Kurumsal seviye güvenlik
Sitenize eklediğiniz her satır kodun arkasında kurumsal altyapı var. Metis Mark verinize dokunmaz, markaları birbirinden ayrı tutar ve modeli gerçek kataloğunuzun dışına çıkarmaz. Aşağıda, bir AI satış asistanı seçerken sorulması gereken 5 kritik soruyu kendi mimarimiz için nasıl yanıtladığımızı bulacaksınız.
5 soru, 5 net cevap
Net ve somut cevap alamadığınız her satıcı bir uyarı işaretidir. İşte bizim cevaplarımız.
Widget sitemi yavaşlatır veya güvenlik açığı oluşturur mu?
Hayır. Widget asenkron yüklenir ve sayfa render'ını bloklamaz. Yalıtılmış çalışır — sitenizin koduna, veritabanınıza veya oturumlarınıza erişmez, yalnızca kendi güvenli servisiyle https üzerinden konuşur. Ekrana basılan tüm metin (marka içeriği ve bot çıktısı) güvenli biçimde işlenir; XSS gibi enjeksiyon yüzeyleri kapatılır.
Müşteri verim başka markalarla karışabilir mi?
Hayır. Kiracı izolasyonu uygulama koduna değil, veritabanı seviyesinde satır-düzeyi güvenliğe (Row Level Security) dayanır. Bu kural bir kod hatası olsa bile geçerliliğini korur; bir markanın müşteri verisi başka bir markaya asla görünmez.
Model olmayan ürünleri veya yanlış fiyatları uydurur mu?
Hayır. Öneriler yalnızca sizin gerçek kataloğunuzla eşleştirilir; olmayan bir ürün icat edilmez, stok dışı ürün satılmaz. Fiyatlar doğrudan panelinizden gelir ve ürün kartında gösterilir — mesaj metnine fiyat yazılmaz. Her yanıt, katalog dışı bağlantıları yakalayan bir çıktı denetiminden geçer.
KVKK'ya uygunluğu somut olarak nasıl sağlıyorsunuz?
Ziyaretçi açık rızasıyla çalışır; rıza, verildiği metin sürümü ve kapsamıyla birlikte kayıt altına alınır ve geri çekilebilir. Ziyaretçi dilediği an verisinin silinmesini veya dışa aktarılmasını talep edebilir. Kişisel veri, anonim toplu istatistiklerden ayrı tutulur ve satılmaz.
Verilerim hangi teknik önlemlerle korunuyor?
Beklemede şifreleme (hassas veriler diskte AES-256 ile şifreli), aktarımda şifreleme (uçtan uca SSL/TLS), rol tabanlı erişim kontrolü ve istem manipülasyonuna (prompt injection) karşı girdi/çıktı denetimi bir arada uygulanır. Güvenlik başlıkları nonce tabanlı Content-Security-Policy ile zorlanır.
Bu soruları neden sormanız gerektiğini ve piyasada yaşanan gerçek sorunları blog yazımızda detaylı ele aldık.
Teknik koruma katmanları
"Verileriniz güvende" demek kolay; hangi katmanlarda güvende olduğunu göstermek asıl mesele.
İzole veritabanı
Her markanın verisi ayrı tutulur; bir markanın müşteri bilgisi başka bir markayla asla paylaşılmaz. İzolasyon uygulama kodunda değil, veritabanının kendisinde zorlanır.
Row Level Security (RLS)Uçtan uca şifreleme
Bağladığınız API anahtarları gibi hassas bilgiler veritabanında şifreli saklanır. Tüm iletişim aktarımda SSL/TLS ile korunur.
AES-256-GCM · SSL/TLSSıkı güvenlik başlıkları
Widget her istekte korumalı biçimde sunulur; sayfanız kötü niyetli müdahalelere ve script enjeksiyonuna kapalıdır.
Nonce tabanlı CSPRol tabanlı erişim
Ekipteki herkes her veriyi göremez; yetkiye göre kısıtlanır. Hassas müşteri verisine erişim gerekçeye bağlıdır ve kayıt altına alınır.
RBAC · erişim kaydıGirdi/çıktı denetimi
Kötü niyetli bir kullanıcı istem manipülasyonuyla (prompt injection) sistemi kandırmaya çalışırsa, girdi ve çıktı denetim katmanları bunu yakalar ve model katalog dışına çıkarılamaz.
Prompt injection korumasıSitenizi yavaşlatmaz
Tek satır, asenkron yüklenen hafif bir widget. Sayfanızın açılış hızına yük bindirmez, render'ı bloklamaz.
Asenkron scriptKVKK ve ziyaretçi hakları
KVKK uyumu bir onay kutusu değil, ziyaretçinin verisi üzerinde gerçek kontrol sahibi olması demektir. Metis Mark bu ilkeleri sistem düzeyinde uygular:
- Açık rıza; verildiği metin sürümü ve kapsamıyla birlikte kayıt altına alınır ve geri çekilebilir.
- Ziyaretçi dilediği an verisinin silinmesini veya dışa aktarılmasını talep edebilir.
- Kişisel veri, anonim toplu istatistiklerden ayrı tutulur ve asla satılmaz.
- Kayıtlar yalnızca doğrulanmış tanımlayıcıyla birleştirilir; IP veya parmak izi gibi olasılıksal takip kullanılmaz.

