Güvenlik

Kripto Ödeme Alan İşletmeler için Güvenlik Rehberi: Anahtarlar, Cüzdanlar, Webhook'lar

KriptoGo Ekibi··4 dk okuma

Kripto ödemelerinde ters ibraz yoktur; bu size avantaj sağlar ama madalyonun öteki yüzü şudur: hata yaptığınızda da geri alma yoktur. Bu rehber, ödeme alan işletmelerin gerçekten karşılaştığı riskleri ve her biri için somut önlemi listeler.

Tehdit modeli

Bir işletmenin kripto ödeme akışında üç değerli şey vardır: anahtarlar (API ve secret), bakiye (KriptoGo panelindeki ve kendi cüzdanınızdaki USDT) ve sipariş mantığı (kim ne ödedi, ne teslim edilecek). Saldırgan bunlardan birini ele geçirmeye çalışır: anahtarla sahte fatura açmaz ama sizin adınıza istek atabilir; secret ile sahte "ödendi" bildirimi üretir; sipariş mantığındaki bir boşlukla bedava ürün alır; cüzdan anahtarınızla parayı çeker.

1. API anahtarları

  • Yalnızca sunucuda. apiKey ve secretKey hiçbir zaman tarayıcıya, mobil uygulamaya veya herkese açık depoya girmez. Ön yüz framework'lerindeki NEXT_PUBLIC_, VITE_, REACT_APP_ önekli değişkenler tarayıcıya iner; bunları kullanmayın.
  • Ortam değişkeni. .env dosyası sürüm kontrolü dışında kalsın (.gitignore). Yanlışlıkla commit ettiyseniz anahtarı sızmış sayın.
  • Loglara yazmayın. İstek gövdelerini loglayan bir middleware apiKey'i log dosyanıza yazar.
  • Panelde secret maskeli. Ekranı paylaşırken ya da ekran görüntüsü alırken göz simgesiyle açık bırakmayın.

2. Sıcak ve soğuk cüzdan

KriptoGo panelindeki bakiyenizi düzenli aralıklarla kendi cüzdanınıza çekin; büyük tutarı ödeme altyapısında bekletmeyin. Kendi tarafınızda da iki katman kullanın:

  • Sıcak cüzdan: Günlük operasyon için, internete bağlı, küçük bakiye. Çekimleri buraya alın, iadeleri buradan yapın.
  • Soğuk cüzdan: Birikim için, özel anahtarı hiç internete bağlanmamış bir cihazda (donanım cüzdanı). Sıcak cüzdandaki fazlayı düzenli olarak buraya aktarın.

Kurtarma kelimelerini (seed phrase) dijital ortamda saklamayın: e-posta, not uygulaması, bulut, ekran görüntüsü hepsi risklidir. Kâğıda yazıp iki ayrı fiziksel yerde saklayın.

3. Yanlış ağ ve adres

  • Müşteriye ağı açıkça söyleyin. "USDT" yetmez; "USDT TRC-20 (TRON)" yazın. Hazır ödeme sayfası bunu yapar.
  • Çekim adresini iki kez kontrol edin. Panelden çekim yaparken adresin ilk ve son 6 karakterini cüzdanınızdakiyle karşılaştırın. Pano (clipboard) içeriğini değiştiren zararlı yazılımlar gerçektir; yapıştırdığınız adres kopyaladığınız adres olmayabilir.
  • İlk kez kullandığınız adrese küçük test tutarı gönderin. Büyük çekimden önce 1 USDT ile deneyin.
  • TRON adresleri T ile başlar ve 34 karakterdir; 0x ile başlayan adres TRON adresi değildir.

4. Webhook ve sipariş mantığı

  • İmzayı ham gövde üzerinden, sabit zamanlı karşılaştırma ile doğrulayın (rehber).
  • Tutarı istemciden almayın; sunucuda belirleyin.
  • paid_amount'u kendi tutarınızla karşılaştırın; eksikse siparişi beklemeye alın.
  • İdempotent olun: aynı invoice_id ile ürün ikinci kez teslim edilmesin.
  • Webhook adresinizi tahmin edilmesi zor yapabilirsiniz (/kriptogo-webhook-7f3a) ama bu imza doğrulamasının yerine geçmez; ek katmandır.

5. Panel ve hesap erişimi

  • Panel parolanız benzersiz ve uzun olsun; parola yöneticisi kullanın. Aynı parolayı başka yerde kullanmayın.
  • Panele bağlı e-posta hesabınız da zincirin bir halkasıdır: parola sıfırlama e-postası oraya gider. E-postanızda iki faktörlü doğrulama açık olsun.
  • Ekip üyeleri ayrılırsa parolayı değiştirin; KriptoGo'da parola değişikliği diğer cihazlardaki oturumları kapatır.
  • "KriptoGo destek" adına gelen ve secret ya da parola isteyen mesajlara güvenmeyin. Gerçek destek bu bilgileri asla istemez.

6. Sunucu güvenliği

Anahtarlarınızın durduğu sunucu ele geçirilirse üstteki tüm önlemler boşa gider. Temel hijyen: sistem güncellemeleri otomatik; SSH yalnızca anahtarla, parola girişi kapalı; gereksiz portlar kapalı; uygulama root yerine yetkisiz bir kullanıcıyla çalışıyor; bağımlılıklar düzenli taranıyor (