E-Ticaret

E-ticaret Güvenlik Denetim Listesi: Yayına Çıkmadan Önce

Yeni bir mağazayı yayına almadan önce güvenliği baştan sona gözden geçirmek, sonradan yaşanacak felaketlerin çoğunu önler. Bu yazı, altyapıdan ödemeye, veri korumasından operasyona kadar yayın öncesi bir güvenlik denetim listesi sunuyor.

E-ticaret Güvenlik Denetim Listesi: Yayına Çıkmadan Önce

Bir e-ticaret sitesini yayına almak heyecan vericidir, ama aynı zamanda en riskli andır. Yayın öncesi telaşında güvenlik çoğu zaman "sonra hallederiz" listesine atılır; oysa site canlıya çıktığı anda internetin tüm otomatik tarayıcılarının hedefi olur. Yayına çıkmadan yapılacak sistematik bir güvenlik denetimi, sonradan yaşanacak sızıntıların, dolandırıcılık kayıplarının ve itibar hasarının büyük kısmını önler.

E-ticaret Güvenlik Denetim Listesi: Yayına Çıkmadan Önce
Büyüme ve satış artışı

Bu yazı, teknik jargonla boğmadan, yayın öncesi baştan sona uygulayabileceğiniz bir güvenlik denetim listesi sunuyor. Her başlığı bir kontrol noktası olarak düşünün; hepsine "evet" diyebiliyorsanız çok daha sağlam bir başlangıç yaparsınız.

1. Altyapı ve Bağlantı Güvenliği

Denetimin ilk durağı, sitenin üzerinde durduğu zemindir. Buradaki bir eksik, üstteki her şeyi çürütür.

  • HTTPS her yerde: Tüm sayfalar TLS ile şifreli mi? HTTP'den HTTPS'e yönlendirme ve HSTS başlığı aktif mi?
  • Güncel yazılım: Sunucu, PHP/çalışma zamanı, veritabanı ve e-ticaret platformu güncel mi?
  • Gereksiz servisler kapalı mı: Kullanılmayan portlar, test araçları, demo sayfaları kaldırıldı mı?
  • Yönetim panelleri korunuyor mu: Sunucu ve veritabanı yönetim arayüzleri internete kapalı mı?
  • Güvenlik başlıkları: CSP, X-Frame-Options, X-Content-Type-Options gibi başlıklar ayarlı mı?
Yayın öncesi en sık unutulan şey, geliştirme sırasında açık bırakılan test kapılarıdır: varsayılan parolalar, demo hesaplar, açık hata ayıklama modları. Bunları kapatmak denetimin en kârlı adımıdır.

2. Ödeme Güvenliği

Üzerinde para dolaşan bir sistemde ödeme akışı denetimin kalbidir.

  • Kart verisi kendi sisteminize değmiyor mu: Ödeme iyzico/PayTR gibi PCI DSS uyumlu sağlayıcıda mı işleniyor?
  • Tokenizasyon: Kayıtlı kart özelliği token ile mi sunuluyor, açık kart numarası hiç saklanmıyor mu?
  • 3D Secure: Risk temelli 3DS2 devrede mi?
  • CVV asla saklanmıyor mu: Loglarda, geçici tablolarda bile CVV kalmıyor mu?
  • Ödeme sayfası betikleri: Ödeme sayfasında gereksiz üçüncü taraf betiği var mı?

3. Kimlik ve Erişim Güvenliği

Mağazanın anahtarları, yönetici ve müşteri hesaplarıdır. Zayıf bir giriş, en iyi kodu bile geçersiz kılar.

  1. Tüm yönetici hesaplarında 2FA açık mı?
  2. Varsayılan/örnek kullanıcı adları ve parolalar değiştirildi mi?
  3. Başarısız girişlerde oran sınırlama var mı?
  4. Kayıtta sızmış parola kontrolü yapılıyor mu?
  5. Yetkiler en az yetki ilkesine göre mi dağıtılmış?
  6. Oturum çerezleri HttpOnly ve Secure mi, oturumlar zaman aşımına uğruyor mu?

4. Uygulama Katmanı Güvenliği

Kullanıcıdan girdi alan her nokta bir test noktasıdır. Yayın öncesi bu girdilerin güvenli işlendiğini doğrulayın.

