Sunucu GüvenliğiDestek

E-Ticaret Sitesi Güvenliği: Online Mağazanızı Adım Adım Koruma Rehberi

Kısa cevap

E-ticaret sitesi güvenliği, kart verisini kendi sunucunuzda tutmadan güvenilir bir ödeme sağlayıcısına devretmek, tüm trafiği SSL ile şifrelemek, WAF ve 2FA ile katmanlı savunma kurmak ve sürekli izleme yapmakla sağlanır. Online mağazanın en kritik riskleri ödeme/kart verisi sızıntısı, müşteri hesabı ele geçirme ve ödeme sayfasına yerleşen skimmer (Magecart) saldırılarıdır.

E-ticaret sitesi, üzerinde para, kart bilgisi ve binlerce müşterinin kişisel verisi dolaştığı için saldırganların en cazip hedeflerinden biridir. Sıradan bir tanıtım sitesi hacklendiğinde en kötü senaryo itibar kaybıyken, online mağazanız ele geçirildiğinde müşterilerinizin kart bilgileri çalınabilir, sipariş akışınız durabilir ve doğrudan finansal ve hukuki sorumluluk altına girersiniz. Bu rehberde e-ticaretin kendine özgü risklerini ve online mağazanızı adım adım nasıl koruyacağınızı, uygulanabilir teknik önlemlerle açıklıyoruz.

E-Ticaretin Kendine Özgü Risklerini Tanıyın

Online mağaza güvenliğinin ilk adımı, standart bir web sitesinden farklı olarak neyi koruduğunuzu net görmektir: ödeme ve kart verisi, müşteri kişisel verileri (PII), oturum ve hesap bütünlüğü ile ödeme akışının kendisi. E-ticaret sitelerini hedefleyen saldırılar genellikle bu dört varlık etrafında toplanır ve her biri farklı bir savunma gerektirir. Bu riskleri somut olarak tanımadan doğru önceliklendirme yapamazsınız.

En yaygın e-ticaret tehditleri şunlardır:

  • Ödeme/kart verisi sızıntısı: Kart numaralarının veritabanında veya loglarda tutulması, saldırgan sisteme girdiğinde doğrudan felakete dönüşür.
  • Magecart / JavaScript skimmer: Saldırgan, ödeme sayfasına gizli bir JavaScript enjekte ederek müşteri kart bilgisini form gönderilirken kendi sunucusuna kopyalar. Site tamamen normal görünmeye devam eder.
  • Hesap ele geçirme (ATO): Çalınmış parola listeleriyle yapılan credential stuffing saldırılarıyla müşteri hesaplarına girilir, kayıtlı kartlar ve adresler kötüye kullanılır.
  • Sepet ve fiyat manipülasyonu: İstemci tarafına güvenen kötü kodlanmış sepetlerde saldırgan fiyatı, indirimi veya kargoyu değiştirebilir.
  • Sahte sipariş ve dolandırıcılık (fraud): Çalıntı kartlarla verilen siparişler, ters ibraz (chargeback) maliyeti ve stok kaybı doğurur.
  • Yönetim paneli ve eklenti zafiyetleri: Güncellenmemiş bir e-ticaret eklentisi veya zayıf admin parolası, tüm mağazanın kapısını açar.

Bu tabloyu çıkardıktan sonra savunmayı en yüksek etkili yerden başlatmak mümkün olur. Her riskin size özgü etkisini değerlendirin: küçük bir mağazada en büyük tehlike genellikle hesap ele geçirme ve skimmer iken, yüksek hacimli bir platformda dolandırıcılık ve DDoS öne çıkabilir. Risklerinizi olasılık ve etki olarak sıralamak, sınırlı bütçenizi doğru yere harcamanızı sağlar. Sitenizin mevcut durumunu bilmiyorsanız, bir sunucu güvenlik kontrolü ile hangi risklerin sizde açık olduğunu net görebilirsiniz.

Kart Verisini Kendi Sistemlerinizde Tutmayın (PCI-DSS Mantığı)

E-ticaret güvenliğinin en önemli tek kararı, kart verisini hiç görmemektir: kart numarasını, son kullanma tarihini ve CVV'yi kendi sunucunuzda, veritabanınızda veya loglarınızda saklamamak, en güçlü korumadır. PCI-DSS standardının temel mantığı da budur; tutmadığınız veri çalınamaz. Kart verisini işlemeyi tümüyle lisanslı bir ödeme kuruluşuna devrettiğinizde, en pahalı ihlal senaryosu olan kart sızıntısını büyük ölçüde masadan kaldırırsınız.

