Güvenlik
Güvenlik
Sendix verilerinizi ve alıcılarınızı nasıl korur
Uygulanan kontroller
- Şifreleme. Web sitesi, panel ve API için TLS. Giden e-postalar, alıcı sunucu desteklediği her durumda TLS’e yükseltilir; kendi alan adlarımızda MTA-STS zorunlu tutulur.
- Kimlik bilgileri. Parolalar bcrypt ile özetlenir. API anahtarları ve SMTP kimlik bilgileri yalnızca bir kez gösterilir ve yalnızca özet olarak saklanır. DKIM anahtarları ve diğer gizli bilgiler AES-256-GCM zarf şifrelemesiyle korunur.
- Erişim kontrolü. İsteğe bağlı iki adımlı doğrulama; faturalandırma ve hesap silme için yeni bir kod istenir. Rol tabanlı çalışma alanı yetkileri ve OpenID Connect ile tek oturum açma.
- Altyapı. Veritabanları ve kuyruklar yalnızca yerel arayüzlerde dinler. Her servis, sunucu güvenlik duvarının arkasında kendi yetkisiz kullanıcısıyla çalışır; gönderim düğümlerinde veritabanı veya imzalama sırrı bulunmaz.
- Yedekler. Şifreli yedekler 14 günlük döngüyle birincil sunucuda tutulur ve Türkiye’deki ikinci bir sunucuya kopyalanır.
- Denetim kaydı. Oturum açmalar, kimlik bilgisi değişiklikleri, faturalandırma ve operatör işlemleri 365 gün saklanan bir denetim kaydına yazılır.
- Kötüye kullanımı önleme. Gönderim için doğrulanmış alan adı zorunludur. Hız sınırları hesap, anahtar ve alan adı bazında uygulanır; geri dönme veya şikâyet oranları güvenli sınırları aştığında gönderim otomatik olarak duraklatılır.
- İzleme. API, kuyruklar, SMTP ve gönderim düğümleri sürekli yoklanır; herkese açık durum sayfası bu ölçümlerden oluşturulur.
Aynı önlemler şu belgenin 2 numaralı ekinde de listelenir: Veri İşleme Sözleşmesi.
Son 30 gündeki erişilebilirlik
Kendi durum yoklamalarımızla ölçülmüştür. Bunlar taahhüt değil, geçmiş rakamlardır. Canlı durum için: durum sayfası.
| Servis | Erişilebilirlik | p95 gecikme |
|---|---|---|
| Domain Verification API | 99.34% | 75 ms |
| Sendix API | 100.00% | 20 ms |
| Webhook API | 100.00% | 17 ms |
| Outbound Mail Queue | 100.00% | 11 ms |
| SMTP Gateway | 99.68% | 15 ms |
| SMTP Submission | 100.00% | 53 ms |
| Istanbul Delivery Worker | 99.27% | 289 ms |
| Izmir Delivery Worker | 99.57% | 312 ms |
| Dashboard | 99.98% | 25 ms |
| Sendix Web | 99.98% | 25 ms |
İddia etmediklerimiz
- Sendix’in SOC 2, ISO 27001 veya benzeri bir sertifikası yoktur.
- Erişilebilirlik rakamları geçmiş ölçümlerdir. Yazılı olarak kararlaştırılmadıkça çalışma süresi garantisi yoktur.
- Birincil sunucular, veritabanları ve yedekler Türkiye’dedir; web trafiği Cloudflare’in global ağından geçer. Seçilebilir bir veri bölgesi yoktur.
- Sendix tek bir geliştirici tarafından işletilir; üretim ortamına erişimi olan tek kişi odur.
Güvenlik açığı bildirme
Etkilenen uç noktayı, etkisini ve yeniden üretme adımlarını [email protected] adresine yazın. Bildirimleri 3 iş günü içinde yanıtlarız ve aşağıdaki kurallar çerçevesinde iyi niyetle yapılan araştırmalar için yasal işlem başlatmayız:
- Yalnızca kendi hesaplarınızı ve test verilerinizi kullanın; diğer müşterilerin verilerine asla erişmeyin.
- Hizmet engelleme, spam, sosyal mühendislik veya fiziksel saldırı yapmayın.
- Açığı kamuya duyurmadan önce düzeltmemiz için makul süre tanıyın.

