SON GÜNCELLEME: 19 AĞUSTOS 2026 · BU SAYFA, PLATFORMUMUZ GELİŞTİKÇE GÖZDEN GEÇİRİLMEKTEDİR
AWS üzerinde geliştirildi
Küresel bir CDN ile tamamen Amazon Web Services üzerinde barındırılan ve tümüyle kod olarak tanımlanmış altyapı.
Her yerde şifreli
Geçiş sırasında TLS 1.2+; bekleme durumunda AWS KMS aracılığıyla AES-256. Sırlar asla kod içinde barındırılmaz.
7/24 izlenir
Kesintisiz tehdit tespiti, denetim günlüğü kaydı ve her uyarı için nöbetçi bir mühendis.
GDPR uyumlu
Kurumsal müşteriler için DPA (Veri İşleme Sözleşmesi), şeffaf alt veri işleyicileri ve eksiksiz veri sahibi hakları.
GÜVENLİK İLKELERİMİZ
Servisler arasında sıfır güven
Her dahili arama kriptografik olarak imzalanır; yalnızca ağ konumuna bağlı olarak hiçbir şeye güvenilmez.
En az yetki erişimi
Kişiler ve hizmetler, rol ve ortam başına sınırlandırılmış olarak, ihtiyaç duydukları minimum erişim yetkisini elde ederler.
Varsayılan olarak şifreleme
Geçiş halindeyken TLS 1.2+ ve bekleme halindeyken AES-256 bir seçenek değil, temel gereksinimdir.
Tasarım gereği yalıtım
Ortamlar, ağlar ve müşteri çalışma alanları mimari olarak birbirinden ayrılmıştır.
Esneklik ve hata devretme hazırlığı
Çoklu kullanılabilirlik alanı (Multi-AZ) işlem, günlük yedeklemeler ve yük devretme deneyimi, her şeyin başarısız olabileceği varsayımına dayanır.
Müdahale disiplini
7/24 nöbetçi personel, tanımlanmış bir olay müdahale süreci ve olay sonrası incelemeler döngüyü tamamlar.
01 — ALTYAPI & BARINDIRMA
Bannersnack'in çalıştığı yerler
Bannersnack, ana altyapısı ABD'de (Kuzey Virginia) olacak şekilde tamamen Amazon Web Services üzerinde barındırılmaktadır ve içerikler AWS'nin küresel CDN'i olan Amazon CloudFront aracılığıyla dünya çapında sunulmaktadır.

Yönetilen Kubernetes (EKS)
Birden fazla erişilebilirlik alanında güncel Kubernetes sürümlerinde tutulan, Amazon EKS üzerindeki konteynerleştirilmiş servisler.

Kod olarak altyapı
Her bir altyapı bileşeni kod içinde (Pulumi, Kustomize) tanımlanır, akran değerlendirmesinden (peer-review) geçer ve otomatikleştirilmiş boru hatları (pipeline) aracılığıyla dağıtılır.

AWS Well-Architected
Altyapı ve incelemeler, İyi Yapılandırılmış Çerçeve'nin (Well-Architected Framework) güvenlik ve güvenilirlik sütunları etrafında yapılandırılmıştır.

İzole ortamlar
Geliştirme, hazırlık (staging) ve canlı (production) ortamları tamamen ayrılmış olup, erişim güvenlik duvarı kuralları ve ACL'ler (Erişim Kontrol Listeleri) ile sınırlandırılmıştır.

Tasarımı gereği esnek
Dışa aktarma iş yükleri, yüke bağlı olarak yüzlerce, hatta binlerce örneğe otomatik olarak ölçeklenir; böylece tek bir müşterinin yoğun trafiği platform performansını asla düşürmez.
02 — VERİ KORUMA
Şifreleme ve depolama
Ürettiğiniz her şey aktarım sırasında ve depolanırken korunur. Amacına uygun olarak herkese açık olan tek şey konusunda ise netiz: yayınlamayı seçtiğiniz çalışmalarınız.
Geçiş sırasında şifrelenmiş
Tüm trafik TLS ile şifrelenir; üretim ortamında modern şifreleme paketleriyle TLS 1.2+ zorunlu kılınır ve HTTP, HTTPS'ye yönlendirilir.
Durağan halde şifrelenmiş
Müşteri tasarımları ve hesap verileri, AWS KMS aracılığıyla AES-256 ile şifrelenmiş olarak saklanır ve her zaman TLS şifreli bağlantılar üzerinden geri okunur.
Tasarım gereği halka açık
Yayınlanan ve gömülen banner'lar bilinçli olarak herkese açıktır; web'deki her yerde çalışmalarını sağlayan da budur. Hesabınız ve çalışma alanınız ise kimlik doğrulama ile korunmaktadır.
