Güvenlik Politikası
Temel yaklaşım
- Yönetim paneli, public widget/config ve event collector yüzeyleri ayrı yetki ve hız sınırlarıyla ele alınır.
- Alan adı yayımlanmadan önce doğrulanır; tenant ve site erişimi sunucu tarafında kapsamlandırılır.
- Public site kimliği sır değildir; yönetim kimlik bilgileri tarayıcı entegrasyonuna eklenmez.
- Event şeması, boyutu, zamanı ve mükerrer kimliği doğrulanır; ham IP, tam URL ve doğrudan kimlik bilgisi rıza kaydına alınmaz.
Altyapı kontrolleri
Canlı trafik HTTPS üzerinden sunulur. Uygulama, PostgreSQL ve Redis özel Docker ağıyla ayrılır; veritabanı ve Redis doğrudan internete açılmaz. Yönetim erişimleri sınırlı SSH anahtarlarıyla yürütülür. Güvenlik güncellemeleri, bağımlılık taraması, yedekleme ve geri dönüş testleri sürümlü operasyon planının parçasıdır.
Uygulama güvenliği
- Sunucu tarafı girdi doğrulama, CSRF koruması, parola hashleme, oturum güvenliği ve rol tabanlı yetkilendirme uygulanır.
- Widget, müşteri sayfasını bozmayacak biçimde hata yalıtımı kullanır; gerekli olmayan depolama sinyalleri ziyaretçi kararına kadar reddedilir.
- Gizli değerler kaynak koduna veya public widget yapılandırmasına konulmaz.
Müşteri sorumluluğu
Müşteri; kullanıcı rollerini, kendi sitesindeki üçüncü taraf scriptleri, CSP ayarlarını, doğru kategori sınıflandırmasını ve ConsentNex kodunun tracker’lardan önce çalışmasını kontrol eder. ConsentNex tek başına müşterinin tüm hukuki veya teknik güvenliğini garanti etmez.
Olay bildirimi
Olası açık, anahtar sızıntısı veya şüpheli trafik destek@consentnex.com adresine, hassas veri ilk mesaja eklenmeden bildirilmelidir. Bildirim; zaman, etkilenen alan adı ve yeniden üretme adımlarını içermelidir.
Henüz taahhüt edilmeyenler
ISO/SOC sertifikası, belirli penetrasyon testi periyodu, kesin yedek saklama süresi, RPO/RTO ve ihlal bildirim süresi operasyonel kanıt ve hukuki onay tamamlanmadan taahhüt edilmez.