Güvenlik

Verileriniz kendi veritabanında, kendi kilidinin arkasında

Her Kambloo mağazası başka hiçbir şeye erişemeyen bir kullanıcıyla ayrı bir MySQL veritabanında çalışır. SSL kendi alan adınızda Cloudflare tarafından verilir, iki faktörlü giriş paneli korur ve yedekler mağaza bazında alınıp geri yüklenir. Kart verisi sunucularımıza asla dokunmaz.

Yazılım sonsuza dek ücretsiz · Kredi kartı gerekmez · İlk ay hosting ücretsiz

demo.kambloo.com/admin/settings/security

Bu ekranda

  • Kurtarma kodları ve personel için mağaza başına kuralla iki faktörlü kurulum
  • Yayına alma sihirbazı: DNS kontrolü, sertifika durumu, hosting hazır
  • Denetim günlüğü: personel girişleri, ayar değişiklikleri ve iadeler; kim ve ne zaman bilgisiyle
  • İmzalı indirme bağlantısıyla bir veri dışa aktarma isteği

Yalıtım

Herkes için tek tablo değil, her mağazaya bir veritabanı

Çoğu platform her mağazayı aynı tablolarda tutar ve onları ayırmak için koddaki bir filtreye güvenir. Kambloo her mağazaya kendi veritabanını ve yalnızca o veritabanına erişim verilen bir veritabanı kullanıcısını verir. Eksik bir filtre başka bir mağazanın siparişlerini sızdıramaz; hata verir. Önbellek, dosya depolama ve kuyruğa alınmış işler aynı şekilde ayrılır; verinin bir sınırı aşması için dört katmanın aynı anda başarısız olması gerekir.

  • Mağazanın benzersiz kimliğiyle adlandırılan, mağaza başına ayrı MySQL veritabanı
  • Sunucuya değil, yalnızca o veritabanına yetkili veritabanı kimlik bilgileri
  • Mağaza bağlamını taşıyan ve denetlenen önbellek anahtarları, dosya yolları ve kuyruk işleri
  • Bir mağazayı kapatmak veritabanını düşürür: silme eksiksiz ve kanıtlanabilirdir

Dört yalıtım katmanı

  1. Veritabanı Kendi veritabanı, kendi kimlik bilgileri
  2. Önbellek Mağaza önekli anahtarlar
  3. Dosyalar Mağazaya özel depolama yolları
  4. Kuyruk Her iş çalışmadan önce mağazasını doğrular

Alan adınız

Yayına alma sihirbazının kurduğu, kendi alan adınızda Cloudflare SSL

Yayına almak bir alan adı ve bir DNS kaydı ister. Alan adını girin, bir CNAME kaydını Kambloo'ya yönlendirin; sihirbaz DNS'i kontrol eder, Cloudflare for SaaS üzerinden sertifika ister ve hosting'i hazırlar. Panel sertifika durumunu Cloudflare'in bildirdiği gibi gösterir. Kök alan adı ve www birlikte çalışır; birden fazla alan adı bağlayabilirsiniz. Bir mağaza yayına alınmadan önce iki faktörlü giriş zorunludur.

  • Alan adınızda Cloudflare tarafından verilen sertifika; dosya yüklemek yok
  • Kök alan adı ve www; daha sonra eklenen ek alan adları
  • Her istek mağazaya ulaşmadan önce Cloudflare'den geçer
  • Siz geçene kadar test mağazası kendi alt alan adında çalışmaya devam eder

Yayına alma sihirbazı

  1. Alan adı

    Sahibi olduğunuz alan adını girin

  2. DNS

    Gösterilen CNAME kaydını ekleyin

  3. Doğrulama

    Kambloo kaydı kontrol eder, ardından Cloudflare sertifikayı verir

  4. Yayında

    Hosting hazır, ilk ay ücretsiz

Hesaplar ve oturumlar

İki faktörlü giriş, güçlü parolalar, kısa oturumlar

Sahipler ve personel zaman tabanlı tek kullanımlık kodlar ve kurtarma kodlarıyla giriş yapar. Yayındaki mağazası olan hesaplar için iki faktörlü doğrulama zorunludur ve sahip bunu her personel için zorunlu kılabilir. Parolalar en az on iki karakter olmalıdır ve bilinen sızıntı listeleriyle karşılaştırılır. Sahipler, personel ve müşteriler ayrı oturum çerezleri kullanır; bir giriş asla bir başkasının yerine geçemez. Ödeme ayarlarını değiştirmek ya da bir alan adını kaldırmak parolayı yeniden sorar.

