Kaynaklar · Güvenlik
Kimlik bilgileri ve müşteri verisiiçin şeffaf tasarım.
Güvenlik iddialarını abartmadan, altyapımızda gerçekten uygulanan önlemleri ve henüz yapılmamış olanları birlikte açıklıyoruz.
Kimlik bilgisi yaşam döngüsü
Bir kanal token'ı sisteme girdiğinde ne oluyor?
- 01StoresService
Yazma yolunda şifrelenir
Meta system user token ve Google OAuth refresh token gibi kanal kimlik bilgileri veritabanına düz metin olarak hiç yazılmaz. Şifreleme tek noktada, kaydetmeden hemen önce yapılır.
- 02AES-256-GCM
Envelope encryption ile saklanır
Her kayıt için rastgele bir DEK üretilir ve veri AES-256-GCM ile şifrelenir. DEK, ortam değişkeninden türetilen KEK ile sarmalanır.
- 03BullMQ · Redis
Kuyrukta sır taşınmaz
Worker kuyruğundaki job payload'ları düz metin kimlik bilgisi değil, şifreli zarf taşır. Aksi halde sırlar Redis'te iş tamamlanana kadar açıkta kalırdı.
- 04ChannelDeliveryProcessor
Yalnızca gönderim anında çözülür
Zarf, adapter çağrısından hemen önce tek noktada açılır. Çözülmüş değer bellekte kalır, hiçbir yere yazılmaz.
Zarf biçimi
Sürüm önekli, ayrıştırılabilir.
d4a1. öneki sayesinde şifreli satırlar, henüz göç etmemiş eski düz metin satırlardan ayırt edilebiliyor; bu da kademeli geçişi mümkün kılıyor.
d4a1.<wrapped_dek>.<iv>.<ciphertext>.<auth_tag>
│ │ │ │ └─ GCM doğrulama etiketi
│ │ │ └─ AES-256-GCM ile şifrelenmiş kimlik bilgisi
│ │ └─ Kayıt başına rastgele IV
│ └─ KEK ile sarmalanmış DEK
└─ Sürüm öneki: eski düz metin satırları ayırt ederAPI sınırında hash'lenmiş PII
API sınırında e-posta ve telefon yalnızca SHA-256 hash (64 hex karakter) olarak kabul eder. Ham müşteri verisi API'ye hiç girmez; hash'leme adapter'ın sorumluluğundadır.
Body şemasına bak"email": "[email protected]""email_hash": "3a7bd3e2360a…"Hash formatı doğrulanır: 64 karakter, yalnızca hex. Uymayan istek 400 döner.
Dürüst sınırlar
Henüz yapmadıklarımızı da yazıyoruz; güvenlik sayfası pazarlama metni değil, durum raporudur.
- KEK (ana anahtar) rotasyonu için DEK'leri yeniden sarmalayan operasyon aracı henüz yok. Envelope tasarımı buna izin verir, ancak script yazılmadı.
- Sarmalama adımının AWS/GCP KMS gibi bir hizmete taşınması planlanabilir; şu an uygulanmamıştır.
- Geriye dönük uyumluluk: eski düz metin satırlar uyarı loglanarak kabul edilir; backfill script ile şifrelenebilir.
Fail-fast: Production ortamında CREDENTIALS_ENCRYPTION_KEY eksik veya zayıfsa uygulama başlamaz. Geliştirme ortamında uyarı loglanır.
Hemen başlayın
Meta satışlarını 14 gün ücretsiz artırın.
Mağazanızı yalnızca 10 dakika içerisinde bağlayarak, bugünden itibaren daha fazla kazanmaya başlayın.