Trendyol

Trendyol API Credential Güvenliği: Vault ve Rotasyon

Trendyol API credential güvenliğinde vault saklama, anahtar rotasyonu, erişim loglama ve sızıntı durumunda müdahale prosedürlerini anlatan güvenlik rehberi.

6 dk okuma
Sunucu güvenliği ve şifreleme altyapısını gösteren veri merkezi görseli
Sunucu güvenliği ve şifreleme altyapısını gösteren veri merkezi görseli — Görsel: Unsplash

Credential saklama ilkeleri

API key ve secret asla kaynak kodunda, .env commit'inde veya client-side bundle'da bulunmamalıdır. Üretim credential'ları secret manager (vault) içinde; uygulama runtime'da enjekte eder.

Geliştirici makinelerinde production credential kullanımını yasaklayın. Local test için ayrı sandbox hesabı ve düşük yetkili key verin.

En az ayrıcalık ve erişim modeli

Trendyol panelinde API erişimi için ayrı teknik kullanıcı açın; kişisel satıcı hesabı credential'ı işten ayrılan çalışanla birlikte risk taşır.

CI/CD pipeline'ına secret'ı plain text olarak yazmayın; OIDC veya vault referansı kullanın. Build log'larında secret maskelenmelidir.

  • Production ve staging secret'ları kesinlikle ayrı
  • Secret erişimi IAM rolü ile sınırla
  • Quarterly erişim listesi gözden geçirmesi

Anahtar rotasyonu prosedürü

Rotasyonu yılda en az bir kez veya şüpheli erişimde derhal yapın. Çift aktif key penceresi açın: yeni key'i deploy edin, trafik geçişini doğrulayın, eski key'i revoke edin.

Rotasyon sırasında çalışan batch job'lar 401 üretebilir; bakım penceresi ve retry planı önceden duyurulmalıdır.

Erişim loglama ve anomali tespiti

Her API çağrısında credential ID (key'in kendisi değil) ve kaynak IP loglanmalıdır. Beklenmeyen IP'den ani sipariş çekme veya toplu fiyat değişimi alarm üretmelidir.

Log retention en az 90 gün; güvenlik olayında 1 yıl arşiv faydalıdır. PII ve secret log'a yazılmamalıdır.

Sızıntı durumunda acil müdahale

Sızıntı şüphesinde sıra: 1) Trendyol panelinden key revoke, 2) yeni key üret ve vault'a yaz, 3) son 24 saat API loglarını incele, 4) yetkisiz fiyat/stok değişikliği varsa geri al, 5) kök neden analizi.

Git history'de yanlışlıkla commit edilen secret'ı silmek yetmez; key mutlaka rotate edilmelidir. Secret scanning aracını repoda aktif tutun.

Sık sorulan sorular

Credential'ı ekip içi chat'te paylaşabilir miyim?

Hayır. Vault paylaşım linki veya rol bazlı erişim kullanın. Chat geçmişi kalıcı sızıntı yüzeyidir.

Rotasyon sırasında sipariş akışı durur mu?

Doğru çift-key geçişi ile durmamalı. Deploy sırası ve health check ile 5–15 dakikalık kesinti riskini minimize edin.

Unisonect gibi üçüncü taraf entegrasyonda secret kimde?

Secret her zaman müşteri tenant vault'unda veya şifreli kanalda kalmalı; platform sadece runtime'da kullanır, plain text saklamaz.

Eski çalışan ayrıldığında ne yapmalı?

Panel kullanıcısını kapatın, API key rotate edin, webhook imza secret'ını yenileyin. Sadece şifre değiştirmek yeterli değildir.

#trendyol#güvenlik#credential#api

Pillar rehber

Trendyol satıcıları için entegrasyon yalnızca «ürün çekmek» değildir. Güvenli credential yönetimi, batch push sonuçları, katalog eşleştirme ve sync izleme birlikte çalışmalıdır.

Trendyol entegrasyonu: API'den operasyona

İlgili yazılar

Operasyonlarınızı bir üst seviyeye taşıyın

Panel henüz herkese açık değil. Bekleme listesine katılın; davet sırası size e-posta ile iletilecek.

Sorularınız için ekibimize yazabilirsiniz. Bize ulaşın