Güvenlik

Siteniz Nasıl Korunuyor?

jekcms katmanlı güvenlik uygular: hesap, veri, uygulama, API ve güncelleme zinciri ayrı ayrı korunur. Bu sayfadaki her madde üründe gerçekten var olan bir kontroldür.

Hesap Güvenliği

  • Yönetici ve müşteri hesaplarında iki adımlı doğrulama (TOTP); tek kullanımlık kod tekrar kullanılamaz, yedek kodlar desteklenir.
  • Parolalar Argon2id ile özetlenir; düz metin parola hiçbir yerde saklanmaz.
  • Art arda başarısız girişte hesap kilitlenir; çıkış işlemi bile CSRF korumalıdır.

Veri Koruması

  • API, e-posta ve ödeme sağlayıcı anahtarları veritabanında AES-256-GCM ile şifreli durur; ayar formları sırları geri basmaz.
  • Kendi sunucunuzda barındırırsınız: içerik ve veritabanı sizin altyapınızda kalır.
  • CSV dışa aktarımları formül enjeksiyonuna karşı temizlenir.

Uygulama Sertleştirmesi

  • Herkese açık formlar tek bir spam/taşkın koruma yüzeyinden geçer; istek hız sınırları yerleşiktir.
  • Yüklenen dosyalar gerçek içerik doğrulamasından geçer (görsel doğrulama, SVG temizliği).
  • Dışa istek atan araçlar (ör. bağlantı sağlık denetleyicisi) SSRF'e karşı sınırlandırılmıştır.

API Güvenliği

  • API erişimi anahtar bazlıdır; roller varsayılan olarak kapalıdır (fail-closed) ve anahtar bazında yetki kısıtlanabilir.
  • Giden webhook'lar HMAC-SHA256 ile imzalanır; her teslimat günlüklenir.
  • Anahtarlar panelden tek tıkla iptal edilebilir.

Güncelleme Bütünlüğü

  • Kurulum paketleri sha256 sağlamasıyla doğrulanır; paket içinde sır veya anahtar bulunmaz (yayın öncesi otomatik denetlenir).
  • Kurulu site, çekirdek dosyalarının bütünlüğünü düzenli denetler; kurcalama tespit edilir.
  • Her sürümün içeriği herkese açık sürüm notlarında yazılıdır.

Dürüst Sınırlar

  • Hiçbir sistem mutlak güvenli veya kırılamaz değildir; jekcms katmanlı koruma uygular, mutlak güvence vaat etmez.
  • Self-hosted bir üründe sunucu yapılandırması ve yedekleme sorumluluğu kullanıcıya aittir; panel bu konuda yol gösterir.
  • Güvenlik düzeltmeleri sürüm notlarında neyin sertleştiğini söyler — sömürü tarifi yayınlanmaz.

Bir Güvenlik Açığı mı Buldunuz?

İyi niyetli güvenlik araştırmalarını memnuniyetle karşılıyoruz. Bulgunuzu info@jekcms.com adresine iletin; makine tarafından okunabilir iletişim bilgisi security.txt dosyasında da yayındadır. Bildirimleri Türkçe veya İngilizce alabiliriz. Doğrulanan bulgular düzeltilir ve düzeltme sürüm notlarında duyurulur.

Yeniliklerden ilk sen haberdar ol

Yeni özellikler, sürüm notları ve CMS rehberleri — ayda birkaç e-posta, spam yok.