Mantıksal istemci ayrımı
Her müşterinin çalışma alanı mantıksal olarak ayrılmıştır; hiçbir müşteri başka bir çalışma alanının içeriğine göz atamaz veya bunları listeleyemez.
Bazı varlıklar neden herkese açık?
Bannersnack bir tasarım platformudur. Yalnızca açıkça dışa aktardığınız, yayınladığınız veya gömdüğünüz varlıklar kamuya açık hale gelir. Hesabınız ve çalışma alanınız her zaman kimlik doğrulamasının arkasında yer alır.
03 — AĞ VE UYGULAMA GÜVENLİĞİ
İnternet ile verileriniz arasındaki katmanlar
Derinlemesine savunma: özel ağ iletişimi, güçlendirilmiş uçlar, imzalı dahili trafik ve sıkı bir şekilde korunan sırlar.
04 — GÜVENLİ GELİŞTİRME
Kodun canlı ortama nasıl ulaştığı
Her değişiklik kasıtlı olarak gözden geçirilir, doğrulanır ve yayına alınır — asla otomatik olarak yüklenmez.
Kod incelemesi ve standartları
Tüm değişiklikler, birleştirmeden önce akran denetimi (peer review), otomatik linter kontrolü ve doğrulama aşamalarından geçer.
Kontrollü dağıtımlar
Üretim dağıtımları açık ve onaylanmış CI/CD eylemleridir; hiçbir zaman otomatik push'lar değildir.
Doğrulanmış sürümler
Her sürüm; otomatik üretim hazırlığı, giriş ve bildirim doğrulama kontrollerinden geçer.
Sızma testi
Güvenlik testleri süreklidir; kendi platformumuzu dahili olarak test ediyoruz ve ihtiyaç duyuldukça bağımsız firmalardan harici değerlendirmeler talep ediyoruz. Kurumsal müşteriler gizlilik sözleşmesi (NDA) kapsamında bir özet talep edebilirler.
05 — İZLEME VE OLAY MÜDAHALESİ
Gözünüz her zaman platformda olsun
Kesintisiz tespit, gerçek denetim kayıtları ve her uyarının diğer ucunda gerçek bir insan.
Sürekli tehdit algılama
Amazon GuardDuty, bulut ortamımızı tehditlere ve anormal davranışlara karşı sürekli olarak analiz eder.
Denetim günlüğü
Kubernetes kontrol düzlemi denetim günlükleri, yük dengeleyici erişim günlükleri ve veritabanı günlükleri yakalanır ve saklanır.
7/24 nöbetçi
Bir mühendis her zaman nöbettedir; uyarılar bir posta kutusuna değil, doğrudan bir insana çağrı gönderir.
Olay müdahalesi
Tanımlanmış bir süreç; sınıflandırma, etki azaltma, müşteri iletişimi ve olay sonrası incelemeyi kapsar.
Çalışma Süresi
%99,99 oranında ortalama platform kullanılabilirliği sağlıyoruz; bu, sözleşmeye dayalı bir SLA (Hizmet Seviyesi Anlaşması) değil, ölçümlenmiş bir değerdir.
06 — GÜVENİLİRLİK & SÜREKLİLİK
Ayakta kalmak ve hızla toparlanmak için tasarlandı
Çoklu kullanılabilirlik alanı (Multi-AZ) bilgi işlem, anlık kurtarma özellikli günlük yedeklemeler ve kritik anlarda sorunsuz çalışma kaybı toleransı.
Çoklu-AZ işlem gücü
Uygulama katmanı, birden fazla AWS erişilebilirlik alanı (availability zone) üzerinde çalışır.
Otomatik yedeklemeler
15 güne kadar geçmişe dönük kurtarma olanağı sunan günlük yedeklemelerin yanı sıra üretim veritabanlarında silme koruması.
Kusursuz gerileme
Platformun bir bölümünün kullanılamaz hale gelmesi durumunda, özel bir yük devretme deneyimi sizi bilgilendirir.
İstek üzerine kapasite
Kuyruk tabanlı otomatik ölçeklendirme, manuel müdahaleye gerek kalmadan ani trafik artışlarını absorbe eder.
07 — İÇERİK GÜVENLİĞİ
Alan adınızdaki güvenli içerik
Yayınlanan banner'lar CDN'imiz üzerinden web sitenize ve reklam ağlarınıza sunulur; dolayısıyla bu içeriğin güvenliği, güvenlik duruşumuzun bir parçasıdır.
08 — ÖDEMELER
Kartınız sunucularımıza asla temas etmez
Bannersnack kart bilgilerinizi hiçbir şekilde görmez veya saklamaz ve hassas ödeme verilerini kesinlikle işlemez.
09 — GİZLİLİK VE KVKK
Sizin verileriniz, sizin haklarınız
CCPA/CPRA ve diğer bölgesel yasaları da kapsayan, GDPR uyumlu bir gizlilik programı — detaylı bilgi için Gizlilik Politikamıza göz atın.
