Güvenlik

Konum ve çocuk verisini nasıl koruyoruz?

servisis+ bir servis takip yazılımıdır; işlediği veri doğası gereği hassastır. Aşağıda hangi veriyi, neden ve nasıl işlediğimizi açıkça yazdık.

Kimlik doğrulama

Çalışan, şoför, hostes ve veli parola kullanmaz: kayıtlı telefon numarasına gelen tek kullanımlık SMS koduyla girer. Kod kısa ömürlüdür, deneme sayısı sınırlıdır ve hash'lenerek saklanır. Panel kullanıcıları parolayla girer; parolalar PBKDF2 ile geri döndürülemez biçimde saklanır, art arda hatalı denemede hesap geçici kilitlenir.

Yetkilendirme

Her istek JWT içindeki kurum kimliğiyle sınırlanır; bir kurumun kullanıcısı başka kurumun verisini sorgulayamaz. Panelde Admin / Operasyon / Görüntüleyici rolleri vardır. Okul yönetimi kullanıcısı yalnızca kendi okulunun kayıtlarını, yalnızca okuma yetkisiyle görür.

Konum verisi

Konum yalnızca sefer aktifken, seferi yürüten kişinin cihazından alınır. Sefer bittiğinde paylaşım durur. Yolcu, yalnızca kendi güzergâhındaki aracın konumunu görebilir; geçmiş konum kayıtları operasyonel inceleme dışında kullanılmaz.

Veli açık rızası

Veli ilk girişte KVKK aydınlatma metnini okuyup onaylamadan uygulamayı kullanamaz. Onay tarihi kayıt altına alınır ve panelde öğrencinin veli satırında görünür. Bildirim türleri veli tarafından tek tek kapatılabilir.

Aktarım ve depolama

Tüm trafik TLS ile şifrelenir (HSTS etkin). Uygulama ve veritabanı Türkiye'de barındırılır. Yüklenen görseller (profil fotoğrafı, destek eki) tür ve imza kontrolünden geçer; dosya boyutu sınırlıdır.

Saklama ve silme

Hesap kapatıldığında veriler 30 gün saklanır (yanlışlıkla kapatmaya karşı), 20. günde uyarı e-postası gönderilir ve süre sonunda kalıcı olarak silinir. Yolcu kaydı silindiğinde ilgili kişisel veriler de kaldırılır.

Uygulama güvenliği

  • Girdi doğrulama: Tüm istekler sunucu tarafında şema doğrulamasından geçer; veritabanı sorguları parametrelidir (SQL enjeksiyonuna kapalı).
  • Oturum yönetimi: Kısa ömürlü erişim jetonu + rotasyonlu yenileme jetonu. Yeniden kullanılan jeton tespit edilirse kullanıcının tüm oturumları kapatılır.
  • Hız sınırlama: Giriş ve SMS uçlarında dakikalık istek sınırı; kod isteme için bekleme süresi.
  • Zengin metin temizleme: Destek taleplerindeki biçimli metin hem sunucuda hem panelde temizlenir (XSS'e kapalı).
  • Tarayıcı korumaları: Bu sitede ve panelde CSP, X-Frame-Options, Referrer-Policy ve Permissions-Policy başlıkları uygulanır.
  • Denetim kaydı: Panelde yapılan kritik işlemler (giriş, kullanıcı ve kurum değişiklikleri) kayıt altına alınır.

Güvenlik açığı bildirimi

Bir güvenlik açığı bulduğunuzu düşünüyorsanız lütfen kamuya açıklamadan önce bize yazın: [email protected]. Bildirimlerinize 5 iş günü içinde dönüş yapar, doğrulanan bulgular için düzeltme takvimini sizinle paylaşırız. İyi niyetli araştırmacılara karşı yasal işlem başlatmayız.

Lütfen test sırasında gerçek kullanıcı verisine erişmeyin, hizmeti kesintiye uğratmayın (DoS/DDoS denemeyin) ve bulgularınızı yeniden üretilebilir adımlarla iletin.

Yarının seferini bugün planlayın

14 gün ücretsiz deneyin; kredi kartı istemiyoruz. Kurulum, eğitim ve veri aktarımında yanınızdayız.

Hemen başlayın