Bu hizmet penetrasyon testi veya güvenlik sertifikası mı?
Hayır. Bu hizmet kod seviyesinde güvenlik denetimi ve uygulamasıdır (XSS, form injection, güvenlik başlıkları, API key yönetimi, rate limiting). Bağımsız penetrasyon testi veya ISO 27001 gibi sertifikasyonlar ayrı, akredite kuruluşlar tarafından yapılan hizmetlerdir ve bu paketin kapsamında değildir.
WAF (Web Application Firewall) veya DDoS koruması sağlıyor musunuz?
Hayır, bunlar Netlify/Cloudflare gibi altyapı sağlayıcılarının kendi (çoğunlukla ücretli) katmanlarıdır. Ben bu sistemlerin doğru yapılandırılmasına yönelik öneri sunabilirim, ancak WAF kurulumu veya DDoS koruması bu hizmetin kapsamında satılmaz.
XSS koruması tam olarak ne anlama gelir?
Kullanıcıdan veya dış bir kaynaktan gelen verinin, sayfaya güvensiz biçimde (örneğin innerHTML ile escape edilmeden) basılması, saldırganın tarayıcınızda kod çalıştırmasına izin verebilir. XSS koruması, bu tür verilerin gösterime sokulmadan önce doğru şekilde escape edilmesini, form ve API uç noktalarının girdi doğrulamasından geçirilmesini kapsar.
Rate limiting neden gerekli?
Formlar, chat botları veya API uç noktaları sınırsız istek kabul ederse kötüye kullanıma (spam, otomatik saldırı, ücretli API kotasının tüketilmesi) açık hale gelir. IP bazlı rate limiting, belirli bir sürede izin verilen istek sayısını sınırlayarak bu riski azaltır.
API anahtarlarımı nasıl güvenli hale getiriyorsunuz?
API anahtarları hiçbir zaman tarayıcı tarafında çalışan kodda (HTML/JS içinde) bulunmaz. Tüm dış servis çağrıları sunucu taraflı fonksiyonlar (Netlify Functions) üzerinden yapılır, anahtarlar yalnızca ortam değişkeninde tutulur ve istemciye hiçbir şekilde iletilmez.
Mevcut sitemde güvenlik denetimi yaptırabilir miyim?
Evet. Mevcut bir siteye (framework fark etmeksizin, kod erişimi olduğu sürece) kod seviyesinde güvenlik denetimi yapılıp bulunan açıklar somut örneklerle raporlanabilir; isterseniz düzeltme de ayrıca uygulanabilir.