Ana içeriğe geç

Güvenlik

Bir katman unutulduğunda bile veriniz kapalı kalır

Çok kiracılı bir finans uygulamasında en kritik soru şudur: başka bir şirketin verisi hiçbir koşulda görünebilir mi? Bu soruyu tek bir kontrole güvenerek cevaplamıyoruz. Yetki kontrolü uygulama katmanında, kiracı izolasyonu ise veritabanı katmanında bağımsız olarak uygulanır.

Üç bağımsız katman

Her katman diğerinden habersiz çalışır. Birinde bir hata olması, verinin açılması anlamına gelmez.

Birinci katman

Rol bazlı yetkilendirme

Her uç nokta varsayılan olarak reddeder. Erişim için şirket üyeliği, rol ve kayıt sahipliği birlikte doğrulanır. Roller: Yönetici, Finans, Muhasebe, Satış, Üretim ve Müdür. Rol bilgisi her zaman sunucudaki oturumdan okunur; tarayıcının gönderdiği hiçbir bilgi yetki kaynağı sayılmaz.

İkinci katman

Plan ve abonelik kontrolü

Bir özelliğin açık olması, hem aboneliğin geçerli olmasına hem de o özelliğin planda bulunmasına bağlıdır. Kontrol veri katmanında yapılır; arayüzü değiştirerek aşılamaz.

Üçüncü katman

Veritabanı seviyesinde kiracı izolasyonu

Şirkete ait her tablo bir şirket kimliği taşır ve PostgreSQL satır seviyesi güvenlik kuralları zorunlu kılınmıştır. Uygulama, bu kuralları atlama yetkisi olmayan bir veritabanı rolüyle bağlanır ve aktif şirket bilgisi her istek için ayrıca ayarlanır. Kod tarafında bir yetki kontrolü unutulsa bile sorgu, başka şirketin satırlarını hiç görmez.

Günlük işleyişte

Oturum yönetimi

Oturumlar sunucu tarafında tutulur ve tarayıcıya yalnızca JavaScript'in okuyamadığı, yalnızca HTTPS üzerinden gönderilen bir çerez yazılır. Oturum sunucuda saklandığı için gerektiğinde anında sonlandırılabilir. Kimlik bilgisi hiçbir zaman tarayıcı deposunda tutulmaz.

İki adımlı doğrulama

Kullanıcılar hesaplarına zaman tabanlı tek kullanımlık kod (TOTP) ile ikinci bir doğrulama adımı ekleyebilir.

Kart bilgisi bizde durmaz

Abonelik ödemesi, ödeme kuruluşunun kendi sayfasında alınır. Kart numarası sunucularımıza hiç ulaşmaz; bizde yalnızca ödeme kuruluşunun ürettiği anlamsız bir referans bulunur.

Şifreli iletişim

Tüm trafik HTTPS üzerinden taşınır; sertifikalar otomatik olarak yenilenir.

Denetim kaydı

Erteleme, onay ve destek erişimi gibi hassas işlemler kim ve ne zaman yaptığıyla birlikte kayda geçer.

Sırlar kayıtlara yazılmaz

Parolalar, oturum anahtarları ve ödeme kuruluşu anahtarları hiçbir kayıt satırına yazılmaz; hata takibine gönderilen verilerden temizlenir.

Yapay zekâ ve verileriniz

Yapay zekâ yorumu, en üst planda ve şirket bazında açık rıza ile çalışır. Kapalıyken hiçbir veri dışarı çıkmaz.

  • Sayıları yapay zekâ hesaplamaz. Tüm tutarlar deterministik motorda hesaplanır; model yalnızca hazır sonuçları cümleye döker.
  • Dışarı yalnızca türetilmiş özet veriler gider; kişi ve şirket adları takma kodlarla değiştirilir.
  • Modelin ürettiği metindeki sayılar, kaynak verilerle karşılaştırılır; tutmuyorsa metin kullanılmaz.
  • Özellik kapalıysa aynı yorum, dile göre hazırlanmış şablonlarla üretilir — dış servise hiçbir istek gitmez.

Barındırma ve izleme

Kendi altyapımız

Uygulama, veritabanı ve dosya depolama tek bir yönetilen sunucu üzerinde, kapalı bir ağ içinde çalışır.

Kendi hata takibimiz

Hata kayıtları üçüncü taraf bir servise değil, kendi altyapımızdaki hata takip sistemine gider.

Sürekli izleme

Servis erişilebilirliği, kaynak kullanımı ve uygulama günlükleri sürekli izlenir.

Güvenlik açığı bildirimi

Bir güvenlik açığı fark ettiyseniz lütfen kamuya açık paylaşmadan önce bize yazın. Bildiriminizi inceleyip size geri dönüş yaparız.

Güvenlik ekibine yazın

Kapsam notu

Pusulafin bir muhasebe veya vergi hesaplama programı değildir ve hukuki ya da mali tavsiye vermez. Finansal ve takvimsel durumları takip eder; mevzuata uyum sorumluluğu şirketinizde kalır.

Yarın sabah nakit durumunuzu 30 saniyede görün

Kayıt olun, şirketinizi oluşturun ve ilk satışınızı girin. Kredi kartı istemiyoruz; 14 gün boyunca Pro özelliklerinin tamamı açık.

14 gün ücretsiz · Kredi kartı istemiyoruz