Güvenlik Ayarları

AI ile özetle:
5 dk okuma

T-Soft e-ticaret altyapısında sitenizin, kullanıcı verilerinin ve ödeme süreçlerinin güvenliğini sağlamak amacıyla geliştirilmiş kapsamlı kontrol panelidir. Bu bölüm, olası siber saldırıları, kredi kartı dolandırıcılıklarını (fraud) ve kötü niyetli bot aktivitelerini önlemek için yapılandırılır.

Ne İçin Kullanılır?

Güvenlik Ayarları; sitenizin veri bütünlüğünü korumak, ödeme sayfasında sahte işlem denemelerini engellemek ve hem kullanıcıların hem de yönetici panelinin erişim güvenliğini en üst düzeye çıkarmak için kullanılır.

Önemli Not: Güvenlik ayarlarında bilginiz olmayan bir değişiklik yapmadan önce mutlaka T-Soft destek ekibi ile görüşünüz. Yanlış yapılandırmalar kullanıcıların siteye erişimini veya ödeme yapmasını engelleyebilir.

İşlem Adımları

  1. Yönetim panelinde Ayarlar > Genel Ayarlar sekmesine tıklayınız.
  2. Açılan sayfada Güvenlik Ayarları kartını seçiniz.
  3. Sol menüde yer alan Fraud Ayarları ve Güvenlik Ayarları sekmeleri üzerinden ilgili düzenlemeleri gerçekleştiriniz.guvenlik.png

1. Fraud Ayarları

Ödeme güvenliğini artırmaya ve kredi kartı denemelerini engellemeye yönelik ayarlardır:

Ayar AdıAçıklama
Aynı IP Den Ardarda Kaç Tane Hatalı İşlem Alırsa Üye YasaklansınBelirlenen hatalı işlem sayısına ulaşıldığında IP üzerinden gelen talepler POS'a iletilmez ve üye yasaklanır.
Çalıntı Kart Uyarılarında Üye YasaklansınBankadan çalıntı kart yanıtı alındığında üyeyi otomatik yasaklayarak denemelerin devam etmesini engeller.
IP White List (Fraud)Güvenilir IP adreslerini tanımlar; bu listedeki IP'ler fraud kontrollerinden muaf tutulur.
Kredi Kartı Fraud İzleme (dk / İşlem)Belirli bir zaman diliminde (dakika) yapılabilecek maksimum işlem limitini belirler (Örn: 1/5).
Ödeme Sayfası CSRF Koruması AktifÖdeme formunun dış kaynaklı sahte sorgularla manipüle edilmesini engelleyen güvenlik katmanıdır.
Ödeme Sayfası User Agent KontrolüTanımlanamayan veya şüpheli tarayıcı bilgilerini tespit ederek ilgili üyelik ve IP adresini yasaklar.
Referer Ve Request Method Kontrolü Yapılsınİsteğin geldiği kaynak site doğrulanmazsa veya standart dışı bir sorgu metodu kullanılırsa işlemi reddeder.
Üye Maksimum Kredi Kartı Ödeme Denemesi (10 Dakika)Bir üyenin son 10 dakika içerisinde yapabileceği toplam deneme sınırıdır.
Üye Maksimum Kredi Kartı Ödeme Denemesi (60 Dakika)Bir üyenin son 1 saat içerisinde yapabileceği toplam deneme sınırını belirler.
Üye Maksimum Kredi Kartı Ödeme Denemesi (24 Saat)Bir üyenin gün içerisinde yapabileceği toplam deneme limitidir.

guvenlik1.png

2. Güvenlik Ayarları

Site genelinde ve kullanıcı bazlı teknik güvenlik protokollerini içeren ayarlardır:

Ayar AdıAçıklama
Content-Security-Policy Header BilgisiSitenin hangi kaynaklardan içerik yükleyebileceğini denetleyen CSP protokolünü aktif eder.
Content-Security-Policy Header Bilgisi İçeriğiCSP protokolü için izin verilen kaynakların (domain, script vb.) tanımlandığı alandır.
CSRF Koruması AktifGenel site formlarını siteler arası istek sahteciliği saldırılarına karşı korur.
E-Bülten Güvenlik Kodu Kontrolü (Alt-Kısım)E-bülten kayıt formuna bot saldırılarını engellemek için güvenlik kodu ekler.
E-posta GösterimiE-posta adreslerinin botlar tarafından taranmasını önlemek için gösterim şeklini belirler.
Google RecaptchaFormlara botları ayırt eden Google doğrulama testi ekler.
Google Recaptcha Client KeyGoogle Recaptcha servisinin tarayıcı tarafında çalışması için gereken istemci anahtarıdır.
Google Recaptcha Server KeyGoogle Recaptcha doğrulamasının sunucu tarafında onaylanması için gereken gizli anahtardır.
Güvenli İçerik Filtrelemeİçerikleri XSS gibi zafiyet oluşturabilecek zararlı kodlardan temizler.
IP Bazlı İstek SınırlayıcıAynı IP'den gelen aşırı isteği sınırlayarak DDoS saldırılarına karşı koruma sağlar.
Referrer-Policy Header BilgisiTarayıcının diğer sitelere gönderdiği referans bilgisinin kapsamını belirler.
Sepete Ekleme CSRF Koruması AktifSepet işlemlerinin sahte sorgularla (botlarla) manipüle edilmesini engeller.
Strict-Transport-Security Header BilgisiTarayıcıların siteyle sadece güvenli HTTPS üzerinden iletişim kurmasını zorunlu kılar (HSTS).
Tarayıcının Dosya Uzantısını Tahmin Edip Çalıştırmasını Engelle (No Sniff)MIME tipi güvenliğini sağlayarak dosyaların amaç dışı çalıştırılmasını önler.
Üye E-Posta Geçerli Mail UzantılarıSadece belirli uzantılara (.com, .net vb.) sahip e-postalarla üyelik yapılmasına izin verir.
Üye IP Değişim KontrolüKullanıcı oturumu sırasında IP adresi değişirse sistemi güvenli çıkışa zorlar.
Üye Kayıt Güçlü Parola KontrolüŞifrelerin en az 8 karakter, büyük/küçük harf, rakam ve özel karakter içermesini zorunlu tutar.
Üye Sahte E-Posta KontrolüTek kullanımlık (disposable) e-posta servisleri üzerinden üye olunmasını engeller.
Üye Telefon ValidasyonuÜye telefon numarasının formatını ve geçerliliğini doğrular.
Yönetim Paneli Kullanıcıları IP Değişim KontrolüYönetici oturumu sırasında IP adresi değişirse sistemi güvenli çıkışa zorlar.

guvenlik2.png

guvenlik3.png

Sık Sorulan Sorular

Fraud ayarlarındaki limitler neden önemlidir?

Çalıntı kart denemelerini durdurarak sitenizin banka nezdindeki güvenilirliğini korur ve ters ibraz (chargeback) riskini minimize eder.

Google Recaptcha anahtarlarını nereden alabilirim?

Google Recaptcha yönetim panelinden sitenizi kaydederek Client ve Server anahtarlarını alabilir ve bu tabloya girebilirsiniz.

 

Bu makale yardımcı oldu mu?

Aradığını bulamadın mı?

Yardımcı olmak için buradayız.

T-Soft 360 Logo T-SOFT E-Ticaret Sistemleriyle Hazırlanmıştır