Güvenlik

Son güncelleme: 12 Ağustos 2026

Güvenlik, Waslo'nun temelini oluşturur. Hassas iş iletişimlerini ve potansiyel müşteri verilerini yönetiyoruz ve bu sorumluluğu ciddiye alıyoruz. İşte verilerinizi nasıl koruduğumuz.

Şifreleme

Aktarım Sırasında

Tarayıcınız ile Waslo arasındaki tüm iletişim TLS (HTTPS) kullanılarak şifrelenir. API istekleri, kimlik doğrulama token'ları ve tüm veri aktarımları aktarım sırasında şifrelenir.

Depolama Sırasında

Hassas veriler — WhatsApp kimlik doğrulama durumu ve entegrasyon kimlik bilgileri dahil — depolamadan önce endüstri standardı kimlik doğrulamalı şifreleme kullanılarak şifrelenir.

Kimlik Doğrulama ve Erişim Kontrolü

  • Token Tabanlı Kimlik Doğrulama — tüm API istekleri, yapılandırılabilir süre sona erme ile güvenli token'lar kullanılarak doğrulanır.
  • Parola Hash'leme — parolalar depolamadan önce güçlü, tuzlanmış hash algoritmaları kullanılarak hash'lenir.
  • OAuth Desteği — Google OAuth ek bir güvenli kimlik doğrulama seçeneği sunar.
  • Hız Sınırlama — API uç noktaları, kaba kuvvet ve kötüye kullanım saldırılarını önlemek için hız sınırlamasıyla korunur.
  • Güvenlik Başlıkları — Content Security Policy, X-Frame-Options ve diğerleri dahil güvenlik odaklı HTTP başlıklarını uygularız.

Çok Kiracılı Veri İzolasyonu

Waslo, çok kiracılı bir platformdur. Her veri sorgusu, kimlik doğrulanmış oturumdan çıkarılan kuruluşa göre kapsamlandırılmıştır. Bu, bir kuruluşun başka bir kuruluşun verilerine — potansiyel müşteriler, sohbetler, yapılandırmalar ve entegrasyonlar dahil — asla erişememesini sağlar.

Altyapı

Platformumuz, kurumsal düzeyde bulut altyapısında barındırılmaktadır:

  • Otomatik HTTPS ve DDoS koruması
  • Hızlı, güvenilir erişim için küresel CDN
  • Hizmetler arasında ağ izolasyonu
  • Şifrelenmiş veritabanı bağlantıları ve düzenli yedeklemeler
  • Dahili hizmet iletişimi için özel ağ

Uygulama Güvenliği Uygulamaları

  • Enjeksiyon saldırılarını önlemek için tüm API uç noktalarında giriş doğrulama
  • Yetkisiz çapraz köken isteklerini önlemek için CORS kısıtlamaları
  • Tekrarlı işlemeyi önlemek için mesaj işlemede idempotency kontrolleri
  • Varsayılan kimlik bilgileri yok — tüm yönetici erişimi açık yapılandırma gerektirir
  • Güvenilir, güvenli veri akışı için şifrelenmiş mesaj kuyruğu işleme

Yapmadıklarımız

  • Ham WhatsApp kimlik doğrulama bilgilerini saklamayız — yalnızca şifrelenmiş oturum durumunu
  • Verilerinizi reklam amaçlı üçüncü taraflarla paylaşmayız
  • Sohbet verilerinizi yapay zeka modellerini eğitmek için kullanmayız

Bağımsız İnceleme

Waslo, entegre olduğu platformlarca ve kendi kodumuza yönelik saldırgan denetimlerle incelenir.

  • Microsoft — doğrulanmış yayıncı (29 Mayıs 2026). Outlook erişimi Microsoft Graph üzerine kuruludur.
  • Google — OAuth doğrulaması geçildi (8 Haziran 2026). Yalnızca takvim kapsamları; kullanmadığımız posta kutusu kapsamlarını hiç istemiyoruz.
  • Meta — App Review onaylandı, uygulama yayında (30 Haziran 2026). WhatsApp Cloud API, Instagram ve Messenger mesajlaşma izinlerini kapsar.

Temmuz 2026'da genel API yüzeyinde iki tur saldırgan güvenlik denetimi yaptık. Her iki tur da bulgular üretti; tümü yayından önce düzeltildi ve regresyon testleriyle kapatıldı — bir SSRF atlatması, imzasız bir OAuth state parametresi ve kredi düşümünde bir yarış koşulu dâhil. Bunu yayımlıyoruz çünkü hiçbir şey bulmayan bir denetim, genellikle bakmamış bir denetimdir.

Verileriniz Nerede

  • Uygulama ve veritabanı — AB içinde yönetilen bulut altyapısında; şifreli bağlantılar, özel ağ ve otomatik yedekleme ile.
  • Alt işleyiciler — barındırma, veritabanı, kuyruk, işlem e-postası, medya depolama, hata izleme ve ödeme için sınırlı ve adı belirli bir sağlayıcı kümesi kullanıyoruz. Her biri kendi veri işleme şartlarına tabidir. Güncel liste talep üzerine sunulur ve Veri İşleme Sözleşmemizde atıf yapılır.
  • Yapay zekâ işleme — yanıt üretmek için mesaj içeriği model sağlayıcısına gönderilir; sağlayıcının modellerini eğitmek için kullanılmaz.

Saklama ve Silme

  • Hesabınızı kontrol panelinden istediğiniz zaman silebilirsiniz; silme, kuruluşunuzun verilerini 30 günlük bir takvimle kaldırır.
  • Görüşme ve müşteri verileri hesabınız etkin olduğu sürece saklanır, çünkü ürün bağlamla yanıt verebilmek için bunlara ihtiyaç duyar.
  • Geçici çıktılar — barındırılan ses dosyaları, medya bağlantıları, hız sınırı sayaçları — genellikle dakikalar içinde otomatik olarak sona erer.

İddia Etmediklerimiz

SOC 2 veya ISO 27001 sertifikamız yok; HIPAA ya da PCI beyanımız da yok. Denetlenmiş altyapı üzerine inşa eden küçük bir ekibiz ve hak etmediğimiz bir sertifikayı ima etmektense bunu size söylemeyi tercih ederiz. Satın alma süreciniz bunlardan birini şart koşuyorsa, satın almadan önce bize söyleyin.

Güvenlik Sorunlarını Bildirme

Bir güvenlik açığı keşfederseniz, lütfen "Security Report" konu satırıyla hello@waslo.io adresine e-posta göndererek sorumlu bir şekilde bildirin. Tüm bildirimleri ciddiye alıyor ve hızla yanıt veriyoruz.