OptimaPDFOP
🔐

Güvenlik

Son güncelleme: 25 Haziran 2026

OptimaPDF, veri güvenliğine en büyük önemi vermektedir. Aşağıda, araçlarımızı kullanırken dosyalarınızı ve verilerinizi korumak için uyguladığımız güvenlik önlemlerinin ayrıntılı bir açıklaması bulunmaktadır.

1. Tarayıcıda istemci tarafı işleme

OptimaPDF araçlarının çoğu, sıfır güven mimarisiyle çalışır — dosyanız cihazınızdan asla ayrılmaz. PDF dosyalarını doğrudan tarayıcınızda işlemek için WebAssembly ve JavaScript kullanırız. Bu, hizmet operatörleri olarak bizim bile dosyalarınıza erişimimizin olmadığı anlamına gelir. Bu, aşağıdakiler için geçerlidir: merge, split, rotate, watermark, page-numbers, crop-pdf, edit-pdf, sign-pdf, redact-pdf, flatten-pdf, delete-pages, extract-pages, reorder-pages, add-page, metadata, pdf-to-svg, pdf-to-epub, pdf-to-txt, fill-form, pdf-to-images, to-pdfa, compare-pdf, unlock-pdf ve protect-pdf.

2. TLS/SSL şifrelemesi

Tarayıcınız ile sunucumuz arasındaki tüm iletişim, TLS 1.3 (Transport Layer Security) kullanılarak şifrelenmektedir. Güvenilir bir sertifika yetkilisi tarafından verilen SSL sertifikası kullanıyoruz. Bu, internet üzerinden iletilen verilerin üçüncü taraflarca okunamayacağı anlamına gelir. Tarayıcınızın adres çubuğundaki kilit simgesine tıklayarak sertifikanın geçerliliğini doğrulayabilirsiniz.

3. Content Security Policy (CSP)

Güvenilmeyen kaynaklardan gelen komut dosyalarının yürütülmesini kısıtlayan sıkı bir Content Security Policy (CSP) uyguluyoruz. CSP, Cross-Site Scripting (XSS) saldırılarını, kod enjeksiyonunu ve veri hırsızlığını önler. CSP politikamız düzenli olarak denetlenmekte ve güncellenmektedir.

4. Yalnızca RAM'de işleme

Sunucu tarafı işleme gerektiren araçlar (sıkıştırma, OCR, biçim dönüşümleri) için dosyalar yalnızca sunucunun RAM'inde işlenir. Dosyalar sabit sürücüye yazılmaz, yedeklere kopyalanmaz ve çoğaltılmaz. İşlem tamamlandıktan sonra dosya derhal bellekten silinir. Sunucuda maksimum saklama süresi: birkaç saniye.

5. Dosya doğrulaması

  • Sihirli bayt doğrulaması — işleme başlamadan önce, yüklenen dosyanın başlığını (%PDF) analiz ederek gerçekten bir PDF olup olmadığını doğrularız. Bu, dosya türü sahteciliği saldırılarını önler.
  • Dosya boyutu sınırı — maksimum yükleme boyutu 100 MB'dir. Bu, hem sunucu aşırı yüklenmesine hem de olası DoS saldırılarına karşı korur.
  • Bütünlük kontrolü — işleme başlamadan önce dosyanın bozuk olmadığını doğrularız.

6. Saldırılara karşı koruma

  • CSRF koruması — CSRF token'ları ve Origin/Referer başlık doğrulaması kullanarak Cross-Site Request Forgery saldırılarını önleriz.
  • Hız sınırlama — tek bir IP adresinden gelen istekleri sınırlayarak brute-force ve DoS saldırılarına karşı koruruz.
  • HTTP Güvenlik Başlıkları — X-Content-Type-Options (nosniff), X-Frame-Options (DENY), Strict-Transport-Security (HSTS) ve Referrer-Policy başlıklarını uygularız.
  • Girdi doğrulaması — tüm girdi verileri hem istemci hem de sunucu tarafında doğrulanarak enjeksiyon saldırıları önlenir.

7. Sıfır veri depolama

Dosyalarınızı veya kişisel verilerinizi sunucuda depolamıyoruz. Araçları kullanmak için kayıt, giriş veya e-posta adresi talep etmiyoruz. Kullanıcı profilleri oluşturmuyor veya ziyaretler arasında etkinliğinizi takip etmiyoruz.

8. Yapay zeka özellik güvenliği

Yapay zeka özellikleri harici OpenRouter API'sini kullanır. API anahtarınız yalnızca tarayıcınızın localStorage'ında saklanır — bizim ona erişimimiz yoktur. OpenRouter'a gönderilen metin, PDF'den çıkarılan içerikle sınırlıdır. Kullanıcı tanımlayıcı veri, IP adresi veya tarayıcı bilgisi göndermiyoruz. OpenRouter, TLS şifrelemesi kullanır ve gönderilen içeriği yapay zeka model eğitimi için kullanmaz.

