İçeriğe geç
AtelyeMurat Gözel ürünüdür

Güvenlik Genel Bakışı

Sürüm
1
Yürürlük tarihi

Bu belgenin İngilizce metni esastır; çeviri ile çelişki hâlinde İngilizce metin geçerlidir.

Bu sayfa, Atelye platformunun nasıl güvence altına alındığını açıklar. Platformu değerlendiren müşteriler için yazılmıştır ve aynı zamanda Veri İşleme Ek Sözleşmesi belgesinin Ek II'sini — teknik ve idari tedbirleri — oluşturur.

Burada açıklanan her kontrol bugün mevcuttur. Bu sayfadaki hiçbir ifade bir plan, bir yol haritası maddesi veya bir niyet beyanı değildir. Henüz yapılmamış bir şey varsa, bu sayfa onu şimdiki zamanla anlatmak yerine açıkça söyler — riski değerlendiriyorsanız önce okumaya değer bölüm, sondaki "Atelye'de bulunmayanlar" bölümüdür.

Atelye, Türkiye'de yerleşik şahıs şirketi Murat Gözel tarafından işletilmektedir. Altyapısı Avrupa Birliği'ndedir.

Veriler nerede tutuluyor

  • İşlem gücü ve veritabanları: Hetzner Online GmbH, Frankfurt, Almanya.
  • Nesne depolama — medya, üretilen belgeler, dışa aktarımlar, arşivlenen telemetri: Cloudflare R2, Avrupa Birliği.
  • Arama dizinleme, yetkilendirme, iş yürütme ve gözlemlenebilirlik, Atelye'nin kendi Hetzner altyapısında çalışır. Bunlar üçüncü taraf hizmetleri değildir ve işledikleri veriler bu altyapının dışına çıkmaz.

Kişisel veri işleyen üçüncü tarafların tam listesi, her birinin rolü ve yeriyle birlikte /legal/subprocessors adresindedir.

Müşteriler arasındaki ayrım

Platform çok kiracılıdır: birden çok müşterinin verisi tek bir veritabanında bulunur. Ayrım, bir katmandaki hatanın veri sızıntısına dönüşmemesi için bilinçli olarak iki kez uygulanır.

  • PostgreSQL satır düzeyi güvenlik. Müşteriye ait her tablo, satır düzeyi güvenlik ve bir yalıtım politikası taşır; bunlar tabloyu oluşturan veritabanı göçünün içinde açık SQL olarak yazılır. Veritabanının kendisi, uygulamadan bağımsız olarak başka bir müşterinin satırlarını döndürmeyi reddeder.
  • Bunun üzerinde bir uygulama düzeyi filtresi. Her istek bir işlem (transaction) açar ve herhangi bir sorgu çalışmadan önce, o işlem süresince geçerli müşteri bağlamını belirler. Sorgular aynı müşteri kimliğine göre filtrelenir.

Bu, süs niteliğinde bir tedbir yığını değil, katmanlı savunmadır: uygulama filtresi bir mantık hatasını yakalar, satır düzeyi güvenlik ise unutulmuş bir filtreyi yakalar.

Müşteriler arası yalıtım, her erişim yolu üzerinden başka bir müşterinin satırlarını okumaya, yazmaya, güncellemeye ve silmeye çalışan ve her denemenin başarısız olduğunu doğrulayan otomatik bir test kümesiyle kapsanır. Bu testler korumalı bir dizindedir: birini zayıflatmak, fark edilmeden geçebilecek bir değişiklik değil, gerekçelendirilmesi gereken bir değişikliktir.

Yetkilendirme

Bir kullanıcının denediği her işlem, gerçekleştirilmeden önce bir politika karar noktasına (Cerbos) karşı denetlenir. Politikalar uygulamayla aynı depoda sürümlenir; böylece kimin neyi yapabileceğine ilişkin bir değişiklik, diğer her değişiklik gibi incelenir.

Sınırı çizen şey, işlemin yapıldığı andaki sunucu tarafı denetimidir. Arayüz, kullanıcının yapamayacağı işlemleri gizler; ancak bu bir kolaylıktır, kontrol değildir — yasak bir işlem talebi, arayüzün ne gösterdiğinden bağımsız olarak sunucu tarafından reddedilir.

Yetkilendirme politikası test kümesi sürekli tümleştirmede çalışır ve bir sürüm dağıtılmadan önce başarılı olmak zorundadır.

Kimlik doğrulama

Giriş parolasızdır. Kullanıcı bir e-posta adresi veya telefon numarası girer ve tek kullanımlık bir kod alır. Yeniden kullanılacak, toplu olarak oltalanacak, başka bir yerdeki ihlalde sızacak veya saklanacak bir parola yoktur.

