İçeriğe atla

Güvenlik bir rozet değil,dört ayrı katman

Bu sayfa bir uyum beyanı değil. Verinizin hangi katmanda ne yaptığını, nerede durduğunu ve kimin erişebildiğini olduğu gibi yazıyor — kendi değerlendirmenizi yapabilmeniz için.

MİMARİ

Bir mesaj dört katmandan geçiyor

Aşağıdakiler kontrol listesi değil, bir mesajın izlediği yol. Her katmanda ne olduğunu ayrı ayrı yazdık.

  1. 1 · Tarayıcı — ziyaretçinin ekranı

    Bağlantı TLS ile şifreli. Giriş ekranında bot koruması (Cloudflare Turnstile) var. **Ham veri tarayıcıya inmiyor**: sipariş yükü ve reklam formu içeriği sunucuda tutuluyor, panelde yalnızca işi görecek kadarı gösteriliyor.

  2. 2 · Uygulama — gelen isteğin kapısı

    Meta webhook’larının `X-Hub-Signature-256` imzası her istekte kontrol ediliyor; tutmayan istek kayda geçiyor. Ekip yetkileri rol bazlı, koltuk limiti gerçekten uygulanıyor. Yönetici işlemleri denetim kaydına yazılıyor.

  3. 3 · Veritabanı — satır düzeyinde ayrım

    Satır düzeyi güvenlik (RLS) **265 tablonun 265’inde açık**. Bir kuruluşun kaydı, sorgu yanlış yazılsa bile başka kuruluşa dönmüyor: ayrım uygulama katmanında değil, veritabanının kendisinde.

  4. 4 · Depolama — diskte duran hâli

    Yedekler **AES-256** ile şifreli. Sunucular **Almanya / Düsseldorf**, Avrupa Birliği veri merkezinde — Türkiye’de değil. Veritabanı yedeği **iki saatte bir**, GPG ile şifreli alınıyor; işlem günlüğü **beş dakikada bir** şifreli arşivleniyor, böylece belirli bir ana geri dönülebiliyor. Yüklenen dosyalar ayrı bir işle **haftada bir** yedekleniyor — veritabanı yedeği bu dosyaların yalnızca kaydını taşır, kendilerini değil. Arşivlerin gerçekten açılabildiği düzenli olarak sınanıyor — “yedek var” demek “açılabiliyor” demek değildir.

ÖLÇÜLEN

Rakamlar ve konumlar

Hepsi kontrol edilebilir; hiçbiri yuvarlanmış bir pazarlama cümlesi değil.

Satır düzeyi güvenlik (RLS)
265 tablonun 265’inde açıkCanlı veritabanından okundu. Kapalı olan ikisi kuruluşa bağlı veri taşımıyor.
Yedek şifrelemesi
AES-256
Sunucu konumu
Almanya / Düsseldorf (AB)Veritabanı, kimlik doğrulama ve yüklenen dosyalar burada.
Webhook doğrulaması
X-Hub-Signature-256Meta kanallarından gelen her isteğin imzası kontrol ediliyor; tutmayan istek kayda geçiyor.
Meta App Review
Instagram + Messenger onaylı (Eylül 2026)Sekiz izin Meta incelemesinden geçti. Onaylanan şey uygulamanın izin talebidir; WhatsApp ayrı bir yoldan çalışır ve bu kapsamda değildir.
Bot koruması
Cloudflare TurnstileGiriş ve kayıt akışında.
Denetim kaydı
Yönetici işlemleri, KVKK talepleri, CRM ve lead hareketleriAyrı tablolarda tutuluyor; kim ne zaman ne yaptı okunabiliyor.
Yedekleme
Veritabanı 2 saatte bir · işlem günlüğü 5 dakikada bir · yüklenen dosyalar haftada birHepsi şifreli (GPG). Arşivlerin açılabildiği düzenli olarak sınanıyor; “yedek var” demek “açılabiliyor” demek değildir.
Bağımsız güvenlik denetimi
Tam tarama turu · 30+ bulgu numaralandı ve kapatıldıHer düzeltme kalıcı bir regresyon kapısıyla korunuyor: aynı açık geri gelirse dağıtım durur. Açık kalan maddeler ayrıca kayıtlı — “sıfır açık” denmiyor.
Bağımlılık taraması
0 bilinen açıkÜçüncü taraf paketler tarandı; bulunan iki açık paket güncellenerek kapatıldı.
ELİNİZDEKİLER

