Siteniz Nasıl Korunuyor?
jekcms katmanlı güvenlik uygular: hesap, veri, uygulama, API ve güncelleme zinciri ayrı ayrı korunur. Bu sayfadaki her madde üründe gerçekten var olan bir kontroldür.
Hesap Güvenliği
- Yönetici ve müşteri hesaplarında iki adımlı doğrulama (TOTP); tek kullanımlık kod tekrar kullanılamaz, yedek kodlar desteklenir.
- Parolalar Argon2id ile özetlenir; düz metin parola hiçbir yerde saklanmaz.
- Art arda başarısız girişte hesap kilitlenir; çıkış işlemi bile CSRF korumalıdır.
Veri Koruması
- API, e-posta ve ödeme sağlayıcı anahtarları veritabanında AES-256-GCM ile şifreli durur; ayar formları sırları geri basmaz.
- Kendi sunucunuzda barındırırsınız: içerik ve veritabanı sizin altyapınızda kalır.
- CSV dışa aktarımları formül enjeksiyonuna karşı temizlenir.
Uygulama Sertleştirmesi
- Herkese açık formlar tek bir spam/taşkın koruma yüzeyinden geçer; istek hız sınırları yerleşiktir.
- Yüklenen dosyalar gerçek içerik doğrulamasından geçer (görsel doğrulama, SVG temizliği).
- Dışa istek atan araçlar (ör. bağlantı sağlık denetleyicisi) SSRF'e karşı sınırlandırılmıştır.
API Güvenliği
- API erişimi anahtar bazlıdır; roller varsayılan olarak kapalıdır (fail-closed) ve anahtar bazında yetki kısıtlanabilir.
- Giden webhook'lar HMAC-SHA256 ile imzalanır; her teslimat günlüklenir.
- Anahtarlar panelden tek tıkla iptal edilebilir.
Güncelleme Bütünlüğü
- Kurulum paketleri sha256 sağlamasıyla doğrulanır; paket içinde sır veya anahtar bulunmaz (yayın öncesi otomatik denetlenir).
- Kurulu site, çekirdek dosyalarının bütünlüğünü düzenli denetler; kurcalama tespit edilir.
- Her sürümün içeriği herkese açık sürüm notlarında yazılıdır.
Dürüst Sınırlar
- Hiçbir sistem mutlak güvenli veya kırılamaz değildir; jekcms katmanlı koruma uygular, mutlak güvence vaat etmez.
- Self-hosted bir üründe sunucu yapılandırması ve yedekleme sorumluluğu kullanıcıya aittir; panel bu konuda yol gösterir.
- Güvenlik düzeltmeleri sürüm notlarında neyin sertleştiğini söyler — sömürü tarifi yayınlanmaz.
Bir Güvenlik Açığı mı Buldunuz?
İyi niyetli güvenlik araştırmalarını memnuniyetle karşılıyoruz. Bulgunuzu info@jekcms.com adresine iletin; makine tarafından okunabilir iletişim bilgisi security.txt dosyasında da yayındadır. Bildirimleri Türkçe veya İngilizce alabiliriz. Doğrulanan bulgular düzeltilir ve düzeltme sürüm notlarında duyurulur.