Security & uyumluluk

E-faturalar, DATEV’e yakın süreçler ve mali müşavirlik devri için herkese açık güven özeti.

Bu sayfa canlı koruma önlemleri ile planlanan hardening çalışmalarını ayırır. Bilinçli olarak sade tutulmuştur: kanıtlar mevcut olmadan ISO, SOC 2 veya harici pentest iddiası yoktur.

Üründe canlı

AB barındırma ve veri yerleşimi

Supabase proje verileri AB/Frankfurt’ta tutulur; Sentry AB/DE bölgesine yapılandırılmıştır. AVV şablonu alt bilgide bağlantılıdır.

Şifreleme

İletim TLS 1.3 ile yapılır; beklemedeki veri barındırma sağlayıcısı tarafından AES-256 ile korunur. Anahtar ve sağlayıcı operasyonları barındırma platformunu takip eder.

Resmi KoSIT doğrulayıcıyla kontrol edildi

Parser, resmi KoSIT doğrulayıcısına karşı kontrol edilir. Bu, dış KoSIT sertifikası veya KoSIT sertifikasyonu değildir.

GoBD DB seviyesi değiştirilemezlik

Aktif veritabanı tetikleyicileri arşivlenmiş faturaları ve denetimle ilgili kayıtları sonradan değiştirilmeye karşı korur; 8 yıllık saklama tüm planlarda geçerlidir.

Yapılandırılmış denetim günlüğü ve redaction

Merkezi denetim olayları güvenlik ve faturalama ile ilgili eylemleri kaydeder; log çıktıları merkezi redaction yardımcıları ile temizlenir.

Prüfungsmappe / denetim kanıt paketi

Her fatura için GoBD odaklı bir kanıt paketi indirilebilir: fatura kimliği, SHA-256 sağlamasıyla dosya kökeni, doğrulama sonucu, işleme ve dışa aktarma geçmişi, redakte edilmiş denetim izi ve saklama özeti — Markdown veya orijinal dosyayla ZIP olarak, yazma etkisi olmadan.

Hesap düzeyinde 2FA

Supabase MFA kullanılabilir ve ikinci faktör etkinleştirildiğinde giriş akışı tarafından dikkate alınır. Donanım anahtarı zorunluluğu canlı değildir.

Özel alan adı & Mailgun routing

Özel alan adı gelen kutuları bağlanabilir; route Mailgun üzerinden otomatik kurulur.

BZSt + VIES ile USt-IdNr doğrulaması

Organizasyonlar BZSt ve VIES üzerinden USt-IdNr. doğrulayabilir; sonuçlar 30 gün önbelleğe alınır.

Ayrıntılı çerez onayı

Analiz ve pazarlama çerezleri açık onayla kontrol edilir ve alt bilgiden tekrar açılabilir.

HTTP güvenlik header’ı sertleştirmesi

Script’ler için unsafe-inline olmadan nonce tabanlı CSP, HSTS preload, Permissions-Policy ve COOP/COEP/CORP aktiftir; CSP ihlalleri Sentry DE’ye raporlanır.

Müşteri hesabı izolasyonu negatif testleri

RLS negatif testleri gerçek Supabase istemcileri ile faturaları, tedarikçileri, ödeme hesaplarını, denetim olaylarını ve aktif-org çerez sahteciliğini kapsar.

Güvenlik olay taksonomisi & Sentry alert'leri

Kimlik doğrulama, yönetici, ödeme verisi, CSP ve IBAN risk olayları tipli bir güvenlik olayı API’si kullanır; Sentry DE uyarı kuralları ops runbook’ta belgelenmiştir.

IBAN/BEC savunma iş akışı

Yeni tedarikçi IBAN'ları bilinen geçmişe karşı kontrol edilir, risk skorlanır, gelen kutusu/detay uyarılarında gösterilir ve ödeme yakın dışa aktarımlardan önce açıkça onaylanmalıdır.

Public API sertleştirme

Hash depolamalı API anahtarları (SHA-256 + sunucu pepper’ı), Upstash üzerinde anahtar bazlı ve fail-closed duruşlu hız limitleri, arka arkaya 5 hata sonrası otomatik devre dışı bırakılan imzalı dışa giden webhook’lar (HMAC-SHA256).

Güvenlik sorularınız mı var? Impressum üzerinden bize ulaşın.

Impressum

Bu web sitesi deneyiminizi geliştirmek ve trafiği analiz etmek için çerez kullanır. Kategorileri istediğiniz zaman tek tek reddedebilirsiniz. Gizlilik Politikası