat onay sayfası, müşteri ekstresi) tahmin edilemeyen rastgele belirteçlerle üretilir, süreleri dolar ve yalnız o belgenin gerektirdiği veriyi gösterir.
Panel girişi tek kullanımlık doğrulama koduyla yapılır. Oturumlar güvenli çerezlerle yönetilir. Şirket sahibi, ekip sayfasından üyelerin yetkilerini modül bazında verir ve geri alır; ayrılan çalışanın erişimi tek adımda kapatılır.
Önemli iş kayıtlarında geçmiş tutulur: satış hizmetlerinin durum değişiklikleri, teklif düzenlemeleri, mutabakatların gönderim ve onay hareketleri, yapay zekâ asistanlarının yaptığı her işlem. Uygulama hataları bir hata izleme servisiyle, altyapı durumu ise disk, bellek ve servis sağlığı alarmlarıyla izlenir.
Kod değişiklikleri sürüm kontrolünde tutulur, otomatik testlerden geçer ve konteyner imajı olarak dağıtılır. Gizli anahtarlar kod deposunda değil, küme içi gizli kayıtlarda saklanır. Yeni bir API uç noktası yazılırken şirket kapsamı ve yetki kontrolü zorunlu kontrol listesindedir. Açık bildirimlerini sorumlu açıklama sayfasındaki süreçle alıyoruz.
Hayır. Her kayıt bir şirkete bağlıdır ve her sorgu aktif şirketinizle sınırlanır. Birden çok şirkete üyeyseniz yalnız o anda seçili şirketin verisini görürsünüz ve her şirkette rolünüz ayrıdır.
Altyapıya erişim yalnız yetkili teknik personelle ve şifreli bağlantılarla sınırlıdır. Kayıtlarınıza yalnız destek talebiniz, güvenlik olayı veya yasal zorunluluk durumunda, gereken en dar kapsamda bakılır.
Hayır. Kaydedilen kimlik bilgisi şifreli saklanır ve arayüze hiçbir zaman açık metin olarak dönmez. Değiştirmek için yeni bilgiyi girersiniz.
Bugün yok. ISO/IEC 27001 ve SOC 2 Type II yol haritamızdadır. Güvenlik anketlerinizi bu sayfadaki bilgilere dayanarak yanıtlıyoruz.
Güvenlik, KVKK, alt işleyenler, yedekleme ve uyum yol haritası tek yerde.
6 saatlik veritabanı yedeği hedefi, RPO ve RTO hedefleri, veri dışa aktarma.
Güvenlik açığı bildirimi: kapsam, kurallar, güvence ve yanıt süresi hedefleri.
Hizmet sağlayıcılar, amaçları, işledikleri veri ve konumları; 30 gün önceden bildirim.
E-posta, SMS, e-imza, ödeme ve mesajlaşma hesaplarınız şifreli olarak bağlı.
Satın alma sürecinizdeki güvenlik sorularını yazılı olarak yanıtlıyoruz.
Güvenlik ekibine yazın