E-ticarette güvenlik çoğu zaman “SSL var mı?” sorusuna sıkışıyor. SSL önemli ama tek başına yetmez. Çünkü saldırılar tek kapıdan gelmiyor: admin paneli, ödeme sayfası, müşteri verisi, üçüncü parti script’ler, hatta basit bir şifre reset akışı bile risk yaratabiliyor.
Bu yazıda, hack nasıl yapılır değil; tam tersine siteni nasıl sağlamlaştırırsın anlatıyorum. Hem teknik ekip hem de iş sahibi açısından uygulanabilir olsun diye “kontrol listesi” formatında ilerleyeceğim.
1) Önce tehdit modelini netleştir
Güvenlikte en büyük hata şu: Her şeyi aynı anda çözmeye çalışmak. E-ticarette en yaygın risk sınıfları:
- Hesap ele geçirme: zayıf şifre, yeniden kullanılan şifreler, brute-force denemeleri
- Admin panel saldırıları: panel URL’si tahmini, zayıf parolalar, yetki açıkları
- Fraud / chargeback: çalıntı kart, hızlı deneme, sahte sipariş
- Veri sızıntısı: yanlış izinler, açık loglar, eksik şifreleme
- Web uygulama açıkları: güncellenmeyen paketler, hatalı doğrulama
2) SSL/TLS: “Var” demek değil, “doğru” kurmak
SSL/TLS, kullanıcı ile sunucu arasındaki iletişimi şifreler. Ama kötü kurulum güven hissini bozar.
- Tüm site HTTPS: sadece ödeme sayfası değil, her yer.
- HTTP → HTTPS zorunlu yönlendirme
- HSTS (uygunsa): tarayıcıya “sadece HTTPS kullan” demek
- Mixed content (HTTP içerik) bırakmamak: tarayıcı uyarı verir
Mini test: Siteyi açınca adres çubuğunda kilit görünüyor mu, “güvenli değil” uyarısı var mı?
3) Admin panel güvenliği: En kritik kapı
Admin panelini korumadan e-ticaret korunmuş sayılmaz. Pratik önlemler:
- 2FA zorunlu (özellikle admin/operasyon hesaplarına)
- IP kısıtlama (mümkünse ofis/VPN üzerinden)
- Rate limiting: giriş denemelerini sınırla
- Yetki modeli: “herkes admin” değil, en az yetki (least privilege)
- Panel URL’si + erişim: tahmin edilmesi kolay olmasın ama asıl güvenlik bununla sınırlı kalmasın
4) Şifreler ve oturumlar: Basit gibi, ama en çok kan buradan akar
- Şifre saklama: asla düz metin değil; güçlü hash (salt + modern algoritma)
- Oturum süresi: admin oturumları makul sürede düşsün
- Şifre sıfırlama: tek kullanımlık, kısa ömürlü token; net bilgilendirme
- Şüpheli giriş uyarısı: farklı cihaz/ülke girişlerinde bildirim
5) Ödeme güvenliği: Kart verisini “sen taşıma”
Kredi kartı verisi en hassas alan. En doğru yaklaşım: kart verisini platformunda tutmamak, ödeme sağlayıcısının güvenli altyapısını kullanmak.
- Ödeme sağlayıcı / sanal POS entegrasyonlarında tokenizasyon yaklaşımı
- 3D Secure (pazara göre): riskli işlemlerde ekstra doğrulama
- Callback/Webhook doğrulaması: ödeme durumunu “güvenilir şekilde” teyit et
6) Fraud koruma: Dönüşümle kavga etmeden risk azalt
Fraud önleme iki uçta hata yapar: ya hiçbir kontrol yoktur (chargeback patlar) ya da aşırı kontrol vardır (masum müşteri kaçırırsın). Dengeli yaklaşım:
Risk sinyalleri (genel)
- Aynı kartla kısa sürede çok deneme
- Farklı kartlarla aynı cihazdan ardışık denemeler
- Adres/ülke uyuşmazlıkları
- Çok yüksek tutarlı ilk sipariş
- Şüpheli e-posta/telefon kalıpları (tek kullanımlık, tutarsız vb.)
Uygulanabilir önlemler
- Velocity rules: X dakikada Y’den fazla denemeyi engelle
- Risk skoru: belirli eşik üstünü manuel incelemeye al
- Whitelist/blacklist: tekrar eden iyi/kötü örüntüleri yönet
- “Friction” katmanı: riskliyse ekstra doğrulama (ör. SMS onayı) gibi
Etik not: Fraud önlemleri kullanıcıyı tuzağa düşürmek için değil, hem müşteriyi hem işletmeyi korumak için olmalı.
7) Veri güvenliği: Şifreleme, erişim, yedek
Müşteri verisi sadece “email” değil: adres, telefon, sipariş geçmişi, davranış verisi… Hepsi değerli ve korunmalı.
- Şifreleme (at rest): kritik alanları/veritabanını şifreleme yaklaşımı
- Erişim kontrolü: DB erişimi role göre, erişim kayıt altına alınmalı
- Yedekleme: düzenli, otomatik, geri yükleme testi yapılmış
- Loglama: “kim, ne zaman, ne yaptı?” sorusuna cevap verecek şekilde
8) KVKK/GDPR: Güvenin hukuki ayağı
Güvenlik sadece teknik değil; veri işleme şeffaflığı da güvenin parçası.
- Açık aydınlatma metni ve çerez yönetimi
- Veri saklama süreleri ve amaçları
- Gereksiz veri toplamamak (minimizasyon)
- Silme/anonimleştirme süreçleri
9) Güncelleme disiplini: En basit ama en etkili kural
- Kullandığın eklenti/paketleri güncel tut
- Güvenlik güncellemelerini erteleme
- Admin hesaplarını düzenli gözden geçir: eski çalışan/rol değişimi vs.
10) 15 maddelik hızlı güvenlik kontrol listesi
- Tüm site HTTPS mi? HTTP zorunlu yönleniyor mu?
- HSTS/mixed content kontrolleri yapıldı mı?
- Admin panelinde 2FA zorunlu mu?
- Admin girişinde rate limit var mı?
- Yetkiler “en az yetki” prensibiyle mi?
- Şifreler güçlü hash ile saklanıyor mu?
- Şifre reset token’ları tek kullanımlık ve kısa ömürlü mü?
- Ödeme tarafında kart verisi platformda tutulmuyor mu?
- Webhook/ödeme bildirimleri doğrulanıyor mu?
- Fraud için temel velocity/risk kuralları var mı?
- Şüpheli işlemler için manuel inceleme akışı var mı?
- Kritik veriler şifreleniyor mu?
- Yedek alınıyor mu ve geri yükleme testi yapıldı mı?
- Loglar güvenli ve yeterli mi?
- KVKK/GDPR metinleri ve veri minimizasyonu tamam mı?
BerkiTech’te yaklaşım nasıl?
Biz güvenliği “sonradan eklenecek bir paket” gibi görmüyoruz. SSL/TLS, admin koruması, fraud önleme ve veri güvenliği birlikte tasarlandığında hem müşteri daha rahat alışveriş yapıyor hem de işletme geceleri daha rahat uyuyor.
Küçük ama güçlü tavsiye: Bu listeyi al, bugün 30 dakikada kendi sitene uygula. Çoğu zaman en büyük riskler “bilinmeyen karmaşık açıklar” değil, basit ihmal edilen ayarlardır.