Güvenlik Politikası
Security Policy
Son güncelleme / Last updated: 23.07.2026
1. Güvenliğe Bakışımız
YAVUZ SELIM KILIC (365GünArapça) olarak kullanıcılarımızın güvenliği en büyük önceliğimizdir. Bu politika; web uygulamamızda YAVUZ SELIM KILIC (365gunarapca.com) ve mobil uygulamamızda ("Dersin Kelimeleri" — iOS ve Android) uygulanan güvenlik önlemlerini ve kullanıcı olarak dikkat etmeniz gereken hususları kapsamaktadır.
2. Veri Güvenliği Önlemleri
Şifre Güvenliği
Tüm kullanıcı şifreleri bcrypt algoritması ile hashlenerek saklanır. Şifreleriniz hiçbir zaman düz metin olarak tutulmaz.
Veritabanı Güvenliği
Tüm veritabanı sorguları parametrize (prepared statements) olarak çalıştırılır. SQL injection saldırılarına karşı tam koruma sağlanır.
CSRF Koruması
Web formlarında CSRF token doğrulaması yapılmaktadır. Mobil API isteklerinde Bearer JWT token ile kimlik doğrulaması zorunludur.
XSS Koruması
Tüm kullanıcı girdileri özel karakterlerden arındırılarak (sanitize) gösterilir. Çapraz site betik çalıştırma (XSS) saldırıları önlenir.
Mobil Token Güvenliği
JWT oturum token'ları Android Keystore ve iOS Keychain ile şifreli olarak saklanır. Tüm API istekleri Bearer token ile doğrulanır; token'lar arka planda otomatik yenilenir.
Sosyal Giriş Güvenliği
Google ve Apple kimlik token'ları (ID Token / Access Token) sunucu tarafında doğrulanır. İstemci tarafı veriye güvenilmez; şifreniz hiçbir zaman platformumuzla paylaşılmaz.
3. Oturum Güvenliği
🌐 Web
- Oturum çerezleri güvenli parametrelerle (HttpOnly, Secure) yapılandırılmıştır
- Belirli süre sonunda otomatik oturum sonlandırma uygulanmaktadır
- "Beni Hatırla" özelliği güvenli token sistemi ile çalışmaktadır (30 gün)
- Çıkış yapıldığında tüm oturum verileri güvenli şekilde temizlenir
📱 Mobil
- JWT token'lar FlutterSecureStorage ile Android Keystore / iOS Keychain'de şifreli saklanır
- Token'lar arka planda sessizce yenilenir; süresi dolan token'lar sunucu tarafında geçersiz kılınır
- Çıkış yapıldığında JWT token ve kullanıcı önbelleği cihazdan tamamen silinir
- Tüm API istekleri HTTPS üzerinden şifreli olarak iletilir
- Platform bilgisi (iOS/Android) her API isteğinde X-Platform başlığıyla iletilir; sunucu tarafında doğrulanır
4. API Güvenliği
Mobil uygulama ile sunucu arasındaki tüm iletişim aşağıdaki güvenlik katmanlarıyla korunmaktadır:
🔒 HTTPS Zorunluluğu
Tüm API uç noktaları yalnızca HTTPS üzerinden erişilebilir; düz HTTP istekleri reddedilir.
🎫 Bearer Token Doğrulama
Her API isteği Authorization: Bearer <JWT> başlığı ile doğrulanır; token'sız istekler reddedilir.
📋 JSON Veri Doğrulama
Sunucuya gönderilen tüm JSON verileri sunucu tarafında doğrulanır ve sanitize edilir.
🚫 Hata Bilgisi Gizleme
Üretim ortamında detaylı hata mesajları istemciye iletilmez; yalnızca genel hata kodları döndürülür.
5. Kullanıcı Sorumlulukları
Platform güvenliğini birlikte sağlamak için sizden beklentilerimiz:
Güçlü Şifre Kullanın
En az 8 karakter uzunluğunda, büyük-küçük harf, rakam ve özel karakter içeren şifreler tercih edin.
Şifrenizi Paylaşmayın
Hesap bilgilerinizi hiçbir koşulda başka kişilerle paylaşmayın. Platformumuz sizden şifrenizi asla e-posta veya mesaj yoluyla istemez.
