E-Ticaret

E-ticaret Sitesi Güvenliği: Mağazanızı Uçtan Uca Korumak

Bir e-ticaret sitesini korumak sadece SSL kurmaktan ibaret değildir; altyapıdan ödeme akışına, oturum yönetiminden tedarik zincirine kadar uzanan bir zincirdir. Bu rehber, mağazanızı uçtan uca güvenli hale getirmenin somut adımlarını anlatıyor.

E-ticaret Sitesi Güvenliği: Mağazanızı Uçtan Uca Korumak

E-ticaret sitesi, üzerinde para dolaşan, müşteri verisi biriken ve dış dünyaya sürekli açık duran bir sistemdir. Bu üç özellik onu saldırganlar için doğal bir hedef yapar. Bir kurumsal iç ağın aksine mağazanız 7/24 internete bakar; bir zafiyet, keşfedildiği andan itibaristismar edilebilir. Bu yüzden e-ticaret güvenliği tek bir ürün satın alıp kurmakla bitmez; altyapıdan ödeme akışına, müşteri oturumundan tedarik zincirine kadar uzanan bir zincirin her halkasını sağlamlaştırmayı gerektirir.

E-ticaret Sitesi Güvenliği: Mağazanızı Uçtan Uca Korumak
Ürün kataloğu ve çeşitlilik

Bu yazıda güvenliği bir kontrol listesi olarak değil, birbirine bağlı katmanlar olarak ele alacağız. Amaç, "güvende miyiz?" sorusuna slogan yerine somut kanıtla cevap verebilecek bir mağaza kurmaktır.

Güvenliği Katman Katman Düşünmek

Tek bir savunma hattına güvenmek, tek bir kilide güvenmek gibidir; o kilit açıldığında her şey açılır. Sağlam bir e-ticaret güvenliği, üst üste binen katmanlardan oluşur. Bir katman aşılsa bile bir sonraki saldırganı yavaşlatır veya durdurur. Bu yaklaşıma derinlemesine savunma denir.

  • Ağ ve altyapı: Sunucu, güvenlik duvarı, DDoS koruması ve erişim kısıtları.
  • Uygulama: Kod düzeyinde açıkların (enjeksiyon, XSS, yetki hataları) kapatılması.
  • Kimlik ve oturum: Müşteri ve yönetici hesaplarının güvenli yönetimi.
  • Veri: Kart bilgisi, kişisel veri ve parolaların doğru saklanması.
  • Operasyon: Yedekleme, günlük tutma, izleme ve olay müdahalesi.
Güvenlik bir ürün değil, bir süreçtir. Bir kez "kurulup" bitmez; her güncelleme, her yeni eklenti ve her yeni çalışan yeni bir risk penceresi açar.

Altyapı ve Sunucu Güvenliği

Zincirin ilk halkası, sitenizin üzerinde çalıştığı sunucudur. Güncellenmemiş bir işletim sistemi ya da yama uygulanmamış bir sunucu yazılımı, kodunuz ne kadar iyi olursa olsun kapıyı açık bırakır. Barındırma sağlayıcınız güncellemeleri yönetiyor olsa bile sorumluluğun size ait olan kısmını bilmeniz gerekir.

Temel Sertleştirme Adımları

  1. Güncel tutun: Sunucu yazılımı, PHP sürümü, veritabanı ve tüm bileşenler düzenli yamalanmalı.
  2. Gereksiz servisleri kapatın: Kullanılmayan portlar ve servisler saldırı yüzeyini büyütür.
  3. HTTPS'i zorunlu kılın: Tüm trafik TLS ile şifrelenmeli; HTTP'den HTTPS'e yönlendirme ve HSTS başlığı devrede olmalı.
  4. Yönetim panellerini kısıtlayın: Sunucu ve veritabanı yönetim arayüzleri internete açık olmamalı; IP kısıtı veya VPN ardında dursun.
  5. WAF kullanın: Web uygulama güvenlik duvarı, bilinen saldırı desenlerini uygulamaya ulaşmadan filtreler.

Türkiye'deki KOBİ'lerin sık düştüğü tuzak, paylaşımlı ucuz barındırma paketlerinde güvenlik sorumluluğunun tamamının sağlayıcıda olduğunu varsaymaktır. Oysa uygulamanızın, eklentilerinizin ve yapılandırmanızın güvenliği her zaman size aittir.

Uygulama Katmanı: En Sık İstismar Edilen Nokta

Saldırıların büyük kısmı sunucuyu değil, uygulamanın kendisini hedef alır. Çünkü e-ticaret sitesi kullanıcıdan sürekli girdi alır: arama kutusu, ürün yorumu, sepet, adres formu, kupon alanı. Her girdi noktası, doğru filtrelenmezse bir açık kapıya dönüşür.

  • SQL enjeksiyonu: Kullanıcı girdisi doğrudan sorguya konursa saldırgan veritabanını okuyabilir. Hazır ifadeler (prepared statements) kullanmak bu riski büyük ölçüde ortadan kaldırır.
  • XSS (siteler arası betik): Filtrelenmemiş girdi başka kullanıcıların tarayıcısında zararlı kod çalıştırabilir. Çıktı kodlaması ve içerik güvenlik politikası (CSP) şarttır.
  • CSRF: Kullanıcının oturumu kötüye kullanılarak istek dışı işlem yaptırılabilir. Form belirteçleri (token) bunu engeller.
  • Yetkilendirme hataları: Bir müşterinin başka bir müşterinin siparişini görebilmesi, çoğu zaman gözden kaçan ama en tehlikeli açıklardan biridir.

