E-Ticaret Site Güvenliği: Veri Sızıntısı, Bot ve Hesap Kalkanı
Bir veri sızıntısı hem cironuzu hem KVKK cezasıyla kasanızı vurur. Bot saldırıları, hesap ele geçirme ve sızıntıya karşı KOBİ'lerin uygulayabileceği somut savunma katmanları.
Bir sabah panele girip "200 sipariş" yerine "veritabanı erişilemiyor" mesajını gördüğünüzü düşünün. Ya da müşterileriniz size yazıp "Sizden aldığım üründen sonra kartımdan tuhaf harcamalar çıktı" dediğinde. E-ticarette güvenlik, olay yaşanana kadar kimsenin bütçe ayırmadığı; yaşandığında ise hem cirodan hem itibardan hem de KVKK cezasından aynı anda vurulan bir alan. Kişisel Verileri Koruma Kurulu'nun geçmiş kararlarında, gerekli teknik tedbirleri almadığı için veri ihlaline uğrayan işletmelere kesilen idari para cezaları yüz binlerce liraya ulaştı. Ve bu, henüz kaybedilen müşteri güvenini hesaba katmadan.
İyi haber şu: saldırıların büyük çoğunluğu, hedefli bir hacker değil, otomatik botlar ve bilinen açıklardan gelir. Yani bir güvenlik ordusu kurmanıza gerek yok; doğru katmanları doğru sırayla kurmanız yeterli.
Tehdit Gerçekte Nereden Geliyor?
KOBİ e-ticaretinde en sık görülen dört senaryo net:
- Hesap ele geçirme (ATO): Başka sitelerden sızmış e-posta/şifre kombinasyonları, botlarla sizin login sayfanızda tek tek denenir (credential stuffing). Müşteri aynı şifreyi her yerde kullandıysa hesabı, kayıtlı kartı ve puanları ele geçirilir.
- Veri sızıntısı: Güncellenmemiş bir eklenti, açık bir yönetim paneli ya da korumasız bir veritabanı yedeği üzerinden müşteri adı, telefon, adres ve sipariş bilgileri dışarı sızar. Bu doğrudan bir KVKK ihlalidir.
- Bot ve kazıma (scraping): Rakipler fiyatlarınızı ve stoğunuzu saniyede yüzlerce istekle çeker; bu hem sunucunuzu yorar hem rekabet istihbaratınızı bedavaya verir.
- Ödeme dolandırıcılığı katmanı: Zayıf oturum yönetimi ve eksik doğrulama, sahte siparişlerin kapısını aralar.
Katman 1: Temel Hijyen — Pazarlık Konusu Değil
En büyük kazanç, en ucuz adımlarda. Sırasıyla:
Her sayfada HTTPS. SSL/TLS sertifikası artık ücretsiz (Let's Encrypt) ve zorunlu. Sertifikasız bir ödeme sayfası, hem Chrome uyarısıyla dönüşümü öldürür hem 3D Secure akışını riske atar. Karışık içerik (mixed content) uyarılarını da temizleyin.
Güncelleme disiplini. Kendi altyapınızı yönetiyorsanız (örneğin WordPress + WooCommerce), açıkların %90'ı güncellenmemiş tema ve eklentilerden gelir. Kullanmadığınız her eklentiyi silin — pasif eklenti de açık kapıdır. Ayda bir "güncelleme günü" belirleyin.
Yedekleme, ama test edilmiş yedek. Günlük otomatik yedek alın ve yedeği sitenin bulunduğu sunucudan farklı bir yerde saklayın. En az bir kez geri yükleme provası yapın; test edilmemiş yedek, yedek değildir.
Yönetim paneli gizliliği. Varsayılan /admin yolunu değiştirin, panel girişini IP kısıtı veya en azından ek bir doğrulamayla koruyun.
Katman 2: Girişi ve Hesapları Kilitleyin
Hesap ele geçirmenin panzehiri iki şey: çok faktörlü doğrulama (MFA) ve hız sınırlama (rate limiting).
- Yönetici hesaplarına MFA'yı istisnasız zorunlu kılın. Panelinize erişen herkes — siz, muhasebeci, ajans — SMS veya Google Authenticator ile ikinci adımı geçmeli.
- Login denemelerini sınırlayın: aynı IP'den 5 başarısız denemeden sonra geçici kilit. Bu tek ayar, credential stuffing botlarının çoğunu boşa çıkarır.
- Kritik noktalara (giriş, kayıt, "şifremi unuttum") görünmez bir bot filtresi koyun. Google reCAPTCHA v3 veya Cloudflare Turnstile, müşteriyi rahatsız etmeden botu ayıklar.
- Şifre politikanızı akıllı kurun: uzunluğa odaklanın, sızmış şifre listelerini reddedin. "En az bir büyük harf" dayatmasından çok, minimum 10 karakter daha güvenlidir.
