API anahtarınız, kuruluşunuz adına işlem yapma yetkisidir. Aşağıdaki kurallara uymak sızıntı riskini ve sızıntı sonrası etkiyi minimuma indirir.Documentation Index
Fetch the complete documentation index at: https://docs.payven.com.tr/llms.txt
Use this file to discover all available pages before exploring further.
Kuralname
Asla kaynak kodda tutmayın — anahtarları
.env, secret manager veya environment variable olarak yönetin.Asla istemcide tutmayın — tarayıcı, mobil uygulama veya desktop client’a göndermeyin. Tüm Payven çağrıları sunucu tarafından yapılmalı.
Asla loglara yazmayın — log framework’ünüzde request/response loglama açıksa anahtar header’larını maskeleyin.
Asla destek ekibine paylaşmayın — Payven destek ekibi sizden anahtarınızı istemez.
Sandbox ve production’ı ayırın — farklı anahtarlar, farklı secret store’lar.
IP whitelist tanımlayın — production anahtarları için zorunlu kabul edin.
Düzenli rotasyon — minimum 6 ayda bir, sızıntı şüphesinde anında.
Audit logları izleyin — konsoldaki API kayıtları ekranından beklenmeyen istek varsa hemen tepki verin.
Anahtar saklama önerileri
| Ortam | Önerilen secret store |
|---|---|
| AWS | AWS Secrets Manager veya Parameter Store (SecureString) |
| Azure | Azure Key Vault |
| GCP | Secret Manager |
| Kubernetes | External Secrets Operator + cloud KMS |
| On-premise | HashiCorp Vault |
| Geliştirme | .env (commit edilmez) + direnv veya dotenv |
Çoklu anahtar stratejisi
Tek bir anahtarla çalışmak yerine işlevlere göre ayrılmış anahtarlar oluşturmanız önerilir:| Anahtar | Kullanım |
|---|---|
payments-prod | Sadece ödeme alma servisinde kullanılan production anahtarı |
reporting-prod | Sadece raporlama job’larında kullanılan, daha kısıtlı IP whitelist’li anahtar |
dev-team-sandbox | Geliştirici ekibinin paylaştığı sandbox anahtarı |
Rotasyon prosedürü
Sıfır kesinti ile rotasyon:Servisinizi yeniden deploy edin
Yeni anahtar ile başlayan servis pod/instance’ları çalışmaya başlasın. Eski olanlar hâlâ eski anahtarla çalışıyor — ikisi de geçerli.
Audit log'u izleyin
Konsol → API Kayıtları ekranında eski anahtara gelen istek olup olmadığını izleyin. Trafik sıfıra inene dek bekleyin.
Sızıntı şüphesinde acil müdahale
Anahtarınızın sızdığını düşündüğünüz an aşağıdaki adımları paralel uygulayın:Yeni anahtar üretip servisinizi rotasyona alın
Yukarıdaki adımları hızlandırılmış şekilde uygulayın.
Audit log incelemesi
Sızıntı penceresinde gerçekleşen tüm işlemleri konsol → API Kayıtları’ndan ekstrakt edin.
Destek ekibine bildirin
Destek talebi açın — etki analizi konusunda yardım alın.