SECURITY nodetonet.com
Security GDPR Compliance

Nodetonet'te güvenlik — hesapları, trafiği ve ödeme verisini nasıl koruyoruz

Nodetonet müşteri verisini nasıl koruyor: AB altyapısı, her yerde TLS, bcrypt şifreler, Stripe tokenizasyonu, hesap başına denetim kaydı, GDPR duruşu ve şeffaf bug-bounty süreci.

N Nodetonet Team
15 Mayıs 2026 8 dk okuma

Bu sayfa Nodetonet'in müşteri verisini nasıl koruduğunu açıklıyor. Bir uyumluluk departmanı tarafından değil, kodu yazan aynı insanlar tarafından yazıldı. Yaptığımız şeyler ve henüz sahip olmadıklarımız konusunda dürüst olmaya çalışıyoruz. Eksik veya bozuk bir şey bulursanız security@nodetonet.com adresine yazın ya da Discord'umuza katılın.

Kısa özet: Katı erişim kontrolleriyle AB'de barındırılan altyapı, her yerde TLS, bcrypt şifreler, Stripe tokenize edilmiş kart verisi, kendinizin okuyabildiği hesap başına denetim kaydı ve DPA imzalamaya hazırlık. SOC 2 veya ISO 27001 sertifikalı değiliz — yerine ne yaptığımızı ve yol haritamızda neler olduğunu burada açıklıyoruz.

Altyapı

Nodetonet kontrol düzlemi, panel ve veritabanı, bir tier-3 Avrupa hosting sağlayıcısı tarafından işletilen AB veri merkezlerindeki dedicated sunucularda çalışır. Paylaşımlı hosting kullanmıyoruz. Mimari, sorumluluğu amaca göre ayırır:

Birincil PostgreSQL veritabanının yedekleri günlük çalışır ve ayrı bir AB bölgesinde, kontrol ettiğimiz bir anahtarla dinlenme durumunda şifrelenmiş olarak saklanır. Yedek geri yükleme aylık test edilir. İşletim sistemleri rolling bir programda yamanır — çalışan stack'i etkileyen herhangi bir kritik CVE için güvenlik yamaları yayınlanmasından 72 saat içinde uygulanır.

Üretim erişimi her biri donanım güvenlik anahtarı gerektiren iki mühendisle kısıtlıdır. Paylaşılan sudo hesabı yok ve destek personeli için JIT erişim yolu yok. Bir mühendis destek amacıyla hesabınızı incelemesi gerekirse, bu eylem panelde görebileceğiniz aynı denetim kaydına işlenir.

Şifreleme

Bugün kullanabileceğiniz erişim kontrolleri

Bu hesap düzeyindeki kontroller panelde sunulur ve her hesap için etkindir:

KontrolNerede bulunurNe yapar
Denetim kaydıHesap ayarlarıHer anlamlı eylemi kaydeder — token oluşturuldu, proxy değiştirildi, cihaz eşleştirildi, bakiye yüklendi — zaman damgası, aktör ve kaynak IP ile. Standart planda 30 gün, talep üzerine daha uzun süre saklanır.
Token rotasyonuToken'lar sayfasıToken'ları her zaman düzenleyin, görüntüleyin, iptal edin veya döndürün. Üretim token'ları için 90 günlük rotasyon kadansı öneriyoruz.
IP izin/yasak listeleriProxy başına ayarlarBelirli bir proxy'yi hangi kaynak IP'lerin kullanabileceğini kısıtlar. CI runner'ınızın IP aralığıyla proxy'yi kilitlemek için kullanışlıdır.
Domain izin/yasak listeleriProxy başına ayarlarProxy'nin bağlanabileceği hedefleri engeller veya kısıtlar — bir istemcinin kullanımını kapsama almak için kullanışlıdır.
İstemci başına kota ve süre sonuProxy istemci modalıAkış kullanımının imkansız olması için her bir alt istemci için bant genişliğini kaplar ve son kullanma tarihleri belirler. Bkz. kota limitleri.
İş parçacığı limitleriProxy istemci modalıBir kiracının paylaşılan havuzu tüketmesini önlemek için istemci başına eş zamanlı bağlantıları sınırlar. Bkz. iş parçacığı limitleri.

Uyumluluk ve GDPR duruşu

GDPR-bilinçli bir servis olarak faaliyet gösteriyoruz. Tüzel kişilik Avrupa'da ve tüm müşteri verisi AB veri merkezlerinde kalır. Talep üzerine Veri İşleme Anlaşması imzalayabiliriz — security@nodetonet.com adresine yazın, iki iş günü içinde imzalı şablonu geri göndereceğiz. Standart DPA şunları kapsar:

Bugün sahip olmadıklarımız: SOC 2 Type II, ISO 27001, HIPAA, FedRAMP. Sertifikalı bir tedarikçi değil, endüstri en iyi uygulamalarını takip eden erken aşama bir ürünüz. Satın alma süreciniz bu sertifikalardan birini gerektiriyorsa, henüz doğru seçenek değiliz. SOC 2 Type I, gelir denetim maliyetini haklı çıkardığında 2027 yol haritamızda.

Hangi veriyi topluyoruz ve neden

Servisi çalıştırmak için gereken asgari miktarı topluyoruz:

Veri üçüncü taraflara satılmaz. Reklam ağı işletmiyoruz. Proxy trafiğinizin içeriğini profillendirmiyoruz — paket sayılarını ve byte sayılarını görürüz, payload'ı değil.