Pratikte bunu şöyle uygularsınız. Ödeme adımında müşteriyi ödeme sağlayıcısının kendi güvenli sayfasına yönlendirin (hosted payment page) ya da sağlayıcının doğrudan kendi altyapısına ileten iframe / tokenizasyon çözümünü kullanın. Bu modelde kart verisi hiçbir zaman sizin sunucunuza uğramaz; siz yalnızca sağlayıcıdan dönen bir "token" ile çalışırsınız. CVV'yi asla saklamayın; tekrarlayan ödemeler için bile sağlayıcının tokenizasyon mekanizmasını kullanın. Kart verisini bir metin kutusunda kendiniz toplayıp sağlayıcıya "arka planda" iletmek, tüm PCI yükünü sizin üstünüze bindirir ve skimmer riskini katbekat artırır; bundan kesinlikle kaçının.

Bu yaklaşım aynı zamanda size operasyonel bir kolaylık da sağlar: kart verisi sizde olmadığı için, bir güvenlik denetimi ya da olası bir ihlal soruşturması sırasında ispat etmeniz gereken kapsam ciddi biçimde daralır. Sağlayıcı seçerken 3D Secure desteği, tokenizasyon, iade/kısmi iade yönetimi ve dolandırıcılık skorlaması gibi güvenlik özelliklerinin standart geldiğinden emin olun. Birden fazla ödeme yöntemi sunuyorsanız (kart, cüzdan, havale) her birinin kendi güvenlik akışını ayrı ayrı doğrulayın; en zayıf ödeme yöntemi, tüm ödeme güvenliğinizin seviyesini belirler.

Tüm Trafiği SSL/HTTPS ile Şifreleyin

Online mağazanızın her sayfası, yalnızca ödeme adımı değil tüm site, HTTPS üzerinden sunulmalıdır; SSL sertifikası, müşteri ile sunucu arasındaki tüm veriyi şifreleyerek araya girme (man-in-the-middle) saldırılarını ve oturum çalınmasını engeller. Modern e-ticarette HTTPS artık bir "ekstra" değil, ödeme sağlayıcılarının ve tarayıcıların dayattığı asgari şarttır.

SSL'i doğru kurmak sertifikayı yüklemekten ibaret değildir. Tüm HTTP isteklerini kalıcı olarak (301) HTTPS'e yönlendirin, HSTS başlığı ile tarayıcıya bir daha asla şifresiz bağlanma talimatı verin ve oturum çerezlerini Secure ve HttpOnly bayraklarıyla işaretleyin. Karışık içerik (mixed content) uyarılarını temizleyin; tek bir şifresiz script bile skimmer için giriş noktası olabilir. Kurulumun ayrıntıları için SSL/HTTPS kurulum rehberimize göz atabilirsiniz.

WAF ve DDoS Koruması ile Ön Cepheyi Kurun

Uygulamanıza gelen trafiği filtreleyen bir Web Uygulama Güvenlik Duvarı (WAF), SQL enjeksiyonu, XSS ve bot tabanlı saldırıları uygulamaya ulaşmadan önce durdurur; e-ticarette bu katman aynı zamanda credential stuffing ve otomatik fiyat kazıma gibi kötü niyetli bot trafiğini de süzer. WAF, kod tarafındaki bir açığı anında kapatamasa da saldırıya karşı size değerli bir tampon ve zaman kazandırır.

WAF'ı bir bot yönetimi politikası ile birlikte yapılandırın: giriş ve ödeme uç noktalarına hız sınırı (rate limiting) koyun, şüpheli coğrafyalardan ve veri merkezi IP aralıklarından gelen otomatik istekleri zorlaştırın. Kampanya dönemlerinde mağazanızı çökertmeye yönelik hacim saldırılarına karşı da DDoS koruma katmanını devreye alın; bir e-ticaret sitesinin en yoğun satış gününde erişilemez olması, doğrudan ciro kaybıdır. WAF kuralları saldırgan tekniklerine göre sürekli güncellenmelidir; kur-ve-unut bir çözüm değildir.

Platform, Eklenti ve Bağımlılıkları Güncel Tutun

E-ticaret ihlallerinin büyük kısmı sıfırıncı gün açıklarından değil, aylardır yayınlanmış ama uygulanmamış güvenlik yamalarından kaynaklanır; platformunuzu, temanızı, tüm eklentilerinizi ve sunucu tarafı bağımlılıklarını güncel tutmak, en ucuz ve en etkili savunmalardan biridir. Özellikle üçüncü parti eklentiler, ödeme sayfasına kod ekleyebildikleri için skimmer için sık kullanılan bir giriş kapısıdır.