Kullandığınız e-ticaret altyapısı hazır bir yazılımsa, güvenlik büyük ölçüde o yazılımın ve eklentilerinin güncel tutulmasına bağlıdır. Terk edilmiş, uzun süredir güncellenmeyen bir eklenti, mağazanızdaki en zayıf halka olabilir.

E-ticaret Sitesi Güvenliği: Mağazanızı Uçtan Uca Korumak
Stok ve envanter yönetimi

Ödeme Akışını Kendi Sisteminizden Uzak Tutmak

E-ticaret güvenliğinin altın kuralı şudur: kart verisini kendi sunucunuza hiç değdirmeyin. Ödeme sayfasını iyzico, PayTR gibi PCI DSS uyumlu bir sağlayıcıya devrettiğinizde, kart numarası sizin sisteminizden geçmez; doğrudan ödeme sağlayıcısında işlenir. Bu, hem yasal yükünüzü hem de sızıntı halinde felaket riskini kökten azaltır.

Barındırılan ödeme sayfası (hosted payment page) ya da güvenli iframe kullanmak, "kolaylık için kart bilgisini biraz da olsa saklayalım" cazibesine karşı en güçlü savunmadır. Sakladığınız veri, sızdırabileceğiniz veridir; hiç saklamadığınız veri ise en güvenli veridir.

En güvenli kart verisi, sisteminizde hiç bulunmayan kart verisidir. Ödeme akışını uzman sağlayıcıya devretmek zayıflık değil, olgunluktur.

Müşteri ve Yönetici Hesaplarının Güvenliği

Bir saldırgan mağazanızı ele geçirmek için illa kod açığı aramaz; çoğu zaman zayıf bir parola yeterlidir. Özellikle yönetici hesabı, tüm mağazanın anahtarıdır.

  • İki faktörlü doğrulama (2FA): En azından tüm yönetici hesaplarında zorunlu olmalı.
  • Güçlü parola politikası ve sızmış parola kontrolü: Bilinen sızıntı listelerindeki parolalar reddedilmeli.
  • Yetki ayrımı: Her çalışana yalnızca ihtiyacı olan yetki verilmeli; herkes yönetici olmamalı.
  • Oturum güvenliği: Çerezler HttpOnly ve Secure olmalı, oturumlar makul sürede zaman aşımına uğramalı.

Tedarik Zinciri ve Üçüncü Taraflar

Modern bir e-ticaret sitesi düzinelerce dış bileşen kullanır: analitik betikleri, sohbet widget'ları, pazarlama pikselleri, kargo entegrasyonları. Bunlardan biri ele geçirilirse, sitenize doğrudan saldırılmadan da zarar görebilirsiniz. Ödeme sayfasına yerleşen kötü niyetli bir betik, kart bilgilerini sessizce çalabilir; buna Magecart tarzı saldırı denir.

Bu yüzden ödeme ve hassas sayfalarda çalışan üçüncü taraf betiklerini asgariye indirmek, içerik güvenlik politikası ile hangi kaynakların çalışabileceğini kısıtlamak kritik önemdedir.

İzleme, Yedekleme ve Olay Müdahalesi

Hiçbir savunma yüzde yüz değildir; bu yüzden bir şeyler ters gittiğinde ne yapacağınızı önceden bilmek gerekir. Günlük (log) tutmak, anormal davranışı izlemek ve düzenli yedek almak, saldırıyı fark etmenizi ve toparlanmanızı sağlar.

  1. Yönetici girişleri, başarısız denemeler ve kritik değişiklikler kaydedilsin.
  2. Yedekler otomatik alınsın, şifrelensin ve düzenli olarak geri yükleme testi yapılsın.
  3. Bir olay planı hazır olsun: kim aranacak, hangi sistem izole edilecek, müşteriye ne zaman bildirilecek.

Kontrol Listesi: Mağazanız Ne Durumda?

  • Tüm trafik HTTPS üzerinden mi akıyor?
  • Sunucu, altyapı ve eklentiler güncel mi?
  • Kart verisi hiç kendi sisteminize değiyor mu?
  • Yönetici hesaplarında 2FA açık mı?
  • Düzenli, test edilmiş yedekleriniz var mı?
  • KVKK kapsamında aydınlatma ve rıza akışınız tam mı?

Sık Sorulan Sorular

Küçük bir mağazayım, gerçekten hedef olur muyum? Evet. Otomatik tarayıcılar büyük-küçük ayırmaz; internete açık her site taranır. Küçük mağazalar çoğu zaman daha zayıf savunmalı olduğu için tercih edilen hedeftir.

SSL sertifikam var, güvende değil miyim? SSL yalnızca trafiği şifreler; uygulama açıklarını, zayıf parolaları veya güvensiz eklentileri düzeltmez. Gerekli ama tek başına yeterli değildir.

Mağazanızın güvenliği, sattığınız her ürün kadar değerli bir varlıktır. Katmanlı bir yaklaşımla altyapıdan ödemeye kadar her halkayı sağlamlaştırmak, hem müşteri güvenini hem de işinizin sürekliliğini korur. Mağazanızın güvenlik durumunu birlikte gözden geçirmek isterseniz, projenizi konuşalım.

Bu yazıyı paylaş:

Bir sonraki projeniz için hazır mısınız?

Okuduklarınızı işinize uygulamak veya dijital dönüşümünüzü konuşmak isterseniz, ekibimiz bir mesaj uzağınızda.

Görüşler

0 Yorum

İlk yorumu siz yazın.

Yorum Yap

Yorumlar moderatör onayından sonra yayınlanır.