Güvenlik sorunu bildirme

Bir güvenlik açığı bulursanız lütfen uç noktayı, yeniden üretim adımlarını ve olası etkiyi belirterek security@nodetonet.com adresine yazın. 48 saat içinde teyitle ve 7 gün içinde bir düzeltme planı veya açıklamasıyla yanıt veriyoruz.

Makul açıklama normlarını izleyen iyi niyetli güvenlik araştırmasına karşı yasal işlem başlatmama taahhüdünde bulunuyoruz — gerçek müşteri verisinin sızdırılması yok, uzatılmış hizmet engelleme yok, personelin sosyal mühendisliği yok.

Bug bounty

Bug-bounty programımız gayri resmi — henüz üçüncü taraf bir platformda çalışmıyoruz. Geçerli, daha önce bilinmeyen bir güvenlik açığı bildirirseniz, ciddiyete ve gerçek dünya etkisine bağlı olarak hesap kredisi veya banka havalesi olarak 50 ile 2.000 dolar arasında ödeme yapıyoruz. Kapsam şunları içerir:

Kapsam dışı: çıkış veya statik pazarlama sayfalarında clickjacking; kimliği doğrulanmamış pazarlama uç noktalarında eksik hız limitleri; Stripe veya Let's Encrypt gibi üçüncü taraf hizmetlerdeki açıklar (bunları doğrudan satıcıya bildirin); müşterinin kendi cihazına fiziksel erişim gerektiren bulgular.

Ödeme zamanlamasında garantili SLA olan daha yapılandırılmış bir program istiyorsanız, bu, kadrosunda özel bir güvenlik mühendisi olduğunda 2027 yol haritamızda yer alıyor.

Bilgili kalmak

Güvenlikle ilgili değişiklikler — yama dağıtımları, bilinen CVE'ler için bağımlılık güncellemeleri ve olay raporları — Discord sunucumuza (#announcements) ve X'teki @nodetonet hesabımıza gönderilir. Bu sayfa yanıtlamadığı bir sorunuz varsa security@nodetonet.com adresine yazın veya iletişim sayfamızı ziyaret edin.

Sıkça sorulan sorular

SOC 2 veya ISO 27001 sertifikalı mısınız?
Hayır, henüz değil. Endüstri en iyi uygulamalarını takip eden erken aşama bir ürünüz, ancak üçüncü taraf bir denetimden geçmedik. SOC 2 Type I, gelir denetim maliyetini haklı çıkardığında 2027 yol haritamızda. Satın almanız bugün sertifikalı bir tedarikçi gerektiriyorsa, doğru seçenek değiliz.
Bir Veri İşleme Anlaşması (DPA) alabilir miyim?
Evet — security@nodetonet.com adresine yazın, iki iş günü içinde imzalı şablonu geri göndeririz. Standart DPA alt-işleyicileri (Stripe, AB hosting sağlayıcımız, e-posta sağlayıcımız), AB veri ikametgahı, 72 saatlik ihlal bildirimini ve veri dışa aktarma ile silme haklarınızı kapsar.
Verilerim nerede saklanır ve AB'den çıkıyor mu?
Tüm panel verisi ve yedekler AB veri merkezlerinde saklanır. Kart verisi Stripe üzerinden tokenize edilir ve sunucularımıza hiç ulaşmaz. Trafiğinizi proxy'leyen edge sunucular şu anda AB bölgelerinde çalışır. Uyumluluğunuz AB dışı bir bölge gerektiriyorsa, kaydolmadan önce bizimle iletişime geçin.
Güvenlik ihlalini nasıl ele alıyorsunuz?
Müşteri verisini etkileyebilecek ciddi bir ihlalden haberdar olursak, etkilenen müşterileri 72 saat içinde neyin açığa çıktığı ve durumu kontrol altına almak için ne yaptığımıza dair ayrıntılarla bilgilendireceğiz. Aynı zamanda 30 gün içinde bir olay sonrası raporu vermeyi taahhüt ediyoruz.
Proxy'lerimi hangi IP'lerin kullanabileceğini kısıtlayabilir miyim?
Evet. Her proxy'nin istemci başına IP izin listesi vardır. Ayrıca bir istemcinin ulaşabileceği hedefleri kısıtlamak için domain izin/yasak listeleri de belirleyebilirsiniz. Her iki kontrol de ek ücret olmaksızın panelde mevcuttur. Kurulum talimatları için IP izin/yasak listeleri yazısına bakın.
Bug-bounty programınızın kapsamı nedir?
Kapsam; *.nodetonet.com (panel, API, pazarlama sayfaları), Android ajan uygulaması, Windows .exe tünel ajanı ve herkese açık REST API'yi içerir. Ciddiyete bağlı olarak hesap kredisi veya banka havalesi olarak 50-2.000 dolar ödüyoruz. Kapsam dışı: statik sayfalarda clickjacking, kimliği doğrulanmamış uç noktalarda eksik hız limitleri ve üçüncü taraf hizmetlerdeki açıklar.

Yanıtlamadığımız bir güvenlik sorunuz mu var?

security@nodetonet.com'a e-posta gönderin. 48 saat içinde yanıtlıyoruz.