Bilgi Güvenliği ve Altyapı Koruma Politikası
Platform Security Architecture • Encryption • Compliance
1 Ağ ve İletişim Güvenliği (In-Transit Encryption)
Lügatlas mobil uygulaması (iOS & Android) ile web sunucularımız arasındaki tüm veri trafiği, uluslararası standartlarda TLS 1.3 protokolü ve 256-bit AES şifreleme ile güvence altına alınmıştır.
- HSTS (HTTP Strict Transport Security): Güvensiz HTTP bağlantıları engellenir ve tüm istekler otomatik HTTPS'e yönlendirilir.
- Perfect Forward Secrecy (PFS): Her oturum için benzersiz oturum anahtarları üretilir; geçmiş oturumların şifresi geriye dönük çözülemez.
- Man-in-the-Middle (MitM) Koruması: Sertifika bütünlüğü denetlenerek ağ dinlemelerine karşı tam koruma sağlanır.
2 Kimlik Doğrulama ve Parola Güvenliği (At-Rest Protection)
Kullanıcı şifreleri sunucularımızda asla açık metin (plain text) olarak tutulmaz veya loglanmaz:
Şifreler, tek yönlü karmaşık tuzlama (salt) içeren bcrypt algoritması ile özetlenir. Rainbow table ve brute-force saldırılarına dayanıklıdır.
Mobil API bağlantıları HMAC-SHA256 imzalı, süreli JSON Web Token (JWT) ile yetkilendirilir. Tokenlar cihazda güvenli depolanır.
3 Yazılım ve Veritabanı Koruma Katmanları (OWASP Uyumlu)
- Parametrik SQL Sorguları (Prepared Statements): Tüm veritabanı işlemleri PDO aracılığıyla parametrik yürütülür; SQL Enjeksiyonu (SQLi) açıkları kökten engellenir.
- XSS ve CSRF Filtreleri: Kullanıcı girişleri sunucuda sanitize edilir, tarayıcıda XSS engelleme başlıkları uygulanır.
- Rate Limiting (İstek Kısıtlama): Giriş denemeleri ve API uç noktaları kötüye kullanıma ve kaba kuvvet saldırılarına karşı IP bazlı hız sınırlandırmasına tabidir.
4 Sunucu Altyapısı ve DDoS Koruma Sistemi
365 Gün Arapça sunucuları, kurumsal Web Application Firewall (WAF) ve Cloudflare DDoS koruma katmanı arkasında konuşlandırılmıştır. Otomatik anomali algılama sistemleri ile olağan dışı trafik dalgalanmaları ve kötü niyetli bot ağları anında engellenir.
5 Sorumlu Güvenlik Açığı Bildirimi (Responsible Disclosure)
Bağımsız güvenlik araştırmacılarının ve kullanıcılarımızın geri bildirimlerine büyük değer veriyoruz. Sistemlerimizde olası bir güvenlik zafiyeti tespit etmeniz durumunda lütfen aşağıdaki kurallara riayet ederek bize bildiriniz:
Güvenlik Ekibi E-Posta: guvenlik@365gunarapca.com
Yedek İletişim: bilgi@365gunarapca.com
Tarafımıza iletilen güvenlik raporları en geç 24 saat içerisinde incelenmekte ve rapor sahibine dönüş yapılmaktadır.