Oturumlar Better Auth tarafından yönetilir. Hesap, oturum ve kimlik bilgisi kayıtları aynı veritabanında, geri kalanla aynı operasyonel kontroller altında tutulur.

Sırlar

Üretim sırları — veritabanı kimlik bilgileri, API anahtarları, imzalama anahtarları — SOPS ile bir age anahtarı kullanılarak şifrelenir ve dağıtım deposuna yalnızca şifreli hâlde işlenir. Dağıtım anında üretim sunucusunda çözülürler. Hiçbir depoda düz metin olarak saklanmaz, hiçbir derleme çıktısına dâhil edilmez ve hiçbir zaman bir tarayıcıya gönderilmez.

Ağ ve aktarım

  • Her yerde TLS. TLS 1.2 ve 1.3, sunucu üzerindeki web sunucusunda sonlandırılır. Düz HTTP, HTTPS'e yönlendirilir. HSTS, uzun bir max-age ve includeSubDomains ile ayarlanmıştır.
  • İnternetten yalnızca web sunucusuna erişilebilir. Uygulama sadece geri döngü (loopback) arabirimini dinler ve web sunucusunun ters vekili üzerinden erişilir. Veritabanı, bağlantı havuzlayıcı, iş motoru, arama dizini ve gözlemlenebilirlik yığını internete açık hiçbir bağlantı noktası yayımlamaz. Gözlemlenebilirlik arayüzüne yalnızca işletmeci, kimlik doğrulamalı bir tünel üzerinden erişebilir.
  • Yanıt başlıkları arasında X-Content-Type-Options: nosniff, X-Frame-Options, Referrer-Policy: strict-origin-when-cross-origin ve Strict-Transport-Security bulunur. Uygulamalar, hiçbir üçüncü taraf kaynağına izin vermeyen kendi İçerik Güvenliği Politikalarını belirler.

Şifreleme

  • Aktarım hâlinde: tarayıcılardan ve mesajlaşma platformlarından gelen trafik ile işletmecinin yönetimsel erişimi için yukarıda açıklanan TLS.
  • Veritabanı yedekleri: sunucudan çıkmadan önce, sunucu üzerinde, istemci tarafında AES-256 ile şifrelenir. Şifreleme anahtarı depolama sağlayıcısında değil, SOPS ile yönetilen sır kümesinde tutulur; böylece sağlayıcının elinde okuyamadığı bir şifreli metin bulunur.
  • Canlı sistemlerde duran veri: disk düzeyinde şifreleme, altyapı ve depolama sağlayıcılarının kendi şartları kapsamındaki bir özelliktir. Atelye, canlı veritabanı üzerinde ek bir duran veri şifreleme katmanı işletmemektedir ve böyle bir katman iddiasında bulunmaz. Canlı veritabanının, sizin veya Atelye'nin kontrolündeki bir anahtarla duran hâlde şifrelenmesi sizin için bir gereklilikse, taahhüt altına girmeden önce bunu belirtin — bu bir özellik değil, bir eksikliktir.

Faaliyet kaydı

Durumu değiştiren her işlem, değişikliğin kendisiyle aynı veritabanı işlemi içinde bir kayıt yazar: kimin, hangi işlemi, hangi kayıt üzerinde yaptığı, neyin durum değiştirdiği ve ne zaman. Kaydı oluşmadan başarıya ulaşan bir değişiklik ya da değişikliği olmayan bir kayıt mümkün değildir.

Kayıt yalnızca eklemeye açıktır ve bu, teamülle değil veritabanınca uygulanır: uygulamanın bağlandığı rolün, faaliyet tablosu ve tablonun her bölümü üzerindeki UPDATE ve DELETE yetkileri geri alınmıştır. Uygulama, kendi kodu bunu denemek üzere değiştirilse bile geçmişi yeniden yazamaz. Kayıtlar aylık olarak bölümlenir.

Faaliyet kaydı içerik değil, referanslar ve durum değişiklikleri taşır. Bir sipariş kaleminin değiştiğini kaydeder ve ilgili kayda işaret eder; bir alıcının adresini önce/sonra karşılaştırması içine gömmez. Bir görüşmenin durum değiştirdiğini kaydeder; mesajı içine gömmez. Bir silme talebini anlamlı kılan da budur — içeriğin bir kopyasını saklayan bir kayıt, hiçbir şeyi silmemiş olurdu.

İzleme

Platform, OpenTelemetry kayıtlarını, izlerini ve ölçümlerini Atelye'nin Frankfurt'taki kendi altyapısında barındırılan OpenObserve'e gönderir. Operasyonel telemetri üçüncü taraf bir gözlemlenebilirlik sağlayıcısına gönderilmez.

Telemetrinin içeriği konusunda bu sayfa durumu tam olarak açıklar; çünkü doğru olmayan yayımlanmış bir kontrol, bir belgeleme hatası değil, bir yanlış beyan olurdu.

