Güvenlik VaviNex’ın Mimarisinin Bir Parçasıdır
Aşağıdaki uygulamalar, pazarlama vaadi değil, bu platformun gerçekten çalışan teknik ve operasyonel uygulamalarıdır.
Rol ve izin bazlı erişim
Her kullanıcının yetkisi, tanımlı roller üzerinden ayrıntılı olarak kontrol edilir.
Şirket/veri izolasyonu
Her organizasyonun verisi diğerlerinden tamamen izole tutulur (çok kiracılı mimari).
Oturum ve cihaz yönetimi
Kullanıcılar aktif oturumlarını görebilir ve istedikleri cihazdaki oturumu sonlandırabilir.
Denetim kayıtları
Kritik işlemler; kullanıcı, zaman ve değişiklik bilgisiyle değiştirilemez şekilde kaydedilir.
Güvenli parola saklama
Parolalar tek yönlü, endüstri standardı bir algoritmayla saklanır; düz metin olarak tutulmaz.
Hassas verilerin maskelenmesi
Denetim kayıtları gibi ikincil kayıtlarda kişisel veriler tam metin olarak tutulmaz.
Yedekleme yaklaşımı
Veritabanı düzenli olarak yedeklenecek şekilde çalıştırılması önerilen bir altyapı üzerine kuruludur.
Müşterinin kendi sunucusunda kurulum seçeneği
VaviNex, tercih ettiğiniz altyapıda (bulut veya kendi sunucunuz) çalışacak şekilde kurulabilir.
Teknik Detaylar
Kimlik doğrulama
Oturumlar kısa ömürlü erişim jetonu (access token) ve ayrı bir yenileme jetonu (refresh token) çiftiyle yönetilir. Parolalar geri döndürülemez, endüstri standardı Argon2id algoritmasıyla saklanır; art arda başarısız giriş denemelerinde hesap geçici olarak kilitlenir.
Rol bazlı yetkilendirme
Her uç nokta, belirli bir izin (permission) gerektirir ve bu izinler kullanıcının o organizasyondaki rolüne göre sunucu tarafında denetlenir — arayüzde bir düğmenin gizli olması güvenlik sınırı değildir, gerçek denetim her istekte sunucuda yapılır.
Kiracı (tenant) izolasyonu
Sistem çok kiracılıdır: her sorgu organizasyon ve şirket kimliğiyle sınırlandırılır. Bir organizasyonun kullanıcısı, başka bir organizasyona ait veriye — dosya, kayıt veya ayar — hiçbir koşulda erişemez; bu, tek bir ekranda değil, veri erişim katmanının kendisinde uygulanır.
Oturum ve cihaz yönetimi
Kullanıcılar hesaplarına bağlı aktif oturumları/cihazları görüntüleyebilir ve istedikleri bir oturumu uzaktan sonlandırabilir; şüpheli bir cihaz fark edildiğinde erişim anında kesilebilir.
Denetim kayıtları ve veri maskeleme
Kritik işlemler (oluşturma, güncelleme, dışa aktarma, görüntüleme gibi) kullanıcı, zaman ve istek kimliğiyle birlikte değiştirilemez şekilde kaydedilir. Kişisel verilerin sızmasını önlemek için bu ikincil kayıtlarda hassas alanlar (ör. ad, e-posta, telefon) tam metin olarak tutulmaz — yalnızca sınıflandırma amaçlı, kişisel olmayan alanlar saklanır.
Dosya erişim kontrolü
Yüklenen dosyalar (ör. cari hesap ekleri) S3 uyumlu bir depoda, kiracıya özel erişim kontrolüyle saklanır; bir dosyaya erişim, yalnızca o dosyanın ait olduğu organizasyonun sınırları içinde değerlendirilir.
Yedekleme ve güvenlik güncellemeleri
Veritabanı düzenli yedeklenecek şekilde çalıştırılması önerilen bir altyapı üzerine kuruludur; bağımlılıklar ve güvenlik yamaları düzenli olarak takip edilip güncellenir.
Veri sahipliği ve kendi sunucunuzda kurulum
Verileriniz size aittir. VaviNex, tercih ettiğiniz altyapıda — bulutta veya kendi sunucunuzda — çalışacak şekilde kurulabilir; bu seçenek, veri sahipliği ve saklama konumu üzerinde tam kontrol ister.