  • Sipariş işlemeden iadeye, personel başına roller ve izinler
  • Hesap ve adres başına hız sınırlı giriş denemeleri
  • Panel oturumları 12 saat sonra biter; hassas işlemler parolayı yeniden doğrular
  • Güvenlik ayarlarından diğer cihazlardaki oturumları kapatın

Hesap kuralları

  • 12+

    karakter, sızıntı listeleriyle karşılaştırılır

  • 2FA

    mağaza yayına alındığında zorunlu

  • 12 sa

    panel oturum süresi

  • 3

    ayrı oturum çerezi: sahip, personel, müşteri

Ödemeler

Kart numaraları Kambloo'ya asla ulaşmaz

Müşteriler kartlarını ödeme sağlayıcısının barındırdığı sayfada ya da iframe'inde yazar; ister iyzico, PayTR, Stripe ister bir banka POS'u olsun. Kambloo bir token alır ve yalnızca kart markasını ve son dört haneyi saklar. Bu, her mağazayı en dar PCI kapsamı olan SAQ-A içinde tutar ve hiçbir modül ya da tema sipariş tamamlamanın ödeme alanını değiştiremez. Webhook'lar imzayla doğrulanır ve beş dakikalık pencere içinde yinelenen bir olay yalnızca bir kez işlenir.

  • Her ödeme altyapısı için barındırılan veya iframe token'lama
  • Kart alanları ve yetkilendirme başlıkları maskelenerek kaydedilen sağlayıcı istekleri
  • Yalnızca iade izniyle, denetim günlüğüne yazılan, tahsil edilen tutarla sınırlı iadeler
  • Siparişlerde risk sinyalleri; yüksek riskli siparişler manuel incelemeyi bekler

Mağazanızda saklanan

Token
Sağlayıcının karta verdiği referans
Marka ve son dört hane
Siparişte ve hesapta gösterim için
Asla
Kart numarası, son kullanma tarihi, CVV

Yedekler ve yamalar

Her gece yedeklenir, beklemeden yamalanır

Her mağazanın veritabanı her gece yedeklenir; 14 gün günlük, üç ay haftalık kopya olarak saklanır ve tek başına geri yüklenebilir. Yedek deposu yazmaya izin verir ama silmeye izin vermez; çalınan bir anahtar geçmişi silemez ve her ay rastgele seçilen yedekler geri yüklenip doğrulanır. Güvenlik yamaları olağan güncelleme onayını atlar: kritik düzeltmeler 24 saat, yüksek önemli düzeltmeler 72 saat içinde her mağazaya ulaşır. Her personel girişi, ayar değişikliği ve iade, sahiplerin okuyabildiği ama asla düzenleyemediği ve 400 gün saklanan bir denetim günlüğüne düşer.

  • Mağaza bazında yedek, mağaza bazında geri yükleme; merkezi platform verisi günde iki kez yedeklenir
  • Her derlemede bağımlılık denetimi, her yıl dış sızma testi
  • Girişler, değişiklikler ve iadelerin denetim günlüğü; sahipler ve yöneticiler için salt okunur
  • Sorumlu bildirim için security.txt

Yama ve yedek hedefleri

  • 24 sa

    kritik düzeltmeler, otomatik uygulanır

  • 72 sa

    yüksek önemli düzeltmeler, otomatik uygulanır

  • 14 gün

    mağaza başına saklanan günlük yedekler

  • 3 ay

    mağaza başına saklanan haftalık yedekler

Sorular

Güvenlik hakkında sorular

Mağaza açmadan önce sorulanlara kısa yanıtlar. Dokümanlar daha derine iner.

Tüm özellikler

Müşterilerimin verilerini kim görebilir?

Atadığınız rollere göre personeliniz. Kambloo desteği bir mağazayı yalnızca panelde görünür bir şerit gösteren, günlüğe kaydedilen bir yetkili erişimle açabilir; her erişim kimin, ne zaman ve hangi adresten girdiğini kaydeder.

Mağazamı kapatırsam verilerime ne olur?

Silme 30 günlük askıya almayla başlar. Sonrasında mağazanın veritabanı düşürülür, dosyaları nesne depolamadan temizlenir ve alan adı Cloudflare'den kaldırılır. Yedeklerdeki kopyalar saklama döngüsüyle düşer: günlük kopyalar için 14 gün, haftalık kopyalar için üç ay.

Mağazam PCI uyumlu mu?

Kart bilgileri mağazanızda değil, ödeme sağlayıcısının sayfasında ya da iframe'inde girilir; bu PCI kapsamınızı en dar seviye olan SAQ-A'da tutar. Kambloo yalnızca bir token, kart markasını ve son dört haneyi saklar.

Yapılandırmanız gerekmeyen güvenlik

Yalıtım, SSL, iki faktörlü doğrulama ve yedekler her mağazada ilk dakikadan açık.

Ücretsiz başla

Yazılım sonsuza dek ücretsiz · Kredi kartı gerekmez · İlk ay hosting ücretsiz