Pazaryeri Yazılımları · by Yazılım Koçu2026
Güvenlik

Marketplace Güvenlik ve KVKK

Çok satıcılı platform geniş bir saldırı yüzeyidir: OWASP Top 10, PCI DSS 4.0 tokenizasyonu, KVKK 6698 uyumu, DDoS/rate limiting ve düzenli sızma testi ile katmanlı savunma kurulur.

16 dakika okuma

Marketplace güvenliğinde tehdit yüzeyi

Bir marketplace, tek satıcılı bir mağazadan çok daha geniş bir saldırı yüzeyine sahiptir: binlerce satıcı hesabı, çok kiracılı (multi-tenant) veri, ödeme akışı, satıcı yükleme alanları ve dış API entegrasyonları. Buradaki tek bir zafiyet, tüm platformdaki verinin sızmasına yol açabilir. Güvenlik bu yüzden sonradan eklenen bir katman değil, mimarinin ilk gününden itibaren kurulan bir tasarım ilkesidir. Küresel ölçekte yayımlanan IBM Cost of a Data Breach raporu (kamuya açık) da ihlal maliyetinin, ihlalin tespit ve kontrol altına alınma süresi uzadıkça belirgin biçimde arttığını göstermektedir; erken tespit doğrudan maliyet düşürür.

Üç katmanlı savunma

Güvenlik; ağ, uygulama ve veri olmak üzere üç katmanda ele alınır. Her katman diğerinin açığını kapatır (defense in depth).

KatmanAmaçTemel önlemler
Ağ (Network)Trafiği ve erişimi süzmekTLS/HTTPS, WAF, DDoS koruması, IP kısıtlama
Uygulama (Application)Kod düzeyi istismarı önlemekGirdi doğrulama, parametreli sorgu, yetkilendirme, güvenli oturum
Veri (Data)Sızsa bile veriyi korumakAES-256 şifreleme, tokenizasyon, güvenli yedek, KVKK uyumu

OWASP Top 10 ve pazaryeri karşılıkları

OWASP Top 10 (2021), en yaygın web zafiyetlerinin standart listesidir. Çok satıcılı yapıda öne çıkan başlıklar ve pratik karşılıkları şöyledir:

OWASP başlığıPazaryerinde riskiÖnlem
A01 Broken Access ControlSatıcının başka satıcı verisine erişmesiHer istekte yetki kontrolü, kiracı bazlı izolasyon
A02 Cryptographic FailuresŞifresiz veri/aktarımTLS, AES-256, güçlü anahtar yönetimi
A03 InjectionSQL/komut enjeksiyonuParametreli sorgu, ORM, girdi doğrulama
A05 Security MisconfigurationVarsayılan şifre, açık debugSertleştirme, gizli bilgileri .env dışına çıkarma
A07 Auth FailuresZayıf parola, hesap ele geçirmebcrypt, MFA, brute-force kilidi
A09 Logging/MonitoringSaldırının fark edilmemesiMerkezî log (SIEM), uyarı, izleme

Ödeme güvenliği: PCI DSS 4.0 ve tokenizasyon

Kart verisiyle çalışan her platform PCI DSS 4.0 gereksinimlerine tabidir. Altın kural nettir: kart numarası, CVV ve son kullanma tarihi asla saklanmaz. Bunun yerine ödeme kuruluşunun (iyzico, PayTR gibi) sunduğu tokenizasyon kullanılır: kart verisi doğrudan gateway'e gider, siz yalnızca bir token ile son 4 haneyi tutarsınız. Kart verisi sunucunuza hiç değmeyecek biçimde (iframe / hosted field) toplanırsa PCI kapsamı en hafif seviyeye (SAQ A) iner. PCI DSS'in 12 temel gereksinimi güvenlik duvarından erişim kontrolüne, loglamadan düzenli teste kadar uzanır.

  • 3D Secure ile kart sahibi doğrulaması ve chargeback riskinin düşürülmesi.
  • Fraud kuralları: hız/tutar anomalisi, cihaz parmak izi, kara/gri liste.
  • Ödeme mutabakatı ve komisyon faturaları için e-fatura entegrasyonu ile GİB uyumu.

KVKK 6698 uyumu

Pazaryeri, kullanıcı verisi üzerinde veri sorumlusudur. KVKK 6698 kapsamında aydınlatma yükümlülüğü, açık rıza yönetimi, veri minimizasyonu ve teknik/idari tedbirler zorunludur. İşlenen verinin niteliği belirli eşikleri aşıyorsa VERBİS kaydı yapılır. Kullanıcı hakları uçtan uca desteklenmelidir.

  • Açık rıza kaydı: Rıza türü, zaman damgası, IP ve kanıt olarak saklanır; her an geri alınabilir.
  • Unutulma hakkı: Talep üzerine kişisel veri silinir/anonimleştirilir; yasal saklama gereği olan (ör. faturalar) veriler yalnızca anonim tutulur.
  • Veri taşınabilirliği: Kullanıcı kendi verisini yapılandırılmış biçimde (ör. JSON) dışa aktarabilir.
  • İhlal bildirimi: Kurul'a en kısa sürede, her hâlde 72 saat içinde.

DDoS koruması ve rate limiting

Hacimsel (L3/L4) ve uygulama katmanı (L7) saldırıları farklı önlem ister. Önde bir CDN/WAF katmanı (ör. Cloudflare) otomatik DDoS azaltma, bot yönetimi ve kural tabanlı filtreleme sağlar. Uygulama tarafında rate limiting ile kötüye kullanım sınırlanır. Kural sadedir: izinli istek = pencere süresi başına maksimum istek. Örneğin genel uçlarda 100 istek/60 sn, login ucunda 5 deneme/dakika. Login uçlarına ayrıca MFA ve brute-force kilidi eklenir.

Güvenlik başlıkları ve sertleştirme

HTTP güvenlik başlıkları, düşük maliyetli ama yüksek etkili bir savunmadır. Uygulanması gereken temel başlıklar:

  • Strict-Transport-Security (HSTS): HTTPS zorunlu kılar.
  • Content-Security-Policy (CSP): XSS ve enjekte script yüzeyini daraltır.
  • X-Frame-Options: DENY: Clickjacking'i engeller.
  • X-Content-Type-Options: nosniff ve Referrer-Policy ile ek sertleştirme.
  • Permissions-Policy: Kamera, mikrofon, konum gibi yetenekleri kısıtlar.

Test ve izleme kadansı

Güvenlik bir kerelik iş değil, tekrar eden bir kadanstır. Aşağıdaki döngü çoğu orta ölçekli pazaryeri için iyi bir temel oluşturur.

FaaliyetAraç örneğiSıklık
Bağımlılık taramasınpm audit, SnykHer deploy
Kod analiziSonarQube, CodeQLHer PR
Otomatik taramaOWASP ZAP, BurpHaftalık
Sızma testi (pentest)Bağımsız uzmanYılda 2 kez
Log/izlemeSIEM (ELK/Splunk), SentrySürekli (7/24)

Güvenlik yatırımını önceliklendirme

Bütçe sınırlıysa yatırımı riske göre sıralayın. Basit çerçeve: risk = tehdit olasılığı × etki büyüklüğü. Olasılığı ve etkisi en yüksek kalemler (ödeme akışı, erişim kontrolü, kimlik doğrulama) önce ele alınır; düşük olasılık-düşük etki kalemler sıraya konur. Bu yaklaşım, kaynakları en çok zararı önleyecek yere yönlendirir ve güvenliği bir maliyet değil, ihlal maliyetini önleyen bir sigorta olarak konumlandırır.

Katmanlı güvenlik, uyumlu bir altyapı üstünde en verimli çalışır. Mimariyi baştan güvenli kurmak için multi-vendor pazaryeri kurulumu çözümünüinceleyin; hukuki tarafı pazaryeri mevzuatı rehberiyletamamlayın. Projeniz için değerlendirme almak isterseniz talep formunu kullanabilirsiniz.

SIK SORULAN SORULAR

Merak edilenler

Marketplace kart bilgilerini saklayabilir mi?

Hayır; kart numarası, CVV ve son kullanma tarihi hiçbir zaman sunucunuzda saklanmamalıdır. PCI DSS 4.0 ile uyum için ödeme kuruluşunun (iyzico, PayTR vb.) tokenizasyonu kullanılır: kart verisi doğrudan gateway'e gider, siz yalnızca token ile son 4 haneyi tutarsınız. Kart verisi sunucunuza hiç değmeyecek şekilde (hosted field/iframe) kurulursa PCI kapsamı SAQ A'ya iner ve uyum yükü belirgin biçimde azalır.

Veri ihlalinde KVKK açısından ne yapmak gerekir?

Pazaryeri veri sorumlusudur. Bir ihlal tespit edildiğinde olay müdahale planı devreye girer, kapsam belirlenir ve ihlal Kişisel Verileri Koruma Kurulu'na en kısa sürede, her hâlde 72 saat içinde bildirilir; etkilenen ilgili kişiler de bilgilendirilir. Log, yedek ve erişim kayıtları adli inceleme için korunur. Şeffaf ve hızlı bildirim, hem yasal yükümlülük hem de itibar yönetiminin parçasıdır.

OWASP Top 10'dan pazaryeri için en kritik olanlar hangileri?

Çok satıcılı yapıda en yüksek risk A01 Broken Access Control'dür: bir satıcının başka satıcının siparişine/verisine erişememesi için yetkilendirme her istek düzeyinde doğrulanmalıdır. Ardından A03 Injection (parametreli sorgu/ORM), A02 Cryptographic Failures (AES-256, TLS), A07 kimlik doğrulama zafiyetleri (bcrypt, MFA, oturum yönetimi) ve A05 hatalı yapılandırma gelir. Bu beşi doğru kurulduğunda ihlallerin büyük kısmı engellenir.

DDoS ve bot saldırılarına karşı ne yapılır?

Katmanlı savunma kurulur: önde CDN/WAF (ör. Cloudflare) L3/L4 ve L7 saldırılarını süzer, uygulama tarafında rate limiting uygulanır. Kural basittir: izinli istek = pencere süresi başına maksimum istek — örneğin genel uçlar için 100 istek/60 sn, login için 5 deneme/dakika. Bot yönetimi, IP itibarı ve login için MFA + brute-force kilidi eklenerek fraud ve hesap ele geçirme riski düşürülür.

SONRAKİ ADIM

Kendi pazaryerinizi size özel geliştirelim.

Pazaryeri fikrinizi ya da mevcut ihtiyacınızı yazın; iş modelinden geliştirmeye tek elden değerlendirip 1 iş günü içinde dönelim. Hazır paket değil — kaynak kodu sizin, size özel.

Talep Oluştur