Veri İşleme Sözleşmesi
Kurumsal ve işletme müşterileri için bağımsız bir veri işleme sözleşmesi (DPA) hazırlık aşamasındadır — bugün itibarıyla veri işleme koşulları, Hizmet Koşullarımız ve Gizlilik Politikamız kapsamında ele alınmaktadır.
Alt Veri İşleyicileri ⚑
Alt işlemcilerin bir listesi (AWS, Stripe, Intercom, Mailgun, Google, …) talep üzerine mevcuttur; herkese açık bir alt işlemciler sayfası hazırlanmaktadır.
Uluslararası transferler
Veriler, ek güvencelerle birlikte AB Standart Sözleşme Maddeleri kapsamında ABD'de (AWS us-east-1) işlenmektedir.
Haklarınız
Kişisel verilerinize erişin, bunları dışa aktarın, düzeltin veya silin; bu işlemler yasal olarak gerekli süre içinde (GDPR kapsamında bir ay) yerine getirilir. İrtibat adresleri aşağıdadır.
Elde Tutma
Kişisel verileriniz yalnızca hesabınız aktif olduğu sürece saklanır; ardından, dar kapsamlı yasal istisnalar hariç olmak üzere silinir veya anonim hale getirilir.
DPO ve politikalar
Veri koruma ile ilgili sorularınız için Veri Koruma Yetkilimiz ile iletişime geçebilirsiniz. Konu hakkındaki detaylı bilgiye Gizlilik ve Çerez Politikalarımızdan ulaşabilirsiniz.
GİZLİLİK TALEPLERİ:
· VERİ KORUMA GÖREVLİSİ:
10 — ORGANİZASYONEL GÜVENLİK
Güvenlik aynı zamanda insanla ilgili bir süreçtir
En az yetki prensibi, zorunlu MFA, yönetilen cihazlar ve birlikte çalıştığımız herkes için durum tespiti.
En az ayrıcalık + MFA
Erişim, tüm personel için güvenli kimlik doğrulama ve zorunlu çok faktörlü kimlik doğrulama ile birlikte her rol ve ortama göre sınırlandırılmıştır.
Güvenlik eğitimi
Çalışanlar kurum içi güvenlik eğitimi alır; mühendisler ise güvenli geliştirme rehberliği alır.
Yönetilen cihazlar
Şirket donanımlarını özel bir cihaz yönetim ekibi yönetir; işten ayrılma durumunda erişim de istihdamla birlikte sona erer.
Satıcı durum tespiti
Üçüncü taraflar ve alt veri işleyicileri, benimsenmeden önce durum tespitinden geçer.
ISO 27001 ve ISO 9001 standartlarına uyum çalışmaları yürütülüyor
Uygulamalarımız ISO 27001 (bilgi güvenliği) ve ISO 9001 (kalite yönetimi) gereksinimleriyle uyumludur. Resmi sertifikasyon süreci değerlendirilme aşamasındadır; sertifikalar tamamlandığında burada yer alacaktır.
Bannersnack'te Yapay Zeka
Bugün ürünümüzde yapay zeka kullanmıyoruz ve hiçbir müşteri içeriği yapay zeka modellerini eğitmek için kullanılmaz. Yapay Zeka Politikamız; herhangi bir yapay zeka özelliği kullanıma sunulmadan önce şeffaflık, onay ve kontrol kurallarını belirler.
YAPAY ZEKÂ POLİTİKASINI OKUYUN →
GÜVENLİK İNCELEME KONTROL LİSTESİ
Hakemlerin sorduğu altı alan
Güvenlik anketleri için hızlı harita — aşağıdaki her bir satır bu sayfada ayrıntılı olarak ele alınmaktadır.