Bir güncelleme disiplini kurun. Kullanmadığınız eklenti ve temaları yalnızca devre dışı bırakmayın, tamamen kaldırın; pasif bir eklenti bile zafiyet taşır. Ödeme sayfasında çalışan üçüncü parti scriptleri asgari sayıda tutun ve Content-Security-Policy başlığı ile yalnızca güvendiğiniz kaynaklara izin verin; bu, Magecart tarzı harici skimmer'ların veri sızdırmasını ciddi biçimde zorlaştırır. Aşağıdaki gibi bir CSP, ödeme sayfanızın yalnızca kendi alanınızdan ve ödeme sağlayıcınızdan script yüklemesini sağlar:

Content-Security-Policy: default-src 'self'; script-src 'self' https://odeme-saglayici.com; connect-src 'self' https://odeme-saglayici.com

Bağımlılıklarınızı düzenli tarayın ve kritik yamaları test ortamında hızla üretime alacak bir süreç oluşturun.

Yönetici Erişimini ve Müşteri Hesaplarını 2FA ile Sağlamlaştırın

Hem sizin yönetim panelinize hem de müşteri hesaplarına yapılan erişim, iki faktörlü kimlik doğrulama (2FA) ile korunmalıdır; çünkü çalınmış tek bir parola, admin panelinde tüm mağazanın, müşteri tarafında ise kayıtlı kartların ele geçirilmesi demektir. 2FA, credential stuffing ve phishing ile ele geçirilen parolaların tek başına işe yaramamasını sağlar.

Yönetim tarafında 2FA'yı zorunlu kılın, admin panelini mümkünse özel bir URL veya IP kısıtlaması arkasına alın ve her yönetici için ayrı hesap kullanın; ortak "admin" hesabı, bir ihlalde kimin ne yaptığını izlemeyi imkânsız kılar. Müşteri tarafında ise başarısız giriş denemelerine hız sınırı koyun, sızmış parola listelerine karşı kontrol yapın ve şüpheli girişlerde e-posta doğrulaması isteyin. Parolaları veritabanında asla düz metin veya zayıf hash ile değil, bcrypt ya da argon2 gibi güçlü algoritmalarla saklayın.

Hesap ele geçirmenin en sık yolu credential stuffing olduğundan, giriş uç noktanızı özel olarak korumak gerekir. Aynı IP'den ya da aynı kullanıcı adına yönelik art arda gelen deneme dalgalarını tespit edip yavaşlatın, gerektiğinde CAPTCHA devreye alın ve olağan dışı bir cihaz veya konumdan giriş olduğunda müşteriyi bilgilendirin. Kayıtlı kartların ve adreslerin görüntülenmesi ya da değiştirilmesi gibi hassas işlemlerde ek doğrulama isteyin; böylece bir hesap ele geçirilse bile saldırgan asıl değerli veriye kolayca ulaşamaz. Oturum sürelerini makul tutun ve uzun süre işlem yapılmayan oturumları otomatik sonlandırın.

Sürekli İzleme ve Bütünlük Kontrolü Kurun

Bir saldırının en tehlikeli tarafı fark edilmeden aylarca sürmesidir; özellikle skimmer'lar siteyi bozmadan sessizce çalıştığı için, dosya bütünlüğü ve trafik izleme olmadan varlıklarını anlamak çok zordur. Sürekli izleme, bir ihlali gün değil dakika ölçeğinde yakalamanızı ve müşteri verisi çalınmadan önce müdahale etmenizi sağlar.

İzlemeyi katmanlı kurun. Ödeme sayfası ve kritik JavaScript dosyalarının bütünlüğünü sürekli kontrol edin; bir dosya beklenmedik şekilde değişirse anında uyarı alın. Sunucu ve uygulama loglarını merkezî olarak toplayın ve olağan dışı istekleri (art arda başarısız girişler, beklenmedik yönetici işlemleri, dışa veri gönderen bağlantılar) izleyin. Bu işi sürekli ve otomatik yürütmek için bakım ve izleme hizmetimizden yararlanabilirsiniz. Sitenizin ele geçirilip geçirilmediğinden şüpheleniyorsanız, sitemin hacklendiğini nasıl anlarım yazımızdaki belirti listesini kontrol edin.