Katman 3: Önüne Bir Kalkan Koyun (WAF + CDN)
Sitenizin önüne bir Web Uygulaması Güvenlik Duvarı (WAF) ve CDN koymak, artık kurumsal bir lüks değil. Cloudflare'in ücretsiz planı bile SQL injection, XSS ve bilinen bot ağlarının önemli bir kısmını daha sunucunuza ulaşmadan eler; aynı zamanda ani trafik ve DDoS denemelerini yumuşatır. Trafiğiniz büyüdüğünde ücretli WAF kuralları ve bot yönetimiyle kazıma trafiğini de kısabilirsiniz.
Bu katmanın yan faydası da var: CDN, statik içeriği kenar sunuculardan servis ederek site hızınızı ve Core Web Vitals skorunuzu iyileştirir. Yani güvenlik yatırımı aynı zamanda dönüşüm yatırımı.
Katman 4: Ödeme Tarafını Kendinize Yormayın
En kritik güvenlik kararı, kart verisini hiç görmemek. iyzico, PayTR, KuveytTürk sanal POS gibi PCI-DSS uyumlu sağlayıcıların hosted/iframe ödeme ekranını kullanın; kart numarası sizin sunucunuza hiç düşmesin. Böylece kart verisiyle ilgili yükün büyük kısmı sağlayıcının sorumluluğuna geçer.
3D Secure'u devre dışı bırakmayın — birkaç puanlık dönüşüm kaybı gibi görünse de chargeback ve sahte sipariş riskini ciddi biçimde düşürür. e-Arşiv fatura ve sipariş verilerini tutan sistemlerinizde de erişim yetkilerini rol bazlı ayırın: kargo görevlisinin müşterinin tüm sipariş geçmişini görmesi gerekmez.
KVKK: Güvenlik Sadece Teknik Değil, Yasal
KVKK'ya göre müşteri verisini işleyen herkes "veri sorumlusu"dur ve teknik-idari tedbirleri almakla yükümlüdür. Pratikte yapmanız gerekenler:
- VERBİS kaydınızı yasal eşikleri aşıyorsanız tamamlayın.
- Bir veri ihlali fark ettiğinizde, Kurul'a en kısa sürede (72 saat içinde) bildirim yapmanız beklenir. Bu yüzden bir olay müdahale planınız olmalı: kim aranacak, hangi loglara bakılacak, müşteriler nasıl bilgilendirilecek?
- Verdiği zararı sınırlamak için veri minimizasyonu uygulayın: ihtiyacınız olmayan veriyi toplamayın, süresi dolan veriyi silin. Sızdıramayacağınız veri, en güvenli veridir.
Nereden Başlamalı? 7 Günlük Aksiyon Listesi
| Gün | Aksiyon | Maliyet |
|---|---|---|
| 1 | Tüm sitede HTTPS + karışık içerik temizliği | Ücretsiz |
| 2 | Yönetici hesaplarına MFA zorunluluğu | Ücretsiz |
| 3 | Login rate limiting + reCAPTCHA/Turnstile | Ücretsiz |
| 4 | Cloudflare (WAF + CDN) kurulumu | Ücretsiz plan |
| 5 | Test edilmiş, sunucu dışı yedekleme | Düşük |
| 6 | Kullanılmayan eklenti/entegrasyon temizliği | Ücretsiz |
| 7 | Erişim yetkileri + olay müdahale planı taslağı | Ücretsiz |
Bu listenin altı adımı bir kuruş harcamadan, bir hafta içinde bitiyor. Ama sizi bir veri ihlalinin maliyetinden — hem cezasından hem kaybedilen müşteriden — koruyor.
Güvenliği Altyapıya Bırakın
Bu katmanların çoğunu tek tek kurmak yerine, güvenliği baştan doğru kurulmuş bir altyapının üzerinde iş yapmak en kârlısı. Shopizayn'da SSL, güncel altyapı, PCI uyumlu ödeme entegrasyonları ve KVKK'ya uygun veri yönetimi kutudan çıktığı gibi hazır gelir; siz eklenti güncellemesiyle değil, satışla ilgilenirsiniz. Shopizayn ile ücretsiz mağazanızı bugün açın, güvenliğin altyapı tarafını bize bırakın — enerjinizi büyümeye ayırın.
İlgili yazılar
ETBİS Kaydı ve Güven Damgası: E-Ticarette Atlanan Yasal Adım
Sitenizi açtınız, iyzico'yu bağladınız, ilk siparişi aldınız. Peki ETBİS kaydınız var mı? Ticaret Bakanlığı'nın bu zorunlu adımını atlarsanız on binlerce TL ceza kapıda.
Çerez Onayı ve KVKK: E-Ticarette İzin Yönetimini Doğru Kurma Rehberi
Çerez bandını "Tümünü Kabul Et" ile geçiştirmek hem KVKK riski hem de bozuk reklam verisi demek. Google Consent Mode v2, banner tasarımı ve GA4/Meta ölçümünü doğru kuran pratik rehber.
e-Fatura Entegrasyonu: E-Ticaret Sitenizde Yasal Uyumluluk ve Otomasyon
GİB'in e-Arşiv fatura zorunluluğu her e-ticaret satıcısını kapsıyor. Doğru entegrasyon aracıyla süreci otomatikleştirin: yasal riski sıfırlayın, muhasebe sürenizi dramatik biçimde kısaltın.