İçeriğe geç

Güvenlik

Veriniz kurumunuzun dışına çıkmaz

Bir eğitim danışmanlığının elindeki en hassas veri pasaport, diploma ve finansal belgedir. EduRegist bu veriyi tek katmanlı bir kontrole bırakmaz.

Kiracı izolasyonu iki katmanlıdır

Her kurumun verisi hem veritabanı satır güvenliği (RLS) politikalarıyla hem de uygulama katmanındaki yetki kapısıyla ayrılır. Biri atlanırsa diğeri devrededir.

Bu iddia varsayım değil: uygulama katmanını tamamen atlayan, doğrudan veritabanına bağlanan otomatik testler “A kurumu B kurumunun verisini okuyamaz, değiştiremez, silemez” iddiasını her değişiklikte doğruluyor.

Yetki her istekte sunucuda kontrol edilir

Arayüzde bir butonu gizlemek yetkilendirme sayılmaz. Her hassas okuma ve yazma dört kontrolden geçer: oturum var mı, kullanıcı bu kurumun aktif üyesi mi, bu işlem için yetkisi var mı, kayıt bu kuruma mı ait.

Roller sabit değil, yetenek (capability) tabanlıdır: kod hiçbir yerde “rol yönetici mi” diye sormaz, “bu kullanıcı belge onaylayabilir mi” diye sorar.

Belgeler public bir adresle açılmaz

Yüklenen dosyalar özel bir depolama alanında durur. İmzasız hiçbir adres çalışmaz — ve imzalı adres tarayıcıya bile verilmez: dosya sunucuda çekilip size aktarılır.

Bunun sebebi basit: imzalı bir adres tarayıcı geçmişine ve kurumsal vekil sunucu kayıtlarına düşer, ömrü dolana kadar oturum olmadan da çalışır. Bir pasaport taraması için bu kabul edilebilir değil.

Yüklenen bir sürümün üstüne yazılamaz ve silinemez; hangi belgenin ne zaman onaylandığı geriye dönük olarak görülebilir.

Öğrenci portalı ayrı bir yüzeydir

Öğrenci hesabı kurumun üyesi değildir ve hiçbir ekip yetkisi taşımaz. Portal, ekip tablolarına hiç dokunmaz: yalnızca sütunları tek tek sayılmış ayrı okuma görünümlerinden okur.

Sonuç olarak iç danışman notu, süreç risk işaretleri ve ekip görevleri portalın erişebileceği veri kümesinde bulunmaz — bir filtrede unutulma ihtimali yoktur.

Hassas işlemler denetim kaydına yazılır

Kurum oluşturma, ekip daveti, veri dışa aktarma ve belge erişimi denetim kaydına düşer: kim, ne zaman, hangi kayıt. Belge erişiminde ekip mi öğrenci mi eriştiği de tutulur.

Kayda kişisel veri konmaz. Belge adı bile yazılmaz — kullanıcı yazdığı için içinde öğrenci adı geçebilir.

Loglanmayanlar

  • Şifreler ve şifre özetleri
  • Oturum ve davet jetonları
  • İmzalı dosya adresleri
  • TC kimlik ve pasaport numarası — bu alanlar hiç toplanmaz

Yapay zekâ

Yapay zekâ özellikleri sağlayıcıdan bağımsız bir katman üzerinden çalışır ve sağlayıcı anahtarı hiçbir zaman tarayıcıya gönderilmez. Modele gönderilen veri asgari tutulur: e-posta, telefon ve doğum tarihi gönderilmez.

Üretilen hiçbir şey kendiliğinden kaydedilmez. Özet, mesaj taslağı ve öneriler ekranda taslak olarak durur; kayda geçmesi için kullanıcının onayı gerekir.

Ayrıntı

Teknik ayrıntı ve KVKK yaklaşımımız için KVKK ve veri koruma sayfasına bakabilirsiniz. Güvenlik açığı bildirimi için guvenlik@eduregist.com adresine yazın.