9. Bağımlılık güvenliği

Projede kullanılan tüm kütüphaneleri ve bağımlılıkları düzenli olarak güncelliyoruz. Otomatik zafiyet tarama araçları (npm audit, Snyk) kullanıyoruz. Tüm kritik zafiyetler, CVE yayınlandıktan sonra 48 saat içinde düzeltilir.

10. Zafiyet bildirimi

OptimaPDF'de bir güvenlik zafiyeti keşfederseniz, lütfen kontakt@optimapdf.com adresine e-posta göndererek sorumlu bir şekilde bildirin. Şunları taahhüt ediyoruz:

  • 24 saat içinde alındığını onaylamak.
  • 14 gün içinde analiz yapmak ve düzeltici önlemler almak (ciddiyetine bağlı olarak).
  • Bildiriciyi alınan önlemler hakkında bilgilendirmek.
  • Zafiyetleri sorumlu bir şekilde bildirenlere karşı yasal işlem başlatmamak.

11. Dosya iletim güvenliği

Bir dosyanın sunucuya gönderilmesi gereken nadir durumlarda (sunucu tarafı araçlar), iletim TLS 1.3 kullanılarak şifrelenmiş HTTPS üzerinden gerçekleşir. Dosya, geçici disk depolaması olmadan bellek üzerinden akışlı (streaming) olarak iletilir. Yanıt alındıktan sonra dosya derhal sunucu belleğinden silinir. Dosya işlem günlüklerini tutmuyoruz.

12. Standartlara uygunluk

Aşağıdaki güvenlik standartlarına ve tavsiyelerine uyuyoruz:

  • OWASP Top 10 — en yaygın web uygulaması zafiyetlerine karşı koruma.
  • GDPR — AB Tüzüğü 2016/679 uyarınca kişisel veri koruması.
  • CERT Polska kılavuzları — Polonya CERT ekibinin tavsiyelerine uyarak.
  • Mozilla Observatory — HTTP başlık güvenlik testinde A+ derecesi hedefliyoruz.

13. Bekleyen verilerin şifrelenmesi ve ISO 27001 / SOC 2 sertifikasyonu

Dosyalarınız üzerindeki işlemlerin çoğu tamamen tarayıcınızda gerçekleşir ve hiçbir zaman bir sunucuya ulaşmaz — bu nedenle bizim tarafımızda şifrelenecek herhangi bir "bekleyen veri" bulunmaz. Sunucu tarafı işlem gerektiren birkaç araç için (bkz. madde 4 ve 11), dosya yalnızca birkaç saniye boyunca sunucunun RAM belleğinde bulunur ve işlem tamamlanır tamamlanmaz hemen silinir — hiçbir zaman diske yazılmaz, yedeklenmez veya bir veritabanında saklanmaz, bu nedenle "bekleyen veri şifrelemesi" kavramı burada pratikte geçerli değildir. Resmi ISO 27001 veya SOC 2 sertifikasyonuna sahip değiliz. Bunlar, öncelikle kalıcı müşteri veri depoları, operasyonel süreçler ve çok kişili ekipler bulunduran kuruluşlar için tasarlanmış, maliyetli ve çok yıllı denetim programlarıdır — sunucunun kullanıcı verilerini hiçbir zaman tutmadığı bir mimaride, bu sertifikaların kapsadığı kontrollerin çoğunun üzerine uygulanacağı bir konu kalmaz. Bunun yerine, yukarıdaki 1-12. maddelerde açıklanan, kaynak kodundan doğrulanabilir alternatif güvenceleri uyguluyoruz (sıfır depolama, şifreli iletim, CSP, saldırı korumaları, herkese açık bir güvenlik açığı bildirim süreci).

14. eIDAS ve nitelikli elektronik imza (QES)

"PDF İmzala" aracı, kendi sertifikanızı (.p12/.pfx) kullanan bir PAdES dijital imza modu (gelişmiş elektronik imza) sunar — işlemin tamamı tarayıcınızda yerel olarak çalışır; dosyanız ve sertifikanız hiçbir zaman bir sunucuya yüklenmez. Bu, yalnızca görsel bir imza resmi değil, gerçek bir kriptografik imzadır. Önemli uyarı: bu imza, AB eIDAS Tüzüğü (910/2014) kapsamında otomatik olarak nitelikli elektronik imza (QES) sayılmaz — QES statüsü yalnızca sertifikanızın nitelikli bir güven hizmeti sağlayıcısı (QTSP) tarafından nitelikli bir imza oluşturma cihazında düzenlenip düzenlenmediğine bağlıdır. Böyle bir sertifikanın düzenlenmesi ve sahibinin kimliğinin doğrulanması, doğası gereği harici, lisanslı bir üçüncü tarafı gerektirir — bu, sürecin %100 yerel olarak, sunucusuz gerçekleştirilemeyen tek parçasıdır. Sertifikanız nitelikliyse, onunla oluşturulan bir PAdES imzası QES gereksinimlerini karşılar; kendinden imzalı veya kurumsal bir sertifika kullanıyorsanız, yasal olarak geçerli bir gelişmiş elektronik imza oluşturursunuz, ancak nitelikli bir imza değil. Kullanım durumunuz için geçerli yasal gereklilikleri kontrol edin.