Platform · Güvenlik & Yetkilendirme

Herkes yalnız kendi işini görür

Ayrı veritabanı, işlem bazında yetki, şirket kapsamı ve denetim izi; kontrol ekranda değil, sunucuda, her istekte.

GUV-01

Rol yetkileri: yetki nesneleri ve işlemler

Neler yapar

Girişten denetim izine

Sistem yöneticisinin ve denetçinin araçları.

GUV-02

Yetki nesneleri: modül bazında nesneler ve işlemler

Nesne ve işlem bazında yetki

Rol, her yetki nesnesinde hangi işlemleri yapabileceğini taşır; kontrol sunucuda, her istekte yapılır.

Şirket kapsamı

Rol belirli şirketlerle sınırlanabilir; muhasebe, satınalma ve raporlarda yetkisiz şirketin verisi sunucuda reddedilir.

Görev ayrımı

Talebi açan kendi belgesini onaylayamaz; kural her onay politikasında geçerlidir.

Tarayıcıda görünmeyen oturum

Oturum anahtarı yalnız httpOnly çerezde durur, sayfadaki JavaScript okuyamaz; erişim anahtarı 15 dakikalık, yenileme anahtarı tek kullanımlık.

Ayrı veritabanı

Her müşteri kendi PostgreSQL veritabanında çalışır; veritabanı parolası ve e-Fatura entegratör bilgileri AES-256-GCM ile şifreli saklanır.

GUV-03

Denetim kaydı ekranı: kullanıcı, modül, işlem, kayıt ve zaman

Denetim izi

Kim, hangi modülde, hangi kayıtta, ne zaman ne yaptı; okumak ayrı yetki ister. Ücret tutarları bilerek denetim kaydına yazılmaz.

Nasıl işler

Bir isteğin geçtiği beş kapı

Her istek veriye ulaşmadan önce sırayla sınanır.

1

Giriş

Parola ya da e-postaya gelen tek kullanımlık kodla.

  • Parolalar ve kodlar bcrypt ile özetlenir
  • Kod 5 dakika geçerli, 3 deneme hakkı
  • Giriş uçlarında IP başına hız sınırı
GUV-04

Giriş ekranı: parola ve e-posta kodu seçenekleri

2

Müşteri

İstek yalnız kendi veritabanına yönlenir.

  • Adres müşteriyi belirler
  • Üyelik her istekte sınanır
  • Üyelikten çıkarılan kullanıcı birkaç saniye içinde düşer
GUV-05

Üyeler: kullanıcılar ve üyelik durumu

3

Yetki

Rol, nesne ve işlem sınanır.

  • Yetki kontrolü sunucuda, her uçta
  • Rol yönetimi ayrı yetki ister; kimse kendine yetki veremez
  • Şirket kapsamı rol atamasında
GUV-06

Kullanıcı rolleri: rol ve şirket kapsamı

4

İşlem

İş kuralları uygulanır.

  • Görev ayrımı: kendi talebini onaylayamaz
  • Kapalı döneme kayıt yapılmaz
  • Onaysız siparişe mal kabulü yapılmaz
GUV-07

Mali dönemler: açık ve kapalı dönemler

5

İz

Yapılan iş kayda geçer.

  • Kullanıcı, modül, işlem, kayıt ve zaman
  • Denetim izini okumak ayrı yetki ister
  • Ücret tutarları denetim kaydına yazılmaz
GUV-08

Denetim kaydı: bir kaydın işlem geçmişi

SSS

Güvenlik hakkında

Devreye almadan önce en çok sorulanlar.

Her müşteri ayrı bir PostgreSQL veritabanında çalışır ve her istek yalnız o müşterinin veritabanına yönlenir. Veritabanı parolaları AES-256-GCM ile şifreli saklanır.

Rol, her yetki nesnesinde hangi işlemleri yapabileceğini taşır ve kontrol sunucuda, her istekte yapılır. Roller şirket bazında sınırlanabilir; rol yönetimi ayrı bir yetki ister, kimse kendine yetki veremez.

Oturum anahtarları yalnız httpOnly çerezde tutulur, sayfadaki JavaScript onlara ulaşamaz. Erişim anahtarı 15 dakikalıktır, yenileme anahtarı tek kullanımlıktır; parola değişince tüm oturumlar kapanır, pasife alınan kullanıcı oturum yenileyemez.

Evet. Denetim izi kullanıcıyı, modülü, işlemi, kaydı ve zamanı tutar; okumak ayrı yetki ister. Ücret tutarları bilerek denetim kaydına yazılmaz.

Test rolü salt okunurdur; İK, yetki yönetimi, denetim izi ve serbest sorguya erişemez. Test kullanıcısı gizlilik ve KVKK metinlerini onaylamadan hiçbir veriye ulaşamaz.

Entegratör parolası ve API anahtarı AES-256-GCM ile şifreli saklanır ve hiçbir yanıtta geri dönmez. Şifreleme anahtarı tanımlı değilse kayıt reddedilir; düz metin yazılmaz.

Hadron’u kendi
verinizle görün

Yarım saatlik bir demoda süreçlerinizi Hadron üzerinde birlikte kuralım.