İçeriğe geç
Dökümantasyon

Geliştirici

Güvenlik modeli

PlusTurk'ün veri ve erişim güvenliği: yetki denetimi, şifreleme, hız sınırları, dosya ve ağ güvenliği.

1 dk okumaGüncelleme: 21 Eylül 2026v2026.09

Bu sayfa güvenlik önlemlerini teknik ayrıntısıyla özetler.

Erişim ve yetki#

KonuUygulama
Yetki denetimiHer istekte rol ve kapsam sunucuda yeniden doğrulanır; menüde gizli olan sayfa adresle de açılamaz
Firma ayrımıHer sorgu firmaya göre filtrelenir; bir firma diğerinin verisini göremez
Telefon gizliliğiYetkisiz kullanıcıya numara sunucudan hiç gönderilmez
Oturumİmzalı oturum; yönetici yetkisi veritabanından okunur, oturum içeriğine güvenilmez
İki adımlı doğrulamaTOTP (6 hane)
Kilit5 yanlış şifre → 15 dk kilit; adres bazlı deneme sınırı

Veri koruma#

KonuUygulama
Gizli bilgilerSanal POS / SMS anahtarları AES-256-GCM ile şifreli
Kart verisiPlusTurk'e gelmez; sağlayıcının sayfasında girilir
BelgelerUygulama dizininin dışında, rastgele adlarla; uzantı ve dosya imzası doğrulanır (PDF, PNG, JPG, Word, Excel; en çok 10 MB)
İşlem geçmişiÖnemli işlemler kim/ne zaman ile kaydedilir; gizli değerler yazılmaz

Halka açık uç noktalar#

Borçlunun kullandığı sayfalar oturumsuzdur; bu yüzden ek önlemler vardır:

Uç noktaÖnlem
Ödeme bağlantısıTahmin edilemez anahtar; süre sınırı; ödeme denemesi 10 dk'da 15 ile sınırlı
Havale bildirimiSaatte 6 ile sınırlı
Sağlayıcı dönüşüDakikada 60 istek sınırı; sonuç imza/tutar doğrulaması
Belge doğrulamaYalnızca kod ile; belge dışında veri sızdırmaz

Ağ ve tarayıcı güvenliği#

  • SSRF koruması: Özel SMS API adresleri yalnızca https, iç ağ adreslerine çözülüyorsa reddedilir, yönlendirme takip edilmez. Bkz. Özel HTTP API.
  • Güvenlik başlıkları: HSTS, X-Frame-Options: SAMEORIGIN, X-Content-Type-Options: nosniff, Referrer-Policy ve sayfanın çerçeve içine alınmasını engelleyen CSP (frame-ancestors 'self').
  • Girdi kontrolü: Tüm form girdileri sunucuda şemayla doğrulanır; hata mesajları kullanıcıya anlaşılır gösterilir.

Aynı bölümden

Güvenlik modeli — Dökümantasyon | PlusTurk