Yönetişim ve risk
✓ Tanımlanmış olay müdahale süreci
✓ Tedarikçi ve alt veri işleyici durum tespiti
✓ Dahili güvenlik eğitimi
✓ ISO 27001 / 9001 uyumlu uygulamalar
Kimlik ve erişim
✓ Tüm personel için zorunlu MFA
✓ En az ayrıcalıklı, ince taneli roller
✓ Ad alanı (namespace) kapsamlı Kubernetes erişimi
✓ VPN üzerinden Yalnızca Anahtarlı SSH
Veri koruması
✓ Tüm trafik için TLS 1.2+
✓ AWS KMS aracılığıyla bekleme durumunda AES-256
✓ Mantıksal müşteri ayrımı
✓ Sırlar şifrelenmiştir, asla kodun içinde yer almaz
Altyapı & ağ
✓ Özel VPC — veritabanlarına internetten asla erişilemez
✓ WAF, istek sınırlandırma, güvenlik üstbilgileri
✓ DDoS koruması (CloudFront + Shield)
✓ Kod olarak altyapı, akran denetimli
Dayanıklılık ve İş Sürekliliği
✓ Çoklu-AZ (Multi-AZ) uygulama katmanı
✓ Günlük yedeklemeler, 15 günlük belirli bir ana geri yükleme
✓ Özel failover (yineleme) deneyimi
✓ ölçülen ortalama çalışma süresi %99,99
Üçüncü taraf ve içerik riski
✓ Yalnızca Stripe ile, PCI-DSS uyumlu ödemeler
✓ Alt veri işleyicisi listesi ve durum tespiti
✓ Yerleştirmelerin Google Güvenli Tarama taramaları
✓ Kriptografik olarak imzalanmış Kurumsal API
11 — KURUMSAL İÇİN
Güvenlik ekiplerine hesap veren ekipler için tasarlandı
Yukarıdakilerin hepsine ek olarak, güvenlik ve satın alma ekiplerinizin beklediği kontroller ve evraklar.
Roller ve izinler
Çalışma alanı rolleri; kimlerin görüntüleyebileceğini, düzenleyebileceğini, yayınlayabileceğini ve faturalandırmayı yönetebileceğini denetler.
Aktivite ve denetim günlükleri
Yöneticiler çalışma alanı etkinlik geçmişini (hesap genelindeki düzenlemeleri, silmeleri ve içerik değişikliklerini) inceleyebilir.
İmzalı Kurumsal API
Her API çağrısı Müşteri Kimliğiniz (Client ID) ile doğrulanır ve API anahtarınızla kriptografik olarak imzalanır.
Reklam sunumu yalıtımı
Kurumsal reklam sunumu, özel bir altyapı üzerinden yürütülür.
Güvenlik incelemesi desteği
Anketler yanıtlandı, DPA sağlandı, sızma testi özetleri gizlilik sözleşmesi (NDA) kapsamında paylaşıldı, güvenlik ekibinizle görüşmeler yapıldı.
Öncelikli destek
Tanımlanmış bir SLA içeren öncelikli destek, Kurumsal sözleşmenize dahil edilebilir.
12 — SORUMLU AÇIKLAMA
Bir güvenlik açığı mı buldunuz?
Bunu duymak isteriz — ve iyi niyetli araştırmalara karşı yasal işlem başlatmayacağız.
Bildiriminizi 2 iş günü içinde aldığımızı teyit edeceğiz, araştırma sürecimiz boyunca sizi bilgilendireceğiz ve kullanıcı gizliliğine saygı duyan ve hizmet kesintisinden kaçınan iyi niyetli araştırmalara karşı yasal yollara başvurmayacağız. Makine tarafından okunabilir ayrıntılar: /.well-known/security.txt.
Verilerim nerede saklanıyor?
Amerika Birleşik Devletleri'nde (K. Virginia) AWS üzerinde barındırılmaktadır ve yayınlanan kreatifler CloudFront aracılığıyla dünya çapında önbelleğe alınır. Aktarım güvenceleri için yukarıdaki Gizlilik ve GDPR bölümüne bakın.
Tasarımlarımı kimler görebilir?
Çalışma alanınız giriş yapmayı gerektirir ve ekip arkadaşlarınız yalnızca davetle katılabilir. Yayınlanan veya yerleştirilen başlıklar (banner'lar) tasarım gereği kamusal alana açıktır. Paylaştığınız tasarımlar için bağlantının kendisi görüntüleme izni verir; bu nedenle tasarım bağlantılarını yalnızca güvendiğiniz kişilerle paylaşın.
Verilerimi nasıl silebilirim?
Uygulama içindeki tasarımları dilediğiniz zaman silebilirsiniz. Hesabınızın ve kişisel verilerinizin tamamen silinmesi için gizlilik ekibimizle iletişime geçebilirsiniz (adresler yukarıdaki Gizlilik bölümünde yer almaktadır). Bu talepler, yasal olarak zorunlu kılınan süre içinde (GDPR kapsamında bir ay) yerine getirilir.
SSO (Tek Oturum Açma) veya iki faktörlü kimlik doğrulamayı destekliyor musunuz?
Henüz değil — güçlü ve benzersiz bir şifre kullanmanızı öneririz. Kurumsal SSO (Tekli Oturum Açma) değerlendirme aşamasındadır; eğer ekibiniz için önemliyse lütfen bize bildirin.
Bir güvenlik sorununu nasıl bildirebilirim?
Güvenlik açıkları → güvenlik ekibimiz (yukarıdaki Sorumlu açıklama bölümüne bakın). Kötüye kullanım içeren reklam içeriği → bannersnack.com/legal-information/abuse. Bildirimleri genellikle 2 iş günü içinde aldığımızı teyit ederiz.


