Uyumluluk alıcıları veriye güvenmeden önce tedarikçiye güvenmelidir. Bu sayfa güvenlik mimarimizi, veri koruma taahhütlerimizi ve sertifikasyon yol haritamızı belgeler.

Cüzdan adresleri depolama öncesinde pseudonimize edilir. Veritabanı ihlali = adresler değil, pseudonimler.
Her kontrol sonucu (Ed25519) imzalanır ve benzersiz bir anlık görüntü kimliğine sahiptir. Raporlar deterministiktir — aynı verilerden yeniden oluşturma aynı belgeyi üretir.
Tam disk şifreleme ile özel altyapı. Hizmetler arası ağ izolasyonu.
Kapsamlı izinlerle token tabanlı kimlik doğrulama. Hız sınırlama ve güvenlik güçlendirme.
Tüm sistem günlükleri ve izleme boyunca PII minimize edilir. Cüzdan adresleri tanılama çıktısına yazılmaz.
Sürekli sağlık izleme. Gerçek zamanlı metrikler. Hizmet kullanılabilirliği ve işleme verimi için uyarılar.
Kritik işlemler için TOTP tabanlı yeniden doğrulama: API anahtarı iptali, ekip üyesi kaldırma, veri dışa aktarma. Hata durumunda kapalı, hız sınırlı.
Her API anahtarını belirli IP adresleri veya CIDR aralıklarıyla sınırlandırın. Yetkisiz IP'ler, herhangi bir veri işlenmeden önce kimlik doğrulama katmanında reddedilir.
Müşterilerimizin tabi olduğu düzenleyici çerçevelere hizalı.
Sözleşmede taahhüt ettiklerimiz.
Tarama API'si için aylık erişilebilirlik hedefi. Karşılanmadığında servis kredisi.
Bölgesel olayda kabul edilebilir maksimum kapanma süresi. Belgelenmiş runbook, aylık tatbikat.
Bölgesel olayda kabul edilebilir maksimum veri kaybı. Veritabanı çoğaltma artı saatlik anlık görüntüler.
Günlük şifrelenmiş yedekler, 32 gün saklama. Geri yükleme her çeyrekte temiz ortamda test edilir.
Risk puanları, tespit edilen desen kategorileri, kontrol zaman damgaları ve pseudonimize edilmiş adres tanımlayıcıları. Kontrol için gönderilen adresler alım sırasında pseudonimize edilir.
AB'de barındırılan altyapı. Şifrelenmiş depolama. Özel ortam.
Kontrol sonuçları kuruluş tarafından belirlenen uyumluluk saklama süresi boyunca tutulur (varsayılan: 5 yıl, yapılandırılabilir). Kuruluşlar veri silme talebinde bulunabilir.
Kontroller sırasında harici istihbarat kaynaklarını sorgularız. Kontrol geçmişinizi, adres listelerinizi veya sonuçlarınızı hiçbir üçüncü tarafla paylaşmıyoruz.
Verileri mali suç önleme için meşru menfaat kapsamında işliyoruz (GDPR Mad. 6(1)(f)). DPA talep üzerine mevcuttur. Alt işlemci listesi sürdürülür ve güncellenir.
Evet. API veya dashboard üzerinden tam kontrol geçmişi dışa aktarımı. CSV ve JSON formatları mevcuttur.
Veri yerleşim bölgesi sözleşmenin bir maddesidir, bir istek bayrağı değil.
Çok-bölgeli yedeklemeli birincil AB bölgesi. AB dışına otomatik veri çoğaltma yapılmaz. Sınır ötesi aktarım yazılı müşteri onayı gerektirir.
Tüm veritabanları, yedekler ve nesne depoları depolamada şifrelenir. Anahtarlar yayımlanmış programa göre ve operatör değişiminde rotasyona girer.
İstemci, edge ve çekirdek arasındaki her bağlantı TLS 1.3 ve üzerini kullanır. HSTS preload, eski şifreye geri dönüş yok.
