
Herkes yalnız kendi işini görür
Ayrı veritabanı, işlem bazında yetki, şirket kapsamı ve denetim izi; kontrol ekranda değil, sunucuda, her istekte.
Rol yetkileri: yetki nesneleri ve işlemler
Girişten denetim izine
Sistem yöneticisinin ve denetçinin araçları.
Yetki nesneleri: modül bazında nesneler ve işlemler
Nesne ve işlem bazında yetki
Rol, her yetki nesnesinde hangi işlemleri yapabileceğini taşır; kontrol sunucuda, her istekte yapılır.
Şirket kapsamı
Rol belirli şirketlerle sınırlanabilir; muhasebe, satınalma ve raporlarda yetkisiz şirketin verisi sunucuda reddedilir.
Görev ayrımı
Talebi açan kendi belgesini onaylayamaz; kural her onay politikasında geçerlidir.
Tarayıcıda görünmeyen oturum
Oturum anahtarı yalnız httpOnly çerezde durur, sayfadaki JavaScript okuyamaz; erişim anahtarı 15 dakikalık, yenileme anahtarı tek kullanımlık.
Ayrı veritabanı
Her müşteri kendi PostgreSQL veritabanında çalışır; veritabanı parolası ve e-Fatura entegratör bilgileri AES-256-GCM ile şifreli saklanır.
Denetim kaydı ekranı: kullanıcı, modül, işlem, kayıt ve zaman
Denetim izi
Kim, hangi modülde, hangi kayıtta, ne zaman ne yaptı; okumak ayrı yetki ister. Ücret tutarları bilerek denetim kaydına yazılmaz.
Bir isteğin geçtiği beş kapı
Her istek veriye ulaşmadan önce sırayla sınanır.
Giriş
Parola ya da e-postaya gelen tek kullanımlık kodla.
- Parolalar ve kodlar bcrypt ile özetlenir
- Kod 5 dakika geçerli, 3 deneme hakkı
- Giriş uçlarında IP başına hız sınırı
Giriş ekranı: parola ve e-posta kodu seçenekleri
Müşteri
İstek yalnız kendi veritabanına yönlenir.
- Adres müşteriyi belirler
- Üyelik her istekte sınanır
- Üyelikten çıkarılan kullanıcı birkaç saniye içinde düşer
Üyeler: kullanıcılar ve üyelik durumu
Yetki
Rol, nesne ve işlem sınanır.
- Yetki kontrolü sunucuda, her uçta
- Rol yönetimi ayrı yetki ister; kimse kendine yetki veremez
- Şirket kapsamı rol atamasında
Kullanıcı rolleri: rol ve şirket kapsamı
İşlem
İş kuralları uygulanır.
- Görev ayrımı: kendi talebini onaylayamaz
- Kapalı döneme kayıt yapılmaz
- Onaysız siparişe mal kabulü yapılmaz
Mali dönemler: açık ve kapalı dönemler
İz
Yapılan iş kayda geçer.
- Kullanıcı, modül, işlem, kayıt ve zaman
- Denetim izini okumak ayrı yetki ister
- Ücret tutarları denetim kaydına yazılmaz
Denetim kaydı: bir kaydın işlem geçmişi
Güvenlik modüllerde nasıl görünür
Aynı kayıt, her modülde; ara aktarım yok.
- İK & BordroÜcret bilgisi yalnız İK yetkisiyle; çalışan kendi kaydını görür.
- Finans & MuhasebeKapalı döneme kayıt yapılmaz; kayıtlar şirket kapsamına göre.
- Satınalma & StokOnaysız siparişe mal kabulü yok; talep eden kendi siparişini onaylayamaz.
- Satış & Dağıtıme-Fatura entegratör bilgileri şifreli, ekranda hiç gösterilmez.

Güvenlik hakkında
Devreye almadan önce en çok sorulanlar.
Her müşteri ayrı bir PostgreSQL veritabanında çalışır ve her istek yalnız o müşterinin veritabanına yönlenir. Veritabanı parolaları AES-256-GCM ile şifreli saklanır.
Rol, her yetki nesnesinde hangi işlemleri yapabileceğini taşır ve kontrol sunucuda, her istekte yapılır. Roller şirket bazında sınırlanabilir; rol yönetimi ayrı bir yetki ister, kimse kendine yetki veremez.
Oturum anahtarları yalnız httpOnly çerezde tutulur, sayfadaki JavaScript onlara ulaşamaz. Erişim anahtarı 15 dakikalıktır, yenileme anahtarı tek kullanımlıktır; parola değişince tüm oturumlar kapanır, pasife alınan kullanıcı oturum yenileyemez.
Evet. Denetim izi kullanıcıyı, modülü, işlemi, kaydı ve zamanı tutar; okumak ayrı yetki ister. Ücret tutarları bilerek denetim kaydına yazılmaz.
Test rolü salt okunurdur; İK, yetki yönetimi, denetim izi ve serbest sorguya erişemez. Test kullanıcısı gizlilik ve KVKK metinlerini onaylamadan hiçbir veriye ulaşamaz.
Entegratör parolası ve API anahtarı AES-256-GCM ile şifreli saklanır ve hiçbir yanıtta geri dönmez. Şifreleme anahtarı tanımlı değilse kayıt reddedilir; düz metin yazılmaz.

Hadron’u kendi
verinizle görün
Yarım saatlik bir demoda süreçlerinizi Hadron üzerinde birlikte kuralım.