1. Altyapı
- Sunucular güvenlik sertifikalı veri merkezlerinde çalışır; fiziksel güvenliği veri merkezi sağlar
- Tüm trafik saldırı korumalı bir ağ üzerinden geçer; sunuculara yalnız gereken portlardan erişilebilir
- Sunucu yönetimine yalnız anahtar tabanlı kimlik doğrulamayla erişilir; parolayla giriş kapalıdır
- İşletim sistemi ve bağımlılıklar düzenli olarak güncellenir
2. Şifreleme
- Tarayıcı, mobil uygulama ve canlı destek penceresi ile sunucularımız arasındaki tüm bağlantılar TLS ile şifrelidir
- Parolalar argon2id ile tek yönlü özet olarak saklanır; düz metin parola hiçbir yerde tutulmaz
- İki adımlı doğrulama sırları ve entegrasyon gizli anahtarları veritabanında şifreli saklanır
- Mobil uygulamada oturum anahtarı telefonun güvenli deposunda saklanır; uygulama çıkışta anahtarı ve bildirim jetonunu siler
- Anlık bildirimler yalnız ajan konsolda ya da uygulamada etkin değilken gider; mesaj önizlemesi ajan tercihiyle kapatılabilir
- Yedekler AES-256 ile şifrelenir
3. Hesap ve erişim güvenliği
- Doğrulama uygulamasıyla iki adımlı doğrulama; çalışma alanı sahibi bunu tüm ekip için zorunlu kılabilir
- Sahip, yönetici, süpervizör ve ajan rolleriyle yetki ayrımı
- Konsola erişimi belirli IP adresleriyle sınırlama seçeneği
- Oturum süresi ve hareketsizlikte oturumu kapatma ayarları
- Yeni bir cihazdan giriş yapıldığında e-postayla uyarı; parola veya iki adımlı doğrulama değiştiğinde bildirim
- Başarısız giriş denemelerinde geçici engelleme ve hız sınırlaması
- Oturum çerezleri HttpOnly, Secure ve SameSite=Strict; siteler arası istek sahteciliğine karşı koruma
4. Uygulama güvenliği
- Her çalışma alanının verisi uygulama ve veritabanı düzeyinde diğerlerinden ayrılır; her sorgu çalışma alanı kimliğiyle sınırlandırılır
- Ziyaretçi ve ajan içerikleri ekrana basılmadan önce temizlenir; yardım merkezi makaleleri güvenli bir biçimlendirme alt kümesiyle sunulur
- Yüklenen dosyalar virüs taramasından geçirilir ve izinli türlerle sınırlandırılır
- Gelen e-posta bildirimleri imzayla doğrulanır; doğrulanamayan istekler reddedilir
- Her sürüm otomatik güvenlik testlerinden geçmeden yayına alınmaz
- Yapay zekâ özellikleri kendi sunucularımızda çalışır; konuşmalar dış servislere gönderilmez
5. Kayıt ve izleme
- Konsolda yapılan önemli işlemler (ayar değişikliği, ajan ekleme ve çıkarma, veri silme, dışa aktarma) değiştirilemez bir işlem kaydına yazılır ve yöneticiler tarafından görüntülenebilir
- Sistem kaynakları ve hizmet durumu sürekli izlenir; olağandışı durumlarda ekibimiz hemen uyarılır
6. Yedekleme ve süreklilik
- Veritabanı ve dosyalar her gün şifreli olarak yedeklenir; yedekler ayrı bir konumda da saklanabilir
- Yedekler en fazla 30 gün tutulur; geri yükleme düzenli olarak denenerek doğrulanır
7. Gizlilik araçları
- Sohbetler için saklama süresi ve süresi dolan sohbetlerin kendiliğinden silinmesi
- Ziyaretçi IP adreslerinin belirli bir süreden sonra maskelenmesi
- Bir ziyaretçinin tüm verisini bulma, dışa aktarma ve silme (sohbetler, e-postalar ve destek talepleri dahil)
- Dosya yüklemeyi kapatma ve izinli dosya türlerini sınırlama
8. Personel ve olay müdahalesi
- Müşteri Verilerine erişim yalnız ihtiyaç duyan personelle sınırlıdır ve gizlilik yükümlülüğü altındadır
- Bir güvenlik olayında olayı sınırlar, etkisini inceler ve etkilenen müşterileri en geç 48 saat içinde bilgilendiririz
9. Güvenlik açığı bildirimi
Layvchat’te bir güvenlik açığı bulduğunuzu düşünüyorsanız ayrıntılarıyla [email protected] adresine bildirin. Bildirimleri en kısa sürede inceler ve sonucu size bildiririz.
İyi niyetle yapılan ve şu kurallara uyan araştırmalar için hukuki yola başvurmayız:
- Yalnız kendi hesabınızı ve verinizi kullanın; başka müşterilerin verisine erişmeyin, onu değiştirmeyin veya silmeyin
- Hizmeti yavaşlatacak veya kesintiye uğratacak testler (yük testi, hizmet engelleme) yapmayın
- Açığı düzeltmemiz için makul süre tanımadan kamuya açıklamayın