  • Enjeksiyon koruması: Veritabanı sorguları hazır ifadelerle mi yapılıyor?
  • XSS koruması: Kullanıcı girdisi çıktıda kodlanıyor, CSP devrede mi?
  • CSRF koruması: Form ve durum değiştiren istekler token ile korunuyor mu?
  • Yetki kontrolü: Bir müşteri başka müşterinin siparişine/verisine erişebiliyor mu? (Kesinlikle hayır.)
  • Dosya yükleme: Yüklenen dosyalar tür ve boyut açısından denetleniyor, güvenli konumda mı saklanıyor?
E-ticaret Güvenlik Denetim Listesi: Yayına Çıkmadan Önce
Yurt dışına satış

5. Veri Koruma ve KVKK

Site canlıya çıkmadan veri işleme süreçlerinizin yasal ve teknik olarak hazır olması gerekir.

  • Aydınlatma metni ve gizlilik politikası yayında mı?
  • Pazarlama için ayrı, açık rıza alınıyor mu?
  • Veri hem aktarımda hem beklerken şifreli mi?
  • Parolalar güçlü bir özet fonksiyonuyla mı saklanıyor?
  • Veri saklama ve imha politikası tanımlı mı?
  • Gerekliyse VERBİS kaydı yapıldı mı?

6. Bot ve Dolandırıcılık Savunması

Yayına çıktığınız anda botlar sizi bulur. Temel savunmaların hazır olması gerekir.

  • Giriş, arama ve kupon sayfalarında oran sınırlama var mı?
  • Şüpheli davranışta akıllı CAPTCHA devreye giriyor mu?
  • Fraud sinyalleri (adres uyuşmazlığı, tekrarlı kart denemesi) izleniyor mu?
  • WAF veya bot koruması aktif mi?

7. Operasyon ve Kurtarma Hazırlığı

Bir şeyler ters gittiğinde toparlanabilmek, denetimin son ve en çok ihmal edilen halkasıdır.

  1. Yedekleme: Otomatik, şifreli ve test edilmiş yedekler var mı?
  2. Loglama: Yönetici girişleri ve kritik işlemler kaydediliyor mu?
  3. İzleme: Anormal trafik ve hata artışı için uyarı kurulu mu?
  4. Olay planı: Bir ihlalde kim ne yapacak, yazılı mı?
Yedeğinizi son ne zaman geri yükleyerek test ettiniz? Test edilmemiş bir yedek, kriz anında çoğu zaman işe yaramaz. Denetim, yedeği değil, geri yüklemeyi doğrulamaktır.

Denetimi Bir Kerelik İş Sanmayın

Bu liste yayın öncesi bir başlangıçtır, ama güvenlik canlıda da devam eder. Her yeni eklenti, her güncelleme, her yeni entegrasyon yeni bir risk penceresi açar. Bu yüzden denetimi düzenli aralıklarla (örneğin her büyük değişiklikte ve periyodik olarak) tekrarlamak gerekir. Türkiye'deki KOBİ'lerin sık yaptığı hata, yayın günü her şeyi kontrol edip sonra yıllarca dokunmamaktır; oysa güncellenmeyen bir sistem zamanla en zayıf halkaya dönüşür.

Hızlı Özet Kontrol Listesi

  • HTTPS ve güvenlik başlıkları tamam mı?
  • Test kapıları, demo hesaplar, varsayılan parolalar kapandı mı?
  • Kart verisi hiç kendi sisteminize değmiyor mu?
  • Yönetici hesaplarında 2FA açık mı?
  • Enjeksiyon, XSS, CSRF ve yetki kontrolleri doğrulandı mı?
  • KVKK metinleri ve rıza akışı yayında mı?
  • Oran sınırlama ve bot savunması aktif mi?
  • Test edilmiş yedek ve olay planı var mı?

Sık Sorulan Sorular

Bu denetimi kendim yapabilir miyim? Temel kontrolleri evet, ama uygulama katmanı testleri (enjeksiyon, yetki hataları) için deneyimli bir gözden geçirme çok değerlidir. Küçük bir yatırım, büyük bir felaketi önler.

Ne sıklıkla tekrarlamalıyım? En az her büyük değişiklikte ve düzenli periyotlarla. Güvenlik durağan değil, süreklidir.

Yayına çıkmadan yapılan sağlam bir denetim, işinizin en ucuz sigortasıdır. Bu listeyi bir başlangıç noktası olarak kullanın ve güvenliği canlı sürece de taşıyın. Mağazanızın yayın öncesi güvenlik denetimini birlikte yapmak için bizimle iletişime geçin.

Bu yazıyı paylaş:

Bir sonraki projeniz için hazır mısınız?

Okuduklarınızı işinize uygulamak veya dijital dönüşümünüzü konuşmak isterseniz, ekibimiz bir mesaj uzağınızda.

Görüşler

0 Yorum

İlk yorumu siz yazın.

Yorum Yap

Yorumlar moderatör onayından sonra yayınlanır.