Ortak Kullanılan Cihazlarda Dikkatli Olun
Başkalarının erişebileceği cihazlarda işiniz bittiğinde mutlaka çıkış yapın. "Beni Hatırla" seçeneğini yalnızca kişisel cihazlarınızda kullanın.
Mobil Cihazınızı Güncel Tutun
Mobil uygulamanın en güncel sürümünü kullanın. Güncellemeler güvenlik yamalarını içerebilir. Cihazınızın ekran kilidi aktif olduğundan emin olun.
Şüpheli Durumları Bildirin
Hesabınızda şüpheli bir aktivite fark ederseniz veya güvenlik açığı tespit ederseniz, lütfen hemen İletişim sayfamız üzerinden bize bildirin.
6. Güvenlik Güncellemeleri
Platformumuz düzenli olarak güvenlik güncellemeleri ve denetimleri ile korunmaktadır. Yeni güvenlik tehditlerine karşı sürekli olarak altyapımızı ve kodlarımızı güncel tutmaktayız. Mobil uygulama güncellemeleri App Store ve Google Play üzerinden yayımlanır. Güvenlik politikamızda yapılacak önemli değişiklikler bu sayfada duyurulacaktır.
Güvenlik endişeniz mi var?
Güvenlikle ilgili herhangi bir soru veya endişeniz için İletişim sayfamızı kullanabilirsiniz.
1. Our Approach to Security
Security of our users is our highest priority at 365GünArapça. This policy covers the security measures applied in our web application (365gunarapca.com) and mobile application ("Dersin Kelimeleri" — iOS and Android), as well as important precautions for users.
2. Data Security Measures
Password Security
All passwords are hashed using bcrypt. Passwords are never stored in plain text.
Database Security
All queries run as parameterized (prepared statements). Full SQL injection protection.
CSRF Protection
Web forms use CSRF token validation. Mobile API requests require Bearer JWT authentication.
XSS Protection
All user inputs are sanitized before display. Cross-site scripting (XSS) attacks are prevented.
Mobile Token Security
JWT tokens stored encrypted via Android Keystore / iOS Keychain. All API requests authenticated with Bearer token; tokens auto-refreshed in background.
Social Sign-In Security
Google and Apple identity tokens are verified server-side. Client-side data is never trusted; your password is never shared with our platform.
3. Session Security
🌐 Web
- Session cookies configured with secure parameters (HttpOnly, Secure)
- Automatic session termination after a defined period
- "Remember Me" feature uses a secure token system (30 days)
- All session data is securely cleared on logout
📱 Mobile
- JWT tokens stored encrypted via FlutterSecureStorage with Android Keystore / iOS Keychain
- Tokens silently refreshed in background; expired tokens invalidated server-side
- JWT token and user cache completely removed from device on logout
- All API requests transmitted encrypted over HTTPS
- Platform type (iOS/Android) sent via X-Platform header on every API request and verified server-side
4. API Security
All communication between the mobile application and server is protected by the following security layers:
🔒 HTTPS Enforcement
All API endpoints accessible only via HTTPS; plain HTTP requests are rejected.
🎫 Bearer Token Validation
Every API request authenticated with Authorization: Bearer <JWT>; requests without token are rejected.
📋 JSON Data Validation
All JSON data sent to the server is validated and sanitized server-side.
🚫 Error Information Hiding
Detailed error messages not sent to clients in production; only general error codes returned.
5. User Responsibilities
Our expectations from you to maintain platform security together:
Use a Strong Password
Use passwords of at least 8 characters with uppercase/lowercase letters, numbers, and special characters.
Never Share Your Password
Never share your account credentials with anyone. Our platform will never ask for your password via email or message.
Be Careful on Shared Devices
Always log out when finished on shared devices. Use "Remember Me" only on personal devices.
Keep Your Mobile Device Updated
Use the latest version of the mobile app. Updates may include security patches. Ensure your device screen lock is active.
Report Suspicious Activity
If you notice suspicious activity on your account or discover a security vulnerability, please immediately notify us via the Contact page.
6. Security Updates
Our platform is regularly protected with security updates and audits. We continuously keep our infrastructure and code up to date against new security threats. Mobile app updates are published via App Store and Google Play. Important changes to our security policy will be announced on this page.
Security concern?
For any security-related questions or concerns, please use our Contact page.