Kurulum ve güvenlik

BT ve bilgi güvenliği ekipleri için: nereye kurulur, veri nerede durur, erişim nasıl korunur.

Güncelleme: 17 Eylül 2026

Bu sayfa BT ve bilgi güvenliği ekipleri için: IFRScore'un nereye kurulduğu, verinin nerede durduğu ve erişimin nasıl korunduğu. Kurulum ve yönetici kılavuzlarını teklif sürecinde paylaşıyoruz.

Kurulum seçenekleri

SeçenekAltyapı
Kendi sunucunuzWindows Server 2019 veya 2022, IIS 10, SQL Server 2019 veya 2022 (Standard ya da Enterprise), .NET 10 çalışma ortamı (ASP.NET Core Hosting Bundle), geçerli bir SSL sertifikası
Size ayrılmış bulut sunucusuAzure App Service (Windows) ve Azure SQL Database; şirketinizin Azure aboneliğinde ya da size ayrılmış olarak.

Önerilen sunucu kaynakları: 4 çekirdek işlemci, 16 GB bellek (en az 8 GB), 100 GB disk (en az 50 GB). Kullanıcılar uygulamaya güncel bir tarayıcıyla (Chrome, Edge, Firefox, Safari) erişir; bilgisayarlara yazılım kurulmaz.

Veri nerede durur, nereye gider?

  • Sözleşmeler, ödeme planları, muhasebe kayıtları ve denetim günlüğü kurulumun SQL Server veritabanında durur.
  • Uygulama bize veri göndermez: kullanım verisi toplama, uzaktan lisans doğrulama ya da telemetri yoktur.
  • Uygulamanın dışarıya açtığı bağlantılar şunlardır:
    • TCMB'nin herkese açık döviz kuru dosyaları (www.tcmb.gov.tr), yalnızca okunur;
    • e-posta bildirimleri açılırsa sizin SMTP sunucunuz;
    • tek oturum açma kullanılırsa sizin kimlik sağlayıcınız.

Kimlik doğrulama ve oturum

  • Kurulumda varsayılan hesap yoktur. İlk yönetici kurulum ekranında oluşturulur; bu ekran bir kullanıcı açıldıktan sonra kapanır.
  • Parolalar ASP.NET Core Identity ile tek yönlü özetlenerek saklanır. Parola kuralı ayarlanabilir; varsayılan en az 12 karakter ve özel karakterdir.
  • İki adımlı doğrulama (TOTP) parolayla giriş yapan her hesapta varsayılan olarak zorunludur. İlk girişte bir doğrulayıcı uygulamayla kurulur ve 10 kurtarma kodu verilir.
  • Kurumsal tek oturum açma: OpenID Connect uyumlu kimlik sağlayıcılar (Microsoft Entra ID, ADFS 2016 ve sonrası, Keycloak, Okta, Google Workspace). Hesaplar otomatik açılmaz, yönetici önceden tanımlar. Tek oturum açma etkinken parolayla yalnızca yöneticiler girebilir; bu, kimlik sağlayıcıya erişilemediğinde acil erişim içindir.
  • Hesap kilidi: art arda 5 hatalı parola denemesinde hesap 15 dakika kilitlenir.
  • Oturum süresi: 8 saat işlem yapılmazsa oturum kapanır. Kullanıcı pasif yapıldığında, rolü değiştiğinde ya da iki adımlı doğrulaması sıfırlandığında açık oturumları yaklaşık bir dakika içinde sonlanır.

Yetki ve iç kontrol

RolYapabildikleri
YöneticiKullanıcı ve şirket yönetimi, dönem kilidi, hesap planı eşlemesi, bütün kayıt ve raporlar
KullanıcıSözleşme ve değişiklik girişi, raporlar
OnaylayıcıKullanıcının yetkilerine ek olarak başkasının hazırladığı talepleri onaylar
DenetçiSalt okunur; atandığı şirketlerin raporlarını ve denetim günlüğünü görür
  • Şirket bazında yetki: kullanıcı yalnızca atandığı şirketlerin verisini görür. Rapor ve dışa aktarma uçları da aynı kontrolü uygular.
  • İkinci kişi onayı: şirket bazında açılır. Değişiklik, yeniden değerlendirme, değişken ödeme, toplu TÜFE artışı ve dönem kilidini açma onaydan sonra uygulanır; hazırlayan kendi talebini onaylayamaz.
  • Dönem kilidi: kapatılan tarihe düşen kayıt eklenemez ve değiştirilemez.
  • Denetim günlüğü: her kayıt değişikliği kullanıcı ve zaman bilgisiyle, değişiklik öncesi ve sonrası değerleriyle saklanır.

Uygulama güvenliği

  • Veritabanı erişimi Entity Framework Core üzerinden parametreli sorgularla yapılır.
  • HTTPS zorunludur (HSTS). Güvenlik başlıkları: çerçeve içinde açılmayı engelleme (X-Frame-Options), içerik türü koruması (nosniff), yönlendiren bilgisinin sınırlanması (Referrer-Policy).
  • Formlar siteler arası istek sahteciliğine karşı korunur (antiforgery).
  • Üretim ortamında hata ayrıntıları kullanıcıya gösterilmez; ayrıntılar sunucu günlüğüne yazılır.
  • Excel yüklemeleri 15 MB ile sınırlıdır ve kaydedilmeden önce satır satır doğrulanır.

İşletim, yedekleme ve güncelleme

  • İzleme: sağlık kontrolü ucu (/health) veritabanı bağlantısının durumunu verir.
  • Günlükler: uygulama günlükleri günlük dosyalara yazılır ve 30 gün saklanır.
  • Yedekleme: veritabanı sizin SQL Server'ınızda olduğu için mevcut yedekleme politikanıza dahil edilir. Önerimiz günlük tam yedek, saatlik işlem günlüğü yedeği ve aylık geri yükleme testi.
  • Güncelleme: yeni sürüm kurulduğunda veritabanı şeması uygulama açılışında otomatik güncellenir. Güncellemeden önce veritabanı yedeği alınmalıdır.