Son güncelleme: 24 Ağustos 2026
Güvenlik
Borsa API anahtarlarınızı ve kişisel verilerinizi nasıl koruduğumuzu, teknik ayrıntılarıyla anlatıyoruz.
Borsa API anahtarları
- Sadece salt-okunur (read-only): Bir borsa bağlantısı eklerken yalnızca okuma izinli API anahtarları kabul edilir. Para çekme (withdraw) veya işlem açma yetkisi taşıyan anahtarlar sistem tarafından reddedilir; bağlantı kurulmadan önce izin seviyesi borsanın kendi API'sinden doğrulanır.
- Şifreleme: API anahtarları ve gizli anahtarlar veritabanına yazılmadan önce AES-256-GCM ile uygulama katmanında şifrelenir. Şifreleme anahtarı, uygulamanın kendi ortam değişkenleri dosyasında değil, yalnızca sunucu yöneticisinin erişebildiği ayrı, kök-erişimli bir dosyada tutulur — böylece uygulama kodunun veya veritabanı yedeğinin ele geçirilmesi tek başına anahtarların çözülmesi için yeterli olmaz.
- Görüntülenme: API anahtarınız kaydedildikten sonra arayüzde bir daha tam olarak gösterilmez; yalnızca maskelenmiş (örn. son 4 karakter) hâli görüntülenir.
Kimlik doğrulama
- Şifreler argon2 ile hash'lenir (endüstri standardı, brute-force'a karşı dirençli).
- Erişim ve yenileme (refresh) token'ları ayrı, kısa ömürlü çiftler halinde çalışır; bir yenileme token'ının tekrar kullanımı (çalınma belirtisi) tespit edilir ve ilgili oturum zinciri otomatik iptal edilir.
- İsteğe bağlı iki faktörlü kimlik doğrulama (TOTP tabanlı, Google Authenticator vb. ile uyumlu) desteklenir.
- Art arda başarısız giriş denemelerinde hesap geçici olarak kilitlenir.
Altyapı
- Tüm hassas uç noktalarda (giriş, borsa senkronizasyonu, vergi hesaplama) istek sıklığı sınırlaması (rate limiting) uygulanır.
- HTTP güvenlik başlıkları (Helmet) ve sıkı CORS politikası aktiftir.
- Güvenlik açısından anlamlı olaylar (giriş, hesap kilitlenmesi, 2FA hataları, token yeniden kullanımı vb.) ayrı bir güvenlik günlüğünde tutulur.
- Sunucu düzeyinde güvenlik duvarı (ufw) ve saldırı tespiti (fail2ban) aktiftir; veritabanı yedekleri şifreli olarak günlük alınır.
Mali müşavir erişimi
Bir mali müşavir, ancak sizin davetini kabul etmeniz durumunda hesabınızla ilişkilendirilir. Bu ilişki kurulduktan sonra bile mali müşavir yalnızca vergi özetinizi ve veri tutarlılık uyarılarınızı görebilir — borsa API anahtarlarınıza, cüzdan adreslerinize veya ham işlem verilerinize hiçbir zaman erişemez.
Bir güvenlik açığı mı buldunuz?
Bir güvenlik zafiyeti tespit ettiyseniz lütfen önce destek@kriptobeyan.com adresinden bize ulaşın; kamuya açık şekilde paylaşmadan önce sorunu değerlendirip düzeltme fırsatı vermenizi rica ederiz.