E-ticarette izlemenin özel bir avantajı, güvenlik ile iş metriklerini birlikte görebilmenizdir. Dönüşüm oranında ani bir düşüş, ödeme adımında sessizce çalışan bir skimmer'ın ya da bozulan bir ödeme akışının erken işareti olabilir. Aynı şekilde, belirli bir üründe olağan dışı sipariş yoğunluğu ya da tek bir karttan gelen tekrarlı denemeler, dolandırıcılık dalgasının habercisidir. Bu yüzden güvenlik uyarılarınızı yalnızca teknik ekibe değil, satış tarafını izleyen kişilere de anlamlı gelecek biçimde kurgulamak, tehditleri daha hızlı yakalamanızı sağlar.

Yedekleme ve Olay Müdahale Planı Hazırlayın

Hiçbir savunma yüzde yüz değildir; bu yüzden düzenli, test edilmiş yedekler ve önceden yazılmış bir olay müdahale planı, bir ihlali felakete dönüşmekten kurtaran son güvenlik ağınızdır. Yedeğiniz varsa bir fidye yazılımı veya veri kaybı sizi durdurmaz; müdahale planınız varsa panik anında doğru adımları sırayla atarsınız.

Yedekleri 3-2-1 kuralıyla alın: en az üç kopya, iki farklı ortam, biri tamamen çevrimdışı veya ayrı bir hesapta. Yedeklerinizi düzenli olarak geri yükleyerek test edin; hiç denenmemiş bir yedek, yedek sayılmaz. Olay müdahale planınızda kimin neyi yapacağı, ödeme sağlayıcısına ve gerekiyorsa müşterilere nasıl bilgi verileceği ve sistemin nasıl izole edileceği yazılı olmalıdır. Kart verisi sızması ihtimali varsa ödeme kuruluşunuzla derhal iletişime geçin. Genel web güvenliği çerçevesi için web sitesi güvenliği nasıl sağlanır rehberimiz de tamamlayıcı bir kaynaktır.

Sık Sorulan Sorular

E-ticaret sitemde müşteri kart bilgilerini saklamalı mıyım?

Hayır. Kart numarası, son kullanma tarihi ve özellikle CVV, kendi sunucunuzda veya veritabanınızda saklanmamalıdır. Ödeme işlemini lisanslı bir ödeme kuruluşuna devredip yalnızca onların ürettiği token ile çalışmak, hem PCI-DSS yükünüzü büyük ölçüde azaltır hem de en pahalı ihlal türü olan kart sızıntısı riskini ortadan kaldırır.

Magecart / skimmer saldırısı nedir ve nasıl korunurum?

Magecart, saldırganın ödeme sayfanıza gizli bir JavaScript yerleştirerek müşteri kart bilgisini form gönderilirken kopyaladığı bir saldırı türüdür. Site tamamen normal göründüğü için gözle fark edilmesi zordur. Korunmak için ödeme sayfasındaki üçüncü parti scriptleri asgariye indirin, sıkı bir Content-Security-Policy uygulayın ve kritik dosyaların bütünlüğünü sürekli izleyin.

Küçük bir online mağaza için WAF gerçekten gerekli mi?

Evet. Saldırıların çoğu otomatik botlarla, hedef gözetmeden yapılır; küçük mağazalar da bu taramalara dahildir. WAF, SQL enjeksiyonu, XSS ve credential stuffing gibi yaygın saldırıları uygulamaya ulaşmadan filtreler ve kod tarafında bir açık olsa bile size müdahale için zaman kazandırır. Küçük ölçekte de maliyeti düşük, faydası yüksektir.

Sahte/dolandırıcı siparişleri nasıl azaltabilirim?

Ödeme sağlayıcınızın sunduğu fraud (dolandırıcılık) skorlama ve 3D Secure doğrulamasını aktif edin, yüksek riskli siparişlerde ek doğrulama isteyin ve olağan dışı desenleri (kısa sürede çok sayıda deneme, uyuşmayan fatura/kargo adresi) izleyin. Ters ibraz (chargeback) oranınızı düzenli takip etmek, dolandırıcılığın erken sinyalini verir.

Online mağazanızın hangi noktalarda açık verdiğini net görmek ister misiniz? Ücretsiz bir güvenlik kontrolü ile ödeme akışınızı, hesap güvenliğinizi ve olası skimmer risklerini tarayalım; kritik bir açıktan şüpheleniyorsanız 7/24 WhatsApp hattımızdan bize hemen ulaşabilirsiniz. Daha derin bir doğrulama için sızma testi hizmetimizle mağazanızı gerçek saldırgan gözüyle test ediyoruz.

Bu konuda hizmetlerimiz

İlgili rehberler

Kendiniz uğraşmak zorunda değilsiniz

Bu rehberdeki işi sizin için yapalım: teşhis ücretsiz, fiyat sabit, temizlenemezse iade.

7/24 kayıt alınır · aynı gün müdahale · temizlenemezse ücret iade