Güvenlik ve Giriş
Giriş yöntemleri, iki adımlı doğrulama, kurtarma kodları, oturum davranışı ve denetim günlüğü.
Giriş yöntemleri
Giriş ekranı e-posta önceliklidir: e-postanızı yazdığınızda sistem doğru yolu seçer.
| Yöntem | Ne zaman kullanılır |
|---|---|
| Şifre | Standart giriş; iki adımlı doğrulama açıksa ikinci adımda kod istenir. |
| Sihirli bağlantı | Şifre hatırlamadan giriş: e-postanıza gelen tek kullanımlık bağlantıya tıklarsınız. |
| SSO | E-posta alan adı SSO tanımlı bir kuruma aitse kurumsal girişe yönlendirilir. Bkz. SSO. |
| Kurtarma kodu | Kimlik doğrulayıcı uygulamanıza erişemediğinizde. |
İki adımlı doğrulama (2FA)
Ayarlar → Hesap ekranından kurulur:
2FA kur deyin; ekranda bir QR kodu görünür.
Kodu kimlik doğrulayıcı uygulamanızla (Google Authenticator, 1Password, Authy…) okutun.
Uygulamanın ürettiği 6 haneli kodu girerek etkinleştirin.
Size 12 kurtarma kodu verilir — güvenli bir yere kaydedin.
Bundan sonra her girişte şifrenizin ardından 6 haneli kod istenir.
Kurtarma kodları
Telefonunuzu kaybettiğinizde hesabınıza girmenin yolu bu kodlardır.
- Toplam 12 kod üretilir; her kod yalnızca bir kez kullanılır.
- Giriş ekranındaki Kurtarma kodu kullan seçeneğiyle şifre + kurtarma kodu girersiniz.
- Kullanılan kod anında yakılır ve kalan kod sayısı güncellenir.
- Kodlarınız azaldığında hesap ekranından yeni set üretebilirsiniz; yeni set eskileri geçersiz kılar.
Kodları paylaşmayın
Kurtarma kodu, şifre kadar hassastır: tek başına yeterli değildir ama şifreyle birlikte iki adımlı doğrulamayı atlar. Şifre yöneticinizde saklayın.
2FA'yı kapatmak
Hesap ekranından kapatabilirsiniz; kapatıldığında hem doğrulayıcı kaydı hem de kurtarma kodları silinir. Tekrar açtığınızda yeni bir QR ve yeni bir kod seti üretilir.
Oturum ve token davranışı
- Oturumunuz kısa ömürlü bir erişim token'ı ve bir yenileme token'ıyla taşınır; arayüz gerektiğinde sessizce yeniler.
- Yenileme yalnızca kimlik doğrulama gerçekten geçersizse (401/400) oturumu kapatır — geçici ağ veya sunucu hataları sizi dışarı atmaz.
- Paralel isteklerde yenileme tek seferde yapılır, böylece token yarışları yaşanmaz.
Kurumsal güvenlik önlemleri
| Önlem | Ayrıntı |
|---|---|
| Alan adı kilidi | Widget yalnızca site kaydındaki alan adından çalışır; anahtarınız başka sitede kullanılamaz. |
| Yazma-only kimlik bilgileri | WhatsApp token'ı, app secret ve SAP şifreleri kaydedildikten sonra tarayıcıya bir daha döndürülmez. |
| Sunucu tarafı entegrasyon | SAP sorguları ve kimlik bilgileri hiçbir zaman ziyaretçinin tarayıcısına inmez. |
| İmzalı webhook'lar | WhatsApp webhook'u Meta imzasıyla, e-posta webhook'u paylaşılan sırla doğrulanır. |
| Denetim günlüğü | Üye/rol değişiklikleri, AI öneri kararları ve akış yaşam döngüsü olayları kayıt altındadır. |