Güven ve Güvenlik
8200.dev, kurumsal güvenlik gereksinimlerini karşılamak üzere tasarlanmıştır. Bu sayfa, verilerinizi nasıl koruduğumuzu, neye erişebildiğimizi ve neye erişemediğimizi ve nasıl çalıştığımızı açıklar. Duruşumuzu açıkça belirtiriz — ve sahip olmadığımız bir sertifikayı asla iddia etmeyiz.
1. Güvenlik Mimarisi
Beklemede şifreleme
Bağlayıcı kimlik bilgileri ve kimlik sağlayıcı sertifikaları dahil olmak üzere tüm hassas veriler, beklemede AES-256-GCM ile şifrelenir.
Aktarım sırasında şifreleme
Tüm trafik TLS 1.3 (HTTPS) üzerinden sunulur ve HSTS uygulanarak tarayıcıların güvensiz şekilde bağlanması engellenir.
Kimlik Doğrulama ve MFA
Google ile ya da en az 12 karakter uzunluğunda, yalnızca tuzlanmış scrypt özetleri olarak saklanan ve hız sınırlı oturum açma girişimlerine sahip bir e-posta ve parola ile oturum açın. İki faktörlü kimlik doğrulama (TOTP ve yedek kodlar) herkese açık olup kuruluş genelinde zorunlu kılınabilir; Enterprise, tam zamanında sağlama ve assertion tekrar oynatma korumasıyla SAML tek oturum açma özelliği (Okta, Azure AD, Google Workspace, OneLogin) ekler.
Role dayalı erişim kontrolü
Yerleşik Sahip, Yönetici ve Görüntüleyici rolleri ile ayrıntılı özel roller, en az ayrıcalık ilkesiyle erişim vermenizi sağlar. İzinler her istekte uygulanır.
Oturum ve ağ denetimleri
Yapılandırılabilir oturum maksimum süresi ve boşta kalma zaman aşımı politikaları, ayrıca erişimi güvendiğiniz aralıklarla sınırlayan IP izin listesi (Enterprise).
Uç (edge) koruması
Cloudflare, uygulamanın önünde bir Web Uygulama Güvenlik Duvarı ve DDoS koruması sağlar; her yanıtta güvenlik başlıkları (CSP, HSTS, frame-deny) bulunur.
2. Veri İşleme
İzleme salt okunurdur. Platform, güvenlik durumunuzu değerlendirmesine olanak tanıyan en dar kapsamlarla bağlanır, dosyalarınızın içeriklerine asla ihtiyaç duymaz ve otomatik düzeltmeyi etkinleştirmediğiniz sürece kaynaklarınızda hiçbir şeyi değiştirmez.
Salt okunur izleme
Bağlayıcılar, salt okunur kapsamlar aracılığıyla izleme yapar. Google Workspace için tarama drive.metadata.readonly üzerinde çalışır — paylaşım meta verilerini okuyabilir, dosya içeriklerini okuyamaz. Yazma erişimi yalnızca otomatik düzeltme için mevcuttur: varsayılan olarak kapalıdır, bağlayıcı başına ayrı olarak verilir ve yalnızca erişimi iptal etmek veya azaltmakla sınırlıdır.
Yalnızca meta veri ve bulgular
İzin meta verilerini, erişim grafiğini ve bunlardan türettiğimiz bulguları saklarız. Belgelerinizin içeriğini saklamaz, dizinlemez veya iletmeyiz.
Yapılandırılabilir saklama
Operasyonel veriler saklama politikanıza uyar — örneğin 24 aya kadar denetim geçmişi ve geçici veriler için 90 günlük bir pencere — hiçbir şeyin yanlışlıkla silinmemesi için bir güvenlik alt sınırıyla birlikte.
Kendi kendine dışa aktarma ve silme
Sahipler, kuruluşlarının verilerini dışa aktarabilir ve hesap silme talebini kendileri yapabilir. Silme, bir bekleme süresi boyunca çalışır ve ardından verileri kaldırır.
3. Uyumluluk
Denetimlerimizi ve ürünün ürettiği kanıtları başlıca çerçevelere eşleriz. Bunlar kendi denetiminize yardımcı olacak eşlemelerdir — 8200.dev bu standartlar açısından sertifikalı değildir ve asla aksini iddia etmeyeceğiz.
Çerçeve eşleme
Denetimler ve ürün kanıtları SOC 2, ISO 27001, GDPR, HIPAA ve NIST CSF 2.0'a eşlenir. Uygulama içi uyumluluk panosu, beşinin tümünü boşluk analizi ve dışa aktarılabilir bir kanıt paketiyle yan yana izler.
