İçeriğe geç
Güvenlik

Güvenlik

Sendix verilerinizi ve alıcılarınızı nasıl korur

Uygulanan kontroller

  • Şifreleme. Web sitesi, panel ve API için TLS. Giden e-postalar, alıcı sunucu desteklediği her durumda TLS’e yükseltilir; kendi alan adlarımızda MTA-STS zorunlu tutulur.
  • Kimlik bilgileri. Parolalar bcrypt ile özetlenir. API anahtarları ve SMTP kimlik bilgileri yalnızca bir kez gösterilir ve yalnızca özet olarak saklanır. DKIM anahtarları ve diğer gizli bilgiler AES-256-GCM zarf şifrelemesiyle korunur.
  • Erişim kontrolü. İsteğe bağlı iki adımlı doğrulama; faturalandırma ve hesap silme için yeni bir kod istenir. Rol tabanlı çalışma alanı yetkileri ve OpenID Connect ile tek oturum açma.
  • Altyapı. Veritabanları ve kuyruklar yalnızca yerel arayüzlerde dinler. Her servis, sunucu güvenlik duvarının arkasında kendi yetkisiz kullanıcısıyla çalışır; gönderim düğümlerinde veritabanı veya imzalama sırrı bulunmaz.
  • Yedekler. Şifreli yedekler 14 günlük döngüyle birincil sunucuda tutulur ve Türkiye’deki ikinci bir sunucuya kopyalanır.
  • Denetim kaydı. Oturum açmalar, kimlik bilgisi değişiklikleri, faturalandırma ve operatör işlemleri 365 gün saklanan bir denetim kaydına yazılır.
  • Kötüye kullanımı önleme. Gönderim için doğrulanmış alan adı zorunludur. Hız sınırları hesap, anahtar ve alan adı bazında uygulanır; geri dönme veya şikâyet oranları güvenli sınırları aştığında gönderim otomatik olarak duraklatılır.
  • İzleme. API, kuyruklar, SMTP ve gönderim düğümleri sürekli yoklanır; herkese açık durum sayfası bu ölçümlerden oluşturulur.

Aynı önlemler şu belgenin 2 numaralı ekinde de listelenir: Veri İşleme Sözleşmesi.

Son 30 gündeki erişilebilirlik

Kendi durum yoklamalarımızla ölçülmüştür. Bunlar taahhüt değil, geçmiş rakamlardır. Canlı durum için: durum sayfası.

ServisErişilebilirlikp95 gecikme
Domain Verification API99.34%75 ms
Sendix API100.00%20 ms
Webhook API100.00%17 ms
Outbound Mail Queue100.00%11 ms
SMTP Gateway99.68%15 ms
SMTP Submission100.00%53 ms
Istanbul Delivery Worker99.27%289 ms
Izmir Delivery Worker99.57%312 ms
Dashboard99.98%25 ms
Sendix Web99.98%25 ms

İddia etmediklerimiz

  • Sendix’in SOC 2, ISO 27001 veya benzeri bir sertifikası yoktur.
  • Erişilebilirlik rakamları geçmiş ölçümlerdir. Yazılı olarak kararlaştırılmadıkça çalışma süresi garantisi yoktur.
  • Birincil sunucular, veritabanları ve yedekler Türkiye’dedir; web trafiği Cloudflare’in global ağından geçer. Seçilebilir bir veri bölgesi yoktur.
  • Sendix tek bir geliştirici tarafından işletilir; üretim ortamına erişimi olan tek kişi odur.

Güvenlik açığı bildirme

Etkilenen uç noktayı, etkisini ve yeniden üretme adımlarını [email protected] adresine yazın. Bildirimleri 3 iş günü içinde yanıtlarız ve aşağıdaki kurallar çerçevesinde iyi niyetle yapılan araştırmalar için yasal işlem başlatmayız:

  • Yalnızca kendi hesaplarınızı ve test verilerinizi kullanın; diğer müşterilerin verilerine asla erişmeyin.
  • Hizmet engelleme, spam, sosyal mühendislik veya fiziksel saldırı yapmayın.
  • Açığı kamuya duyurmadan önce düzeltmemiz için makul süre tanıyın.

İlgili belgeler