Bu sayfa Nodetonet'in müşteri verisini nasıl koruduğunu açıklıyor. Bir uyumluluk departmanı tarafından değil, kodu yazan aynı insanlar tarafından yazıldı. Yaptığımız şeyler ve henüz sahip olmadıklarımız konusunda dürüst olmaya çalışıyoruz. Eksik veya bozuk bir şey bulursanız security@nodetonet.com adresine yazın ya da Discord'umuza katılın.
Kısa özet: Katı erişim kontrolleriyle AB'de barındırılan altyapı, her yerde TLS, bcrypt şifreler, Stripe tokenize edilmiş kart verisi, kendinizin okuyabildiği hesap başına denetim kaydı ve DPA imzalamaya hazırlık. SOC 2 veya ISO 27001 sertifikalı değiliz — yerine ne yaptığımızı ve yol haritamızda neler olduğunu burada açıklıyoruz.
Altyapı
Nodetonet kontrol düzlemi, panel ve veritabanı, bir tier-3 Avrupa hosting sağlayıcısı tarafından işletilen AB veri merkezlerindeki dedicated sunucularda çalışır. Paylaşımlı hosting kullanmıyoruz. Mimari, sorumluluğu amaca göre ayırır:
- Kontrol düzlemi — panel arayüzü, REST API, veritabanı (PostgreSQL). Hesapları, faturalamayı, token yönetimini ve cihaz eşleştirmesini yönetir.
- Veri düzlemi (edge sunucular) — trafiğinizi gerçekten proxy'leyen ve tünelleyen katman. Edge düğümleri, panel veritabanına doğrudan erişime sahip değildir; bu nedenle ele geçirilen bir edge, hesap kimlik bilgilerini, ödeme referanslarını veya faturalama geçmişini okuyamaz. Tam mimari için Nodetonet trafiği nasıl yönlendirir yazısına bakın.
- Ajan binary'leri — müşteri kontrolündeki cihazlarda çalışan Android uygulaması ve Windows
.exe. Ajanlar kontrol düzlemine token başına gizli anahtarla kimlik doğrular; diğer müşterilerin verisini okuyamazlar.
Birincil PostgreSQL veritabanının yedekleri günlük çalışır ve ayrı bir AB bölgesinde, kontrol ettiğimiz bir anahtarla dinlenme durumunda şifrelenmiş olarak saklanır. Yedek geri yükleme aylık test edilir. İşletim sistemleri rolling bir programda yamanır — çalışan stack'i etkileyen herhangi bir kritik CVE için güvenlik yamaları yayınlanmasından 72 saat içinde uygulanır.
Üretim erişimi her biri donanım güvenlik anahtarı gerektiren iki mühendisle kısıtlıdır. Paylaşılan sudo hesabı yok ve destek personeli için JIT erişim yolu yok. Bir mühendis destek amacıyla hesabınızı incelemesi gerekirse, bu eylem panelde görebileceğiniz aynı denetim kaydına işlenir.
Şifreleme
- Her yerde transit'te TLS. Tüm panel ve API uç noktaları yalnızca HTTPS — HTTP istekleri hemen HSTS başlığıyla yönlendirilir. Müşteri özel alan adları (HTTP tünelleri için kullanılan) otomatik düzenlenen, sona ermeden önce otomatik yenilenen Let's Encrypt sertifikaları alır. Ayrıntılar için Let's Encrypt otomatik yenileme yazısına bakın.
- Hashlenmiş şifreler. Hesap şifreleri kayıt başına salt ile bcrypt hash'i olarak saklanır. Düz metin şifrenizi asla görmeyiz — loglarda değil, destek araçlarında değil, yedeklerde değil. Sosyal giriş kullanıyorsanız (Google, Discord veya GitHub), Nodetonet şifrenizi hiç almaz — yalnızca sağlayıcının döndürdüğü OAuth token'ını alır.
- Stripe üzerinden tokenize edilmiş kart verisi. Kart numaraları sunucularımıza asla ulaşmaz. Stripe kart yakalama ve depolamayı yönetir; biz yalnızca tokenize edilmiş bir referans alır ve peşin yüklemeleri işlemek için kullanırız. Stripe dışı bir ödeme yöntemi tercih ediyorsanız bizimle iletişime geçin.
- API token'ları ve cihaz token'ları. Token'lar hashlenmiş olarak saklanır; tam değeri yalnızca oluşturulduğu anda görürsünüz. Kaybolan veya ele geçirilen token'lar, diğer token'ları veya proxy yapılandırmalarını etkilemeden panelden her zaman iptal edilip yeniden düzenlenebilir.
- Proxy kimlik bilgileri. Rotating proxy son kullanıcılarınız için kullanıcı adı/şifre doğrulaması hashlenmiş olarak saklanır. IP izin listelerine ek faktör olarak başvurulabilir — IP izin/yasak listeleri yazısına bakın.