Müşteri tarama verisi model inference için altyapımızı terk etmez. Örüntü özetleri izole, kendi modellerimizde çalışır.
Müşteri verisini işleyebilecek her dış servis kategori düzeyinde listelenir. Müşteri tarama verisi üçüncü taraf AI inference sağlayıcılarına aktarılmaz.
| Servis kategorisi | Amaç | Yargı yetkisi |
|---|---|---|
| Barındırma altyapısı | Üretim hesaplama ve depolama | AB |
| Global CDN ve WAF | Edge teslimi, DDoS koruması, bot filtresi | Çoklu bölge |
| Birincil veritabanı | Tarama geçmişi, denetim defteri, birincil kayıtlar | AB |
| Bellek-içi önbellek | Hot-path arama, asenkron kuyruklar, oran sınırlama | AB |
| Analitik depolama | Karşı taraf bağlantı analizi | AB |
| AI örüntü analizi | Müşteri verisi üzerinde örüntü özetleri | AB · izole |
| Blockchain verileri | Blockchain verilerinin alınması | AB |
| Transactional e-posta sağlayıcısı | Hesap, uyarı, fatura postaları (pazarlama yok) | AB |
| Telegram Bot API | Yalnızca Telegram seviyesindeki müşteriler için bot kanalı | Kullanıcı bölgesi (Telegram) |
| Yıllık dış pen-test sağlayıcısı | Bağımsız güvenlik testi, yıllık rotasyon | AB veya ABD (CREST akredite) |
| Travel Rule yönlendirme partneri | VASP-VASP IVMS101 yönlendirme (opsiyonel) | AB |
| Ödeme işlemcisi | Ücretli planlar için kart (kripto ve ACH doğrudan) | AB |
Alt-işleyici listesinde yapılacak her değişiklik için müşterilere 30 gün önceden yazılı bildirim gönderilir. Geçerli sürüm bu sayfadakidir.
| Öge | Durum | Zaman Çizelgesi |
|---|---|---|
| SOC 2 Type I denetimi | Hazırlanıyor | 2026 H2 |
| Yıllık penetrasyon testi | Kapsam belirleme | 2026 Q3 |
| ISO 27001 değerlendirmesi | Planlandı | 2027 |
| GDPR DPA şablonu | Mevcut | Now |
| Tedarikçi değerlendirme paketi | Talep üzerine mevcut | Now |
Sanctuary'de bir güvenlik açığı keşfederseniz, bilmek isteriz.
İyi niyetle hareket eden araştırmacılara karşı yasal işlem başlatmıyoruz. hata ödülü politikası
Bir şey ters giderse ne olur.
Bildirilen her güvenlik olayı, kritiklik düzeyine bakılmaksızın 24 saat içinde onaylanır.
Etkilenen müşteriler, olayın doğrulanmasından sonraki 72 saat içinde bilgilendirilir. Önemli ölçüde etkilenenlere 14 gün içinde yazılı post-mortem gönderilir.
Çözülen olaylar bu sayfada tarih, kapsam ve alınan önlemlerle özetlenir. Yalnızca devam eden soruşturma gerektirdiğinde redakte edilir.
Bu tarihte müşteri verisini etkileyen güvenlik olayı bildirilmedi. Kayıt değişimle birlikte güncellenir.
Güvenlik açıklarını ve diğer hassas güvenlik yazışmalarını aşağıdaki adrese gönderin. Şifreli gönderim tercih edilir.
Şifreli gönderim için güncel PGP parmak izi ve genel anahtarı almak üzere [email protected] adresine yazın.
security.txt göster →İyi niyetle hareket eden araştırmacılar bug bounty politikamızla korunur.
Kurumsal alıcılar: güvenlik anketi yanıtlarımızı, DPA'yı, alt işlemci listesini ve altyapı belgelerini talep edin.