- Ana sayfa
- Özellikler
- Güvenlik
Güvenlik
Verileriniz kendi veritabanında, kendi kilidinin arkasında
Her Kambloo mağazası başka hiçbir şeye erişemeyen bir kullanıcıyla ayrı bir MySQL veritabanında çalışır. SSL kendi alan adınızda Cloudflare tarafından verilir, iki faktörlü giriş paneli korur ve yedekler mağaza bazında alınıp geri yüklenir. Kart verisi sunucularımıza asla dokunmaz.
Yazılım sonsuza dek ücretsiz · Kredi kartı gerekmez · İlk ay hosting ücretsiz
Bu ekranda
- Kurtarma kodları ve personel için mağaza başına kuralla iki faktörlü kurulum
- Yayına alma sihirbazı: DNS kontrolü, sertifika durumu, hosting hazır
- Denetim günlüğü: personel girişleri, ayar değişiklikleri ve iadeler; kim ve ne zaman bilgisiyle
- İmzalı indirme bağlantısıyla bir veri dışa aktarma isteği
Yalıtım
Herkes için tek tablo değil, her mağazaya bir veritabanı
Çoğu platform her mağazayı aynı tablolarda tutar ve onları ayırmak için koddaki bir filtreye güvenir. Kambloo her mağazaya kendi veritabanını ve yalnızca o veritabanına erişim verilen bir veritabanı kullanıcısını verir. Eksik bir filtre başka bir mağazanın siparişlerini sızdıramaz; hata verir. Önbellek, dosya depolama ve kuyruğa alınmış işler aynı şekilde ayrılır; verinin bir sınırı aşması için dört katmanın aynı anda başarısız olması gerekir.
- Mağazanın benzersiz kimliğiyle adlandırılan, mağaza başına ayrı MySQL veritabanı
- Sunucuya değil, yalnızca o veritabanına yetkili veritabanı kimlik bilgileri
- Mağaza bağlamını taşıyan ve denetlenen önbellek anahtarları, dosya yolları ve kuyruk işleri
- Bir mağazayı kapatmak veritabanını düşürür: silme eksiksiz ve kanıtlanabilirdir
Dört yalıtım katmanı
- Veritabanı Kendi veritabanı, kendi kimlik bilgileri
- Önbellek Mağaza önekli anahtarlar
- Dosyalar Mağazaya özel depolama yolları
- Kuyruk Her iş çalışmadan önce mağazasını doğrular
Alan adınız
Yayına alma sihirbazının kurduğu, kendi alan adınızda Cloudflare SSL
Yayına almak bir alan adı ve bir DNS kaydı ister. Alan adını girin, bir CNAME kaydını Kambloo'ya yönlendirin; sihirbaz DNS'i kontrol eder, Cloudflare for SaaS üzerinden sertifika ister ve hosting'i hazırlar. Panel sertifika durumunu Cloudflare'in bildirdiği gibi gösterir. Kök alan adı ve www birlikte çalışır; birden fazla alan adı bağlayabilirsiniz. Bir mağaza yayına alınmadan önce iki faktörlü giriş zorunludur.
- Alan adınızda Cloudflare tarafından verilen sertifika; dosya yüklemek yok
- Kök alan adı ve www; daha sonra eklenen ek alan adları
- Her istek mağazaya ulaşmadan önce Cloudflare'den geçer
- Siz geçene kadar test mağazası kendi alt alan adında çalışmaya devam eder
Yayına alma sihirbazı
-
Alan adı
Sahibi olduğunuz alan adını girin
-
DNS
Gösterilen CNAME kaydını ekleyin
-
Doğrulama
Kambloo kaydı kontrol eder, ardından Cloudflare sertifikayı verir
-
Yayında
Hosting hazır, ilk ay ücretsiz
Hesaplar ve oturumlar
İki faktörlü giriş, güçlü parolalar, kısa oturumlar
Sahipler ve personel zaman tabanlı tek kullanımlık kodlar ve kurtarma kodlarıyla giriş yapar. Yayındaki mağazası olan hesaplar için iki faktörlü doğrulama zorunludur ve sahip bunu her personel için zorunlu kılabilir. Parolalar en az on iki karakter olmalıdır ve bilinen sızıntı listeleriyle karşılaştırılır. Sahipler, personel ve müşteriler ayrı oturum çerezleri kullanır; bir giriş asla bir başkasının yerine geçemez. Ödeme ayarlarını değiştirmek ya da bir alan adını kaldırmak parolayı yeniden sorar.