Bugün kullanabileceğiniz erişim kontrolleri
Bu hesap düzeyindeki kontroller panelde sunulur ve her hesap için etkindir:
| Kontrol | Nerede bulunur | Ne yapar |
|---|---|---|
| Denetim kaydı | Hesap ayarları | Her anlamlı eylemi kaydeder — token oluşturuldu, proxy değiştirildi, cihaz eşleştirildi, bakiye yüklendi — zaman damgası, aktör ve kaynak IP ile. Standart planda 30 gün, talep üzerine daha uzun süre saklanır. |
| Token rotasyonu | Token'lar sayfası | Token'ları her zaman düzenleyin, görüntüleyin, iptal edin veya döndürün. Üretim token'ları için 90 günlük rotasyon kadansı öneriyoruz. |
| IP izin/yasak listeleri | Proxy başına ayarlar | Belirli bir proxy'yi hangi kaynak IP'lerin kullanabileceğini kısıtlar. CI runner'ınızın IP aralığıyla proxy'yi kilitlemek için kullanışlıdır. |
| Domain izin/yasak listeleri | Proxy başına ayarlar | Proxy'nin bağlanabileceği hedefleri engeller veya kısıtlar — bir istemcinin kullanımını kapsama almak için kullanışlıdır. |
| İstemci başına kota ve süre sonu | Proxy istemci modalı | Akış kullanımının imkansız olması için her bir alt istemci için bant genişliğini kaplar ve son kullanma tarihleri belirler. Bkz. kota limitleri. |
| İş parçacığı limitleri | Proxy istemci modalı | Bir kiracının paylaşılan havuzu tüketmesini önlemek için istemci başına eş zamanlı bağlantıları sınırlar. Bkz. iş parçacığı limitleri. |
Uyumluluk ve GDPR duruşu
GDPR-bilinçli bir servis olarak faaliyet gösteriyoruz. Tüzel kişilik Avrupa'da ve tüm müşteri verisi AB veri merkezlerinde kalır. Talep üzerine Veri İşleme Anlaşması imzalayabiliriz — security@nodetonet.com adresine yazın, iki iş günü içinde imzalı şablonu geri göndereceğiz. Standart DPA şunları kapsar:
- Alt-işleyiciler: Stripe (ödeme), AB hosting sağlayıcımız (altyapı) ve işlemsel e-posta sağlayıcımız.
- Veri ikametgahı: varsayılan olarak yalnızca AB; farklı bir bölgeye ihtiyacınız varsa kaydolmadan önce bizimle konuşun.
- İhlal bildirimi: ciddi bir ihlalden haberdar olduğumuzdan itibaren 72 saat içinde etkilenen müşterileri bilgilendireceğiz.
- Haklarınız: talep üzerine veri dışa aktarma ve silme.
Bugün sahip olmadıklarımız: SOC 2 Type II, ISO 27001, HIPAA, FedRAMP. Sertifikalı bir tedarikçi değil, endüstri en iyi uygulamalarını takip eden erken aşama bir ürünüz. Satın alma süreciniz bu sertifikalardan birini gerektiriyorsa, henüz doğru seçenek değiliz. SOC 2 Type I, gelir denetim maliyetini haklı çıkardığında 2027 yol haritamızda.
Hangi veriyi topluyoruz ve neden
Servisi çalıştırmak için gereken asgari miktarı topluyoruz:
- Hesap verisi — e-posta, hashlenmiş şifre (veya OAuth subject'i), fatura için faturalama adresi.
- Kullanım verisi — proxy başına aktarılan byte, bağlantı zaman damgaları, cihaz son görülme zamanı. Bu veriler panonuzu, kota uygulamasını ve faturalamayı destekler. Bkz. faturalarınızı anlama.
- Denetim olayları — hangi IP'nin hangi eylemi ne zaman gerçekleştirdiği. 30 gün saklanır.
- Destek iletişimi — bize gönderdiğiniz e-postalar ve Discord mesajları, destek geçmişi için ilgili olduğu sürece saklanır.
Veri üçüncü taraflara satılmaz. Reklam ağı işletmiyoruz. Proxy trafiğinizin içeriğini profillendirmiyoruz — paket sayılarını ve byte sayılarını görürüz, payload'ı değil.
Güvenlik sorunu bildirme
Bir güvenlik açığı bulursanız lütfen uç noktayı, yeniden üretim adımlarını ve olası etkiyi belirterek security@nodetonet.com adresine yazın. 48 saat içinde teyitle ve 7 gün içinde bir düzeltme planı veya açıklamasıyla yanıt veriyoruz.
Makul açıklama normlarını izleyen iyi niyetli güvenlik araştırmasına karşı yasal işlem başlatmama taahhüdünde bulunuyoruz — gerçek müşteri verisinin sızdırılması yok, uzatılmış hizmet engelleme yok, personelin sosyal mühendisliği yok.
Bug bounty
Bug-bounty programımız gayri resmi — henüz üçüncü taraf bir platformda çalışmıyoruz. Geçerli, daha önce bilinmeyen bir güvenlik açığı bildirirseniz, ciddiyete ve gerçek dünya etkisine bağlı olarak hesap kredisi veya banka havalesi olarak 50 ile 2.000 dolar arasında ödeme yapıyoruz. Kapsam şunları içerir:
*.nodetonet.com— panel, API ve herkese açık pazarlama sayfaları- Android ajan uygulaması
- Windows HTTP tünel
.exeajanı - Herkese açık REST API
Kapsam dışı: çıkış veya statik pazarlama sayfalarında clickjacking; kimliği doğrulanmamış pazarlama uç noktalarında eksik hız limitleri; Stripe veya Let's Encrypt gibi üçüncü taraf hizmetlerdeki açıklar (bunları doğrudan satıcıya bildirin); müşterinin kendi cihazına fiziksel erişim gerektiren bulgular.
Ödeme zamanlamasında garantili SLA olan daha yapılandırılmış bir program istiyorsanız, bu, kadrosunda özel bir güvenlik mühendisi olduğunda 2027 yol haritamızda yer alıyor.
Bilgili kalmak
Güvenlikle ilgili değişiklikler — yama dağıtımları, bilinen CVE'ler için bağımlılık güncellemeleri ve olay raporları — Discord sunucumuza (#announcements) ve X'teki @nodetonet hesabımıza gönderilir. Bu sayfa yanıtlamadığı bir sorunuz varsa security@nodetonet.com adresine yazın veya iletişim sayfamızı ziyaret edin.