  • Bugün otomatik olarak uygulanan: her gönderimde sürekli tümleştirmede çalışan ve bir ölçümün etiketinde sınırsız bir kimlik bilgisi — müşteri kimliği, kullanıcı kimliği, kayıt kimliği — taşınmasını reddeden otomatik bir denetim. Derlemeyi başarısız kılar; tavsiye niteliğinde değildir.
  • İnceleme yoluyla uygulanan yazılı kural: 23 Temmuz 2026'dan itibaren Atelye'nin mühendislik kuralları, hiçbir telemetri sinyalinin — kayıt, iz, iz özniteliği, iz olayı veya istisna kaydı — mesaj içeriği, medya, yapay zekâ istemleri veya çıktıları ya da mesajlaşma platformu kullanıcı kimliği veya telefon numarası gibi kanala özgü bir kimlik taşımasına izin vermez. Bunun yerine yayılan şey, faaliyet kaydının yaydığıyla aynıdır: kimlikler, ilişkilendirme kimlikleri, kanal adları, durum ve zamanlama. Kural yazıldığı tarihten itibaren tüm çalışmaları bağlar ve paylaşılan kayıt ile izleme katmanlarının ne yaydığının incelenmesi yoluyla uygulanır.
  • Henüz var olmayan: ikinci kuralı, birincisinin kanıtlandığı biçimde kanıtlayan otomatik bir test. Bunun geliştirilmesi takip edilen bir iştir. O gelene kadar bu kural disiplin ve inceleme yoluyla geçerlidir ve bu sayfa aksini ima etmeyecektir.

Yedekleme ve geri yükleme

Uygulama veritabanı, pgBackRest kullanarak AB'deki şifrelenmiş nesne depolamaya sürekli önyazım kaydı (WAL) arşivlemesi ve günlük tam temel yedekleme yapar.

  • Kurtarma noktası hedefi: 5 dakikanın altında. Bir önyazım kaydı bölümü en az 60 saniyede bir zorlanır ve gönderilir; dolayısıyla en kötü durumda veri kaybı, gönderilmemiş son bölüm kadardır — yaklaşık bir dakika.
  • Zaman noktasına geri dönüş penceresi: 30 gün. Son 30 gün için herhangi bir ana geri dönüş saklanır.
  • Temel yedekler: 90 gün. 31 ile 90 gün arasındaki yedekler, kendi zaman damgalarına geri dönüş noktaları olarak kullanılabilir; ancak keyfî bir ana ileri sarma imkânı olmaksızın.
  • Saklama süreleri, başarılı her yedeklemenin sonunda otomatik olarak uygulanır.

Geri yükleme yordamı betiklenmiştir ve uçtan uca kanıtlanmıştır, yalnızca belgelenmiş değildir: tatbikat kayıtları arşivler, bir temel yedek alır, iki işaret kaydı arasına bir zaman noktası sınırı yazar, tek kullanımlık bir kümeyi o sınıra geri yükler ve geri yüklenen kümenin sınırdan önceki kaydı içerdiğini, sonrakini ise içermediğini doğrular. Tatbikat; veritabanı imajı, yedekleme yapılandırması veya yedekleme yazılımı her değiştiğinde yeniden çalıştırılır. Sıklığı açıkça belirtelim: takvime göre değil, değişikliğe göre tetiklenir.

Yıkıcı bir veritabanı göçünden önce isteğe bağlı bir tam yedek alınır; göçün dağıtılabilmesi için bu yedeğin başarıyla tamamlandığını bildirmesi gerekir.

Değişiklik kontrolü

  • Dağıtılan her çıktı içerik özetiyle sabitlenir. Dağıtımlar, değişebilen bir etikete değil, değişmez bir imaj özetine (digest) atıf yapar.
  • Üretim sunucusu çeker; ona hiçbir şey göndermez. Sunucu, özel bir dağıtım deposunu düzenli aralıklarla yoklar ve o deponun söylediği duruma yakınsar. İçeriye açık bir dağıtım erişimi, bir web kancası uç noktası veya sunucuda bir sürekli tümleştirme kimlik bilgisi yoktur.
  • Geri alma bir revert işlemidir. Dağıtım deposundaki işlemenin geri alınması, bir sonraki yoklamada önceki özeti yeniden yayımlar.
  • Veritabanı göçleri yalnızca ileriye doğrudur. Geri alma göçü yoktur; istenmeyen bir şema değişikliği yeni bir göçle düzeltilir, böylece uygulanan geçmiş her zaman gerçek geçmiştir.
  • Göç güvenliği bloklayıcı bir kapıdır. Her gönderim, otomatik bir göç incelemesini (squawk) ve bir göçün tam olarak tek türde değişiklik yaptığının ve yıkıcı her adımın açık yazılı bir gerekçe taşıdığının denetimlerini çalıştırır. Kapıdan geçemeyen bir göç birleştirilmez.
  • Tür denetimi, biçim denetimi, birim testleri ve yalıtım ile korumalı test muhafızları aynı kapıda çalışır. Tümleştirme testleri, yetkilendirme politikası testleri ve tarayıcı uçtan uca testleri bir sürüm dağıtılmadan önce çalışır.