- Sipariş işlemeden iadeye, personel başına roller ve izinler
- Hesap ve adres başına hız sınırlı giriş denemeleri
- Panel oturumları 12 saat sonra biter; hassas işlemler parolayı yeniden doğrular
- Güvenlik ayarlarından diğer cihazlardaki oturumları kapatın
Hesap kuralları
-
12+
karakter, sızıntı listeleriyle karşılaştırılır
-
2FA
mağaza yayına alındığında zorunlu
-
12 sa
panel oturum süresi
-
3
ayrı oturum çerezi: sahip, personel, müşteri
Ödemeler
Kart numaraları Kambloo'ya asla ulaşmaz
Müşteriler kartlarını ödeme sağlayıcısının barındırdığı sayfada ya da iframe'inde yazar; ister iyzico, PayTR, Stripe ister bir banka POS'u olsun. Kambloo bir token alır ve yalnızca kart markasını ve son dört haneyi saklar. Bu, her mağazayı en dar PCI kapsamı olan SAQ-A içinde tutar ve hiçbir modül ya da tema sipariş tamamlamanın ödeme alanını değiştiremez. Webhook'lar imzayla doğrulanır ve beş dakikalık pencere içinde yinelenen bir olay yalnızca bir kez işlenir.
- Her ödeme altyapısı için barındırılan veya iframe token'lama
- Kart alanları ve yetkilendirme başlıkları maskelenerek kaydedilen sağlayıcı istekleri
- Yalnızca iade izniyle, denetim günlüğüne yazılan, tahsil edilen tutarla sınırlı iadeler
- Siparişlerde risk sinyalleri; yüksek riskli siparişler manuel incelemeyi bekler
Mağazanızda saklanan
- Token
- Sağlayıcının karta verdiği referans
- Marka ve son dört hane
- Siparişte ve hesapta gösterim için
- Asla
- Kart numarası, son kullanma tarihi, CVV
Yedekler ve yamalar
Her gece yedeklenir, beklemeden yamalanır
Her mağazanın veritabanı her gece yedeklenir; 14 gün günlük, üç ay haftalık kopya olarak saklanır ve tek başına geri yüklenebilir. Yedek deposu yazmaya izin verir ama silmeye izin vermez; çalınan bir anahtar geçmişi silemez ve her ay rastgele seçilen yedekler geri yüklenip doğrulanır. Güvenlik yamaları olağan güncelleme onayını atlar: kritik düzeltmeler 24 saat, yüksek önemli düzeltmeler 72 saat içinde her mağazaya ulaşır. Her personel girişi, ayar değişikliği ve iade, sahiplerin okuyabildiği ama asla düzenleyemediği ve 400 gün saklanan bir denetim günlüğüne düşer.
- Mağaza bazında yedek, mağaza bazında geri yükleme; merkezi platform verisi günde iki kez yedeklenir
- Her derlemede bağımlılık denetimi, her yıl dış sızma testi
- Girişler, değişiklikler ve iadelerin denetim günlüğü; sahipler ve yöneticiler için salt okunur
- Sorumlu bildirim için security.txt
Yama ve yedek hedefleri
-
24 sa
kritik düzeltmeler, otomatik uygulanır
-
72 sa
yüksek önemli düzeltmeler, otomatik uygulanır
-
14 gün
mağaza başına saklanan günlük yedekler
-
3 ay
mağaza başına saklanan haftalık yedekler
Sorular
Güvenlik hakkında sorular
Mağaza açmadan önce sorulanlara kısa yanıtlar. Dokümanlar daha derine iner.
Müşterilerimin verilerini kim görebilir?
Atadığınız rollere göre personeliniz. Kambloo desteği bir mağazayı yalnızca panelde görünür bir şerit gösteren, günlüğe kaydedilen bir yetkili erişimle açabilir; her erişim kimin, ne zaman ve hangi adresten girdiğini kaydeder.
Mağazamı kapatırsam verilerime ne olur?
Silme 30 günlük askıya almayla başlar. Sonrasında mağazanın veritabanı düşürülür, dosyaları nesne depolamadan temizlenir ve alan adı Cloudflare'den kaldırılır. Yedeklerdeki kopyalar saklama döngüsüyle düşer: günlük kopyalar için 14 gün, haftalık kopyalar için üç ay.
Mağazam PCI uyumlu mu?
Kart bilgileri mağazanızda değil, ödeme sağlayıcısının sayfasında ya da iframe'inde girilir; bu PCI kapsamınızı en dar seviye olan SAQ-A'da tutar. Kambloo yalnızca bir token, kart markasını ve son dört haneyi saklar.
Yapılandırmanız gerekmeyen güvenlik
Yalıtım, SSL, iki faktörlü doğrulama ve yedekler her mağazada ilk dakikadan açık.
Yazılım sonsuza dek ücretsiz · Kredi kartı gerekmez · İlk ay hosting ücretsiz