Güvenlik
Verilerinizi Nasıl Koruyoruz
Değişim anahtarlarınız ve hesap verileriniz hassastır. İşte onları güvende tutmak için yaptığımız şey tam olarak şu; belirsiz vaatler yok.
AES-256
dinlenme halinde
TLS 1.3
transit halinde
No Withdrawal
API anahtar kapsamı
HttpOnly
oturum çerezleri
1. Bekleyen Şifreleme
Veritabanı Şifreleme
Tüm hesap verileri, sinyal günlükleri, uyarı yapılandırmaları ve kullanıcı ayarları, bekleme sırasında tam disk şifrelemesini zorunlu kılan altyapıda PostgreSQL'de depolanır. Veritabanı yedekleri, depolamaya yazılmadan önce ayrı olarak şifrelenir.
API Anahtar Şifreleme
Exchange API anahtarları ve sırları hiçbir zaman düz metin olarak saklanmaz. Her anahtar, kullanıcı başına türetilmiş şifreleme anahtarları kullanılarak AES-256-GCM ile şifrelenir. Şifreleme anahtarının kendisi hiçbir zaman şifreli metnin yanında saklanmaz.
Şifre Çözme Kapsamı
API anahtarının şifresinin çözülmesi yalnızca yalıtılmış işlem yürütme sürecinde, yalnızca bir bot emrinin gönderilmesi gerektiğinde ve yalnızca kullanılan belirli takas anahtarı için gerçekleşir. Şifresi çözülen anahtarlar yalnızca istek süresince bellekte tutulur.
2. Geçiş Halinde Şifreleme
TLS1.3
Tarayıcınız ile sunucularımız arasındaki tüm bağlantılar TLS 1.3'ü kullanır. Eski TLS sürümleri (1.0, 1.1) ve zayıf şifre paketleri devre dışı bırakıldı. HTTPS, HTTP Sıkı Aktarım Güvenliği (HSTS) üstbilgileriyle uygulanır.
API Bağlantılar
Değişimlere ve harici veri sağlayıcılara giden tüm bağlantılar, desteklendiği yerlerde sertifika sabitlemeli TLS'yi kullanır. Hiçbir veri sağlayıcıya düz metin HTTP istekleri yapmıyoruz.
3. API Anahtar Güvenliği
Para Çekme İzni Yok
Bağlı API anahtarlarının para çekme izinlerini içermemesi gerektiğini zorunlu tutuyoruz. Anahtar kurulumu sırasında, anahtarın para çekme erişimi var gibi görünüyorsa sizi uyarırız ve onu yalnızca alım satım kapsamıyla yeniden oluşturmanızı öneririz.
Kapsam İzolasyonu
Her API anahtar bağlantısı tek bir santral ve tek bir kullanıcı kapsamına alınır. Kullanıcılar veya botlar arasında anahtarların toplanması veya paylaşılması söz konusu değildir. A borsasının anahtarı, B borsasına emir vermek için kullanılamaz.
Anahtar Döndürme
API anahtarlarınızı istediğiniz zaman Ayarlar'dan Değişimler'e kadar iptal edebilir ve değiştirebilirsiniz. Eski anahtarlar hemen devre dışı olarak işaretlenir ve yeni siparişler için kullanılamaz.
4. Kimlik Doğrulama ve Oturumlar
JWT Oturumu Çerezleri
Kimlik doğrulama belirteçleri HttpOnly, Secure, SameSite=Strict çerezleri olarak saklanır. Bunlara JavaScript erişemez ve XSS yoluyla çalınamaz. Jetonların süresi 24 saat boyunca herhangi bir işlem yapılmadığında veya Beni Hatırla özelliğinde 30 gün geçtikten sonra sona erer.
OAuth Güvenliği
OAuth akışları (Google, GitHub), CSRF ve yetkilendirme kodu müdahale saldırılarını önlemek için PKCE ve durum parametrelerini kullanır. Yalnızca hesap oluşturmak için gereken minimum profil kapsamlarını alıyoruz.
Şifre Karmalama
Parolalar, depolamadan önce 12 çalışma faktörüyle bcrypt kullanılarak karma hale getirilir. Hiçbir zaman düz metin şifrelerini saklamayız veya iletmeyiz.
5. Altyapı
Ağ İzolasyonu
Veritabanı ve çalışan hizmetleri genel internete açık değildir. Tüm dahili hizmet iletişimi özel bir ağ üzerinden gerçekleşir. API sunucusu halka açık tek giriş noktasıdır.
Bağımlılık Güvenliği
Her dağıtımda otomatik bağımlılık güvenlik açığı taramaları gerçekleştiriyoruz. Bağımlılıklardaki kritik önem derecesine sahip CVE'ler, açıklamadan sonraki 48 saat içinde yamalanır.
Gizli Yönetim
Üretim sırları (veritabanı kimlik bilgileri, şifreleme anahtarları, API sağlayıcı belirteçleri), çalışma zamanında bir gizli yöneticiden ortam değişkenleri aracılığıyla enjekte edilir. Sırlar hiçbir zaman kaynak kontrolüne bağlanmaz.
6. Sorumlu Açıklama
Bir Güvenlik Açığı Bildirmek
CryptoSignal Pro'de bir güvenlik açığı keşfederseniz lütfen ayrıntıları içeren bir güvenlik@cryptosignalpro.com adresine e-posta gönderin. Araştırma ve yama yapma fırsatımız olana kadar sorunu kamuya açıklamayın.
Neler Dahil Edilmeli?
Lütfen şunları ekleyin: güvenlik açığının açıklaması, güvenlik açığını yeniden oluşturma adımları, olası etkisi ve kavram kanıt kodu. Ne kadar fazla ayrıntı sağlarsanız o kadar hızlı değerlendirebilir ve düzeltebiliriz.
Yanıt Zaman Çizelgesi
Bildiriminizi 48 saat içinde onaylayacağız, 5 iş günü içinde ilk değerlendirmeyi yapacağız ve sizi iyileştirmenin ilerlemesi konusunda bilgilendireceğiz. Geçerli güvenlik açıklarını bildiren araştırmacılara teşekkür ederiz (izinleriyle).
Bir güvenlik açığı mı buldunuz?
Güvenlik ekibimize e-posta gönderin; 48 saat içinde yanıt veririz.
Genel güvenlik soruları?
Destek Ekibiyle İletişime Geçin