ArtisanClo hizmeti, erişimi ve operasyonel verileri nasıl korur.
Bu Güvenlik sayfası; platformu işletmek, kötüye kullanım riskini azaltmak ve olaylara müdahale etmek için kullandığımız temel teknik ve organizasyonel önlemleri açıklar. Projenin geri kalanıyla aynı üslupta yazılmıştır; taahhütler ise pratik ve hukuken dikkatli tutulmuştur.
Pratik kontrollere odaklanırız: kontrollü erişim, iletim güvenliği, istek doğrulama, izleme, yedekler, olay yönetimi ve kullanıcı tarafındaki güvenlik beklentileri.
Güvenlik kontrolleri hesap erişimi, uygulama mantığı, trafik karar endpoint'leri, loglama, altyapı operasyonları ve dahili yönetim süreçleri boyunca uygulanır.
Bu sayfa, olağan hizmet operasyonlarının bir parçası olarak şu anda sürdürdüğümüz önlemleri açıklar. Herhangi bir sistemin saldırılamaz olduğunun veya belirli bir kontrolün her ortamda her zaman mevcut olduğunun garantisi değildir.
Hizmet ortamını biz koruruz; ancak giriş bilgilerinden, cihazlarınızın güvenliğinden, ekibinizdeki erişim atamalarından ve platformun hukuka uygun kullanımından siz sorumlu olmaya devam edersiniz.
Günlük güvenlik kararlarımıza yön veren ilkeler
Tek bir önleme güvenmeyiz. Erişim kısıtlamaları, iletim şifrelemesi, istek doğrulama, loglama, ortam ayrımı, yedekler ve operasyonel izleme birlikte çalışacak şekilde tasarlanmıştır.
Yönetimsel ve operasyonel erişim, destek, bakım ve platform operasyonlarını yürütmek için makul ölçüde gereken kapsamla sınırlıdır.
Kodu, bağımlılıkları, altyapı ayarlarını ve operasyonel süreçleri sürekli olarak gözden geçirir, yeni risklere karşı veya dayanıklılığı artırmak için kontrolleri gerektiğinde değiştiririz.
Mevcut güvenlik uygulamalarımızın ayrıntılı açıklaması
Uygulama ve API güvenliği
Hizmeti; yetkisiz erişim, hizmetin kötüye kullanılması ve yaygın web uygulaması açıkları olasılığını azaltmaya yönelik güvenlik kontrolleriyle tasarlar ve sürdürürüz. Buna platform mimarisine uygun girdi doğrulama, erişim kontrolleri, durum koruması ve istek işleme önlemleri dahildir.
Trafik kararı ve hesapla ilgili endpoint'ler, endpoint'in amacına uygun olduğunda imzalı istekler, gizli anahtara dayalı kimlik doğrulama, tekrar saldırılarına direnç, nonce doğrulama, zaman damgası pencereleri, istek sınırlama ve sunucu tarafı yetkilendirme kontrolleri gibi önlemler kullanabilir.
Güvenlik kontrolleri zamanla değişebilir. Hizmeti, kullanıcılarımızı veya üçüncü tarafları korumak için makul ölçüde gerekli olduğunda teknik korumaları önceden bildirimde bulunmadan ekleme, kaldırma, güçlendirme veya yeniden yapılandırma hakkını saklı tutarız.
Altyapı ve ortam kontrolleri
Platform; erişilebilirliği, gizliliği ve kontrollü yönetimi desteklemek üzere seçilmiş yönetilen altyapı ve operasyonel hizmetler kullanılarak barındırılır. Altyapı bileşenleri, üçüncü taraf sağlayıcılarca sunulan işlem gücü, veritabanları, depolama, ağ kontrolleri, izleme sistemleri ve yedekleme araçlarını içerebilir.
Operasyonel sorumlulukları ayırır ve üretim sistemlerine gereksiz doğrudan erişimi azaltmaya yönelik yönetim kontrolleri kullanırız. Erişim yolları, gizli anahtarlar ve dağıtım süreçleri belirlenmiş personelle veya bizim adımıza çalışan otomatik süreçlerle sınırlandırılabilir.
Test, geliştirme ve üretim ortamlarını ayrı ayrı kullanabiliriz. Her operasyonel süreç tüm ortamlarda aynı değildir; ancak üretime yönelik kontroller dahili test süreçlerine göre daha yüksek bir güvenlik standardıyla uygulanır.
Şifreleme ve veri işleme önlemleri
Tarayıcınız veya istemci sistemleriniz ile hizmetimiz arasında iletilen veriler, olağan çalışmada HTTPS/TLS ile korunur. Bazı operasyonel, test veya yerel geliştirme bağlamları farklı olabilir; ancak herkese açık hizmet kullanımının şifreli iletim üzerinden gerçekleşmesi beklenir.
Ayrıca ilgili veri türüne uygun depolama ve sağlayıcı düzeyinde önlemler kullanırız. İlgili operasyonel amaç için tam ham değerler gerekmediğinde bazı bilgiler loglarda, dışa aktarımlarda veya dahili süreçlerde maskelenebilir, hash'lenebilir, tokenize edilebilir, kısaltılabilir veya başka şekilde dönüştürülebilir.
Hiçbir iletim yöntemi veya depolama sistemi kusursuz güvenli değildir. Bu nedenle kullanıcılar hizmete gereksiz hassas bilgi göndermekten kaçınmalı ve flow'ları, notları, hedefleri, dışa aktarımları veya destek taleplerini yapılandırırken kendi dahili veri minimizasyonu politikalarına uymalıdır.