Verinizin üzerinde sizin kontrolünüz

Aşağıdakilerin hepsi üründe var ve panelden kullanılıyor. Her biri tek tek doğrulandı.

İki adımlı doğrulama

Her kullanıcı hesabını TOTP ile ikinci bir adıma bağlayabiliyor ve kurtarma kodları alıyor. İkinci adımı kurmuş bir kullanıcı, kodu girmeden panele giremiyor.

Rol bazlı erişim

Sahip, yönetici ve ajan yetkileri ayrı. Yönetim uçları sunucu tarafında kontrolden geçiyor — arayüzde bir düğmeyi gizlemek yetmez, istek de reddediliyor.

Kiracı ayrımı

Hangi organizasyonun hangi satırı görebileceği veritabanının kendisinde tanımlı. Konuşma ve mesaj tablolarında bu kural gevşetilemez tipte.

Denetim kaydı

Yönetim işlemleri kim, ne zaman, ne yaptı olarak kayda geçiyor. Kayıtlarda ham kimlik yerine geri döndürülemez özet tutuluyor.

Verinizi dışa aktarma

Organizasyonunuzun verisini panelden dışa aktarabiliyorsunuz. Talep sıraya giriyor, hazır olunca indirme bağlantısı çıkıyor.

Verinizi silme

Hesap ve organizasyon silme akışı var. Organizasyon silme tek tıkla olmuyor: e-posta koduyla kimliğinizi yeniden doğruluyorsunuz, **yedi gün** bekleme süresi işliyor ve bu sürede iptal edebiliyorsunuz; her adım bildiriliyor ve denetim kaydına geçiyor. Silme gerçekleştiğinde asistan mesajlarının içerik anahtarı imha ediliyor; şifreli veri geriye kalsa bile açılamıyor.

Sunucular Almanya’da

Veritabanı, kimlik doğrulama ve yüklenen dosyalar Düsseldorf’taki sunucuda (Hostinger, AB). Yanıt üretmek için mesaj içeriği kullandığınız yapay zekâ sağlayıcısına (Google, Anthropic ya da OpenAI; ABD) gönderiliyor.

Şifreli saklama

Asistan mesajlarının gövdesi AES-256 ile şifreli tutuluyor. Ana anahtar veritabanında DEĞİL: yalnızca bir yedeği ele geçirmek içeriği okumaya yetmiyor. Yapay zekâ sağlayıcı anahtarlarınız tarayıcıya hiç gönderilmiyor; yalnızca sunucu tarafı okuyabiliyor.

ÖLÇÜM

Buradaki her sayı canlı sistemden

Yuvarlanmış ya da tahmin edilmiş tek bir değer yok; hepsi canlı sistemden okundu.

Ölçmediğimiz rakam yok

Bu sayfadaki her sayı canlı sistemden okundu. Bir rakamı ölçemiyorsak yazmıyoruz.

Sık sorulanlar

Güvenlik hakkında

  • Talk Unify’ın veritabanı, kimlik doğrulaması ve yüklenen dosyaları Almanya’nın Düsseldorf şehrindeki veri merkezinde, Avrupa Birliği sınırları içinde çalışıyor. Türkiye’de bir kopya tutulmuyor.

Belgelerin tamamı açık, okumak için giriş gerekmiyor

Aydınlatma metni, gizlilik politikası, çerez politikası, kullanım şartları ve alt işleyen listesi alt bilgide. Ek bir sorunuz varsa görüşme planlayabilirsiniz.

Seçili dil: tr