Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Ana sayfaya dön

YARDtwin'de Güvenlik

Müşteri verilerini nasıl koruduğumuz, platformun sürekliliğini nasıl sağladığımız ve EU GMP Annex 11, 21 CFR Part 11 ve GDPR uyumluluğunu nasıl sürdürdüğümüz.

Puan 4.8/5.00 pentest bulgusuEU/EEA veri yerleşimiGDPR uyumlu

Platform ve barındırma

YARDtwin, Norveç Doğu işlem ve İsveç Merkezi veri, kayıt defteri ve gizli dizi depolama ile Microsoft Azure üzerinde çalışır. Tüm müşteri verileri GDPR Madde 44–49 uyumlu olarak AB/AEA sınırları içinde kalır.

  • App Service (Linux Container) — Norveç Doğu
  • Azure PostgreSQL Flexible Server — İsveç Merkezi
  • Azure Blob Storage — Norveç Doğu, özel kapsayıcılar
  • Azure Key Vault — İsveç Merkezi, RBAC denetimli
  • Azure Front Door + WAF — Önleme modu
  • Log Analytics + Microsoft Sentinel — 90 günlük saklama

Ağ ve aktarım güvenliği

KontrolUygulamaDurum
TLSAzure üzerinden AES-256-GCM ile TLS 1.3Doğrulandı
WAFAzure Front Door WAF (Önleme modu)Aktif
HSTSÖn yükleme ile 2 yıllık max-ageDoğrulandı
Yalnızca HTTPSApp Service zorunlu kılındıDoğrulandı
Veritabanı güvenlik duvarıYalnızca Azure + yönetici IP izin listesiDoğrulandı

Kimlik doğrulama ve erişim denetimi

KontrolUygulamaDurum
Parola politikası8+ karakter, büyük harf, küçük harf, rakam, özel karakterZorunlu
İhlal kontrolüKayıt / değişiklik sırasında HIBP k-anonimlik sorgusuAktif
MFATOTP (Google/Microsoft Authenticator)Mevcut
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Aktif
Kaba kuvvet5 deneme, 15 dakika kilitleme (429)Aktif
JWT token'ları1 saatlik erişim, 7 günlük yenilemeAktif
RBACRota düzeyinde zorunlu kılınan 8 rolAktif
Kiracı izolasyonuHer sorgu tenant_id ile filtrelenirDoğrulandı

Veri koruma

KontrolUygulamaDurum
Durağan veri şifrelemeAzure PostgreSQL AES-256Aktif
İletim sırasında şifrelemeTLS 1.3Aktif
Parola karma işlemibcrypt (12 tur)Aktif
Parametreli SQL154 sorgu, 0 birleştirmeDoğrulandı
Gizli anahtarlarAzure Key VaultAktif
Denetim iziYalnızca ekleme yapılabilir, ALCOA+ uyumluAktif

İçerik Güvenlik Politikası

Betikler için istek başına nonce kullanan katı CSP ( unsafe-inlineyok). Her yanıtta döndürülen tam güvenlik başlıkları: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Test ve doğrulama

17–18 Nisan 2026 tarihinde bağımsız sızma testi (10 OWASP kategorisi, 36 yük): 0 güvenlik açığı.11 Nisan 2026'da 270 randevu genelinde 1.890'dan fazla API çağrısını kapsayan işlevsel güvenlik testi: 0 başarısızlık.Yıllık üçüncü taraf sızma testi planlandı ve SOC 2 Tip II denetimi devam etmektedir.

Uyumluluk

  • EU GMP Annex 11 — Veri bütünlüğü (ALCOA+), yalnızca ekleme yapılabilir denetim izi, elektronik kayıtlar, erişim denetimi, doğrulanmış
  • 21 CFR Part 11 — Elektronik kayıtlar, denetim izi, atıf, mühür gözetim zinciri
  • GDPR — Veri taşınabilirliği (JSON + CSV), DSAR iş akışı, onay takibi, yalnızca AB/AEA yerleşimi
  • SOC 2 Type II — Denetim devam ediyor

Belgeler ve şablonlar

Sorumlu açıklama

Güvenlik araştırmacılarının raporlarını memnuniyetle karşılıyoruz. Bulguyu ve yeniden üretme adımlarını açıklayarak admin@yardtwin.comadresine e-posta gönderin. Alındı bildirimini 2 iş günü içinde yaparız; kritik sorunları 7 gün içinde yamalamayı hedefleriz. Lütfen açıkları gidermemize fırsat tanımadan kamuoyuyla paylaşmayın.

Son güncelleme: Nisan 2026 · yardtwin.com

Merhaba! Ücretsiz denemenizi 2 dakikada başlatın — her şeyi kurmanıza yardımcı olurum!