Google API Sınırlı Kullanım
Workspace API'lerinden alınan ham veya türetilmiş kullanıcı verilerinin kullanımı, Limited Use gereksinimleri dahil olmak üzere Google User Data Policy ile uyumlu olacaktır. Workspace verileri yalnızca etkinleştirdiğiniz güvenlik özelliklerini sağlamak ve iyileştirmek için kullanılır — bu verileri genelleştirilmiş AI veya makine öğrenimi modelleri geliştirmek, iyileştirmek ya da eğitmek için asla kullanmayız ve eğitim amacıyla üçüncü taraf AI veya ML araçlarına veya hizmetlerine asla aktarmayız.
Google OAuth doğrulaması
Google, 2026-08-23 tarihinde 8200.dev'in OAuth doğrulamasını istediği üç kapsam için onayladı: tarama için drive.metadata.readonly ve isteğe bağlı üçüncü taraf uygulama denetimi için admin.directory.user.readonly ve admin.directory.user.security. Herhangi bir yeni kapsam — Google Workspace'te otomatik düzeltmenin ihtiyaç duyacağı yazma kapsamı dahil — kullanmadan önce yeni bir doğrulama gerektirmektedir.
4. Yapay Zeka Aracısı Hesap Verebilirliği
2026 sorumluluk kayması, yapay zekayı dağıtan şirketi aracılarının yaptıklarından sorumlu tutar. 8200.dev, bu erişimi yönettiğinize dair kanıtı üretir. Bu, uyumluluk duruşunuzu destekler; hukuki tavsiye değildir ve herhangi bir sonucu garanti etmez.
Eksiksiz aracı envanteri
Agent Guard, verilerinize erişebilen her yapay zeka aracısının ve hizmet hesabının canlı bir envanterini, ayrıca gölge yapay zekanın arkasındaki üçüncü taraf OAuth izinlerini tutar — göremediğinizi yönetemezsiniz.
Değiştirilemez erişim kaydı
Her erişim kararı ve değişikliği, dışa aktarılabilir bir denetim izinde (CSV / JSON / CEF / SIEM) kaydedilir; böylece bir yapay zeka aracısının neye ve ne zaman erişebileceğini yeniden oluşturabilirsiniz.
Gösterilebilir yönetişim
Önleme kuralları, erişim uygulaması ve belgelenmiş bir risk zaman çizelgesi, aktif kontrol ve müdahaleyi gösterir — savunulabilir bir yapay zeka yönetişim programının arkasındaki kanıt.
5. Operasyonel Güvenlik
Sürekli sağlık kontrolleri
Platform, veritabanı ve bağlayıcılar genelinde her beş dakikada bir otomatik sağlık kontrolleri çalışır ve bir şey bozulduğunda otomatik olarak bir olay açar.
Genel durum sayfası
Genel bir durum sayfası, çalışma süresi geçmişini ve olay güncellemelerini yayınlar; böylece güncel durumu her zaman bilirsiniz.
Otomatik test
Kod tabanı, her değişiklikte çalışan 4.000'den fazla otomatik test tarafından kapsanmaktadır; böylece gerileme sorunları sürümden önce tespit edilir.
Denetim günlüğü ve SIEM dışa aktarımı
Güvenlikle ilgili eylemler, CSV, JSON veya CEF olarak dışa aktarabileceğiniz ve SIEM'inize aktarabileceğiniz, kuruluş başına değiştirilemez bir denetim izinde kaydedilir (Enterprise).
6. Alt İşleyiciler
Titizlikle seçilmiş küçük bir alt işleyici grubu kullanıyoruz. Her biri yalnızca işlevini yerine getirmek için ihtiyaç duyduğu verileri alır.
| Alt İşleyici | Amaç | Paylaşılan veriler |
|---|---|---|
| Anthropic | AI destek asistanı, yönetici özeti anlatıları ve arayüz çevirisi | Sohbet mesajlarınız ve oturum açtığınızda kısa bir hesap özeti; talep ettiğiniz özetler için toplu durum rakamları — asla dosya içerikleri veya kimlik bilgileri |
| Resend | İşlemsel e-posta iletimi (hesap, güvenlik ve faturalandırma e-postaları) | Alıcı e-posta adresi ve mesaj içeriği |
| PayPal | Abonelik faturalandırması ve ödemeler | Faturalandırma tanımlayıcıları ve işlem meta verileri |
| RunPod | Uygulama işlem gücü ve PostgreSQL veritabanı | Şifrelenmiş uygulama verileri (meta veriler + bulgular) |
| Cloudflare | Ağ kenarında CDN, WAF ve DDoS koruması | Aktarım halindeki istek meta verileri; durağan veri yok |
7. İletişim
Güvenlik dokümantasyonuna, bir alt işleyici listesine veya bir tedarikçi değerlendirmesi için yanıtlara mı ihtiyacınız var? [email protected] adresine e-posta gönderin.