Veri silme

Neyin silindiği, neyin ve neden saklandığı ve ilgili süreler Veri İşleme Ek Sözleşmesi belgesinin 12. bölümünde ve Veri Silme sayfasında belirtilmiştir.

Atelye'de bulunmayanlar

Açıkça belirtilmektedir; çünkü bunların tamamını zaten öğrenecekseniz ve yalnızca güçlü yanları sıralayan bir sayfa bir değerlendirme değildir:

  • SOC 2 raporu yoktur. Böyle bir denetim yaptırılmamıştır.
  • ISO 27001 belgesi yoktur.
  • Resmî bir üçüncü taraf sızma testi yoktur. Platform harici bir güvenlik firması tarafından test edilmemiştir.
  • Hiçbir türde üçüncü taraf güvenlik tasdiki yoktur. Erişilebilir bir denetim raporu, bir sertifika veya bağımsız bir güvence görüşü bulunmamaktadır ve bu sayfadan böyle bir sonuç çıkarılmamalıdır.
  • Tek işletmeci erişimi. Atelye tek bir kişi tarafından işletilmektedir. Üretim sistemlerine yönetici erişimi bu kişidedir. Görevler ayrılığı, yönetimsel bir işlemde dört göz onayı ve ilk kişinin kötüye kullanımını tespit edecek ikinci bir kişi yoktur. Bunu hafifleten kontroller yukarıda açıklananlardır — işletmecinin yeniden yazamayacağı, yalnızca eklemeye açık faaliyet kayıtları, özetle sabitlenmiş çıktılar, çekme tabanlı bir dağıtım yolu ve yalnızca ileriye doğru göçler — ancak bunlar riski hafifletir, ortadan kaldırmaz.
  • "Şifreleme" bölümünde belirtildiği gibi, canlı veritabanı üzerinde Atelye'nin kendi duran veri şifreleme katmanı yoktur.
  • "İzleme" bölümünde belirtildiği gibi, telemetri içerik kuralının otomatik olarak uygulanması henüz yoktur.

Bunlardan herhangi biri sizin için kabul edilemezse, bunun bir tedarik sürecinin ardından değil, şimdi ortaya çıkması daha iyidir.

Bir güvenlik açığını bildirme

Güvenlik sorunlarını security@atelye.net adresine bildirin. Lütfen sorunu yeniden üretmeye yetecek ayrıntıyı ekleyin ve kamuya açıklamadan önce giderilmesi için makul bir süre tanıyın.

Taahhüt: Atelye bir bildirimi 5 iş günü içinde teyit eder, teyitten itibaren 10 iş günü içinde bir değerlendirme ve beklenen giderme süresi bildirir ve düzeltme yayımlandığında bildirimi yapan kişiye haber verir.

Atelye, bu sınırlar içinde kalan iyi niyetli güvenlik araştırmaları nedeniyle hukuki yollara başvurmaz: sorunu göstermek için gerekli olanın ötesinde başka bir müşteriye ait veriye erişmemek, onu değiştirmemek veya silmemek; hizmeti bozmamak; işletmeciye veya tedarikçilere yönelik sosyal mühendislik yapmamak; ve düzeltmeden ya da mutabık kalınan bir tarihten önce kamuya açıklamamak.

Ücretli bir ödül (bug bounty) programı yoktur.

Atelye, bir kişisel veri ihlalinden haberdar olmasının ardından gecikmeksizin ve her hâlde 24 saat içinde etkilenen müşterilere bildirimde bulunur; bkz. Veri İşleme Ek Sözleşmesi 10. bölüm.

Bu sayfa nasıl doğru tutuluyor

Bu sayfa, bu belge kümesindeki diğer belgeler gibi sürümlenir ve tarihlendirilir; yürürlükten kalkan sürümler /legal/archive/security/<sürüm> adresinde yayımda kalır.

Bir kontrol değiştiğinde ve platform yeni bir yetenek kazandığında gözden geçirilir. Doğru olmaktan çıkan bir kontrol, bir sonraki gözden geçirmede değil, onu doğru olmaktan çıkaran değişiklikle birlikte bu sayfadan kaldırılır.

Buradaki her konuya ilişkin sorular için: security@atelye.net veya privacy@atelye.net.