Hesap erişimi, kimlik doğrulama ve ekip yönetimi
Hesap giriş bilgilerinin, API gizli anahtarlarının, kurtarma bilgilerinin ve çalışanlara, yüklenicilere veya iş birlikçilere verdiğiniz dahili erişimin gizliliğini korumaktan siz sorumlusunuz. Hesabınız üzerinden yapılan işlemler, aksi açıkça kanıtlanmadıkça sizin tarafınızdan yetkilendirilmiş sayılır.
Ayrılan personelin erişimini derhal iptal etmeli, ifşa olmuş giriş bilgilerini yenilemeli ve hesabınızın, token'larınızın veya gizli anahtarlarınızın ele geçirildiğini düşünüyorsanız gecikmeden bize bildirmelisiniz. Hizmeti veya etkilenen kullanıcıları korumak için gerekli olduğuna makul olarak inandığımızda erişimi askıya alabilir, sıfırlayabilir veya kısıtlayabiliriz.
Hizmet birden fazla koltuk, rol veya yönetim seviyesi sunuyorsa, yetkileri uygun şekilde atamaktan ve erişimi meşru iş ihtiyacına göre sınırlamaktan siz sorumlusunuz.
İzleme, kötüye kullanımın önlenmesi ve olay müdahalesi
Hizmet kararsızlığını, şüpheli operasyonel olayları, kötüye kullanım etkinliğini ve ihlal göstergelerini tespit etmeye yönelik izleme ve uyarı uygulamaları sürdürürüz. İzleme; uygulama loglarını, erişim olaylarını, istek örüntülerini, sistem metriklerini, sağlayıcı uyarılarını ve yönetimsel denetim verilerini içerebilir.
Doğrulanmış veya makul şekilde şüphelenilen bir güvenlik olayı tespit edersek, koşullara göre uygun gördüğümüz önlemlerle sorunu araştırabilir, sınırlayabilir, etkisini azaltabilir, giderebilir ve belgeleyebiliriz. Bu önlemler geçici hizmet kısıtlamalarını, zorunlu şifre sıfırlamalarını, yol veya endpoint sınırlamalarını, etkinliğin engellenmesini, sağlayıcıya iletmeyi, yedeklerden geri yüklemeyi veya etkilenen kullanıcılarla doğrudan iletişimi içerebilir.
Yürürlükteki hukukun bildirim gerektirdiği veya koşullar gereği bildirimin uygun olduğuna karar verdiğimiz durumlarda, önemli güvenlik olaylarını hizmet üzerinden, e-postayla veya etkilenen hesaplarla makul ölçüde ilişkili diğer resmi iletişim kanallarıyla bildiririz.
Üçüncü taraf sağlayıcılar ve alt işleyiciler
Altyapı, iletişim, analiz, ödeme işleme ve diğer operasyonel işlevler için üçüncü taraf sağlayıcılara dayanırız. Bu sağlayıcılar kendi sözleşmesel, teknik ve güvenlik koşullarıyla çalışır ve sistemlerinin her yönünü kontrol etmeyiz.
Sağlayıcıları hizmetle makul ölçüde ilgili ticari, teknik, operasyonel ve güvenlik kriterlerine göre seçeriz. Ancak bir sağlayıcıyı kullanmamız, onun performansını, kesintisiz erişilebilirliğini veya her yargı bölgesinde yasal uyumunu garanti ettiğimiz anlamına gelmez.
Platformun kullanılması, hizmeti sunmak ve güvence altına almak için gerektiği ölçüde verilerin bu sağlayıcılar tarafından işlenebileceğinin kabulü anlamına gelir.
Güvenlik sınırlamaları ve sorumluluk reddi
Riski azaltmaya yönelik güvenlik önlemleri sürdürsek de hiçbir yazılımın, ağın, bulut ortamının veya iletişim kanalının tamamen güvenli olduğu garanti edilemez. Veriler çevrimiçi işlendiğinde veya iletildiğinde her zaman bir artık risk bulunduğunu anlar ve kabul edersiniz.
Yürürlükteki hukukun yasakladığı ölçü veya tarafımızca imzalanmış ayrı bir yazılı sözleşmede açıkça belirtilen durumlar dışında, bu sayfa herhangi bir garanti, sertifikasyon taahhüdü, asgari kontrol yükümlülüğü veya hizmet seviyesi garantisi oluşturmaz. Güvenlik uygulamalarımızı ticari, hukuki, teknik veya tehdit modelindeki değişikliklere yanıt olarak zaman zaman güncelleyebiliriz.
Platformun amaçladığınız kullanım senaryosuna uygun olup olmadığını değerlendirmekten ve kendi iş veya düzenleyici yükümlülüklerinizin gerektirdiği ek organizasyonel, sözleşmesel, hukuki veya teknik önlemleri uygulamaktan siz sorumlu olmaya devam edersiniz.
Bize neleri bildirmelisiniz
Hesabınızı veya hizmeti etkileyen bir güvenlik sorunundan haberdar olursanız, bunu üründeki destek kanalı veya resmi iletişim yollarımız aracılığıyla derhal bize bildirin.
Güvenlik tek seferlik bir beyan değil, süregelen bir süreçtir
Ürünümüzdeki, barındırma modelimizdeki, sağlayıcı yapımızdaki, dahili prosedürlerimizdeki veya yasal yükümlülüklerimizdeki değişiklikleri yansıtmak için bu sayfayı zaman zaman güncelleyebiliriz. Daha sonraki bir yürürlük tarihi belirtilmedikçe revize edilmiş sürüm yayımlandığı anda yürürlüğe girer.
Continued use of ArtisanClo after an update means you acknowledge the revised Security page. If you do not agree with the updated version, you should stop using the service and close your account in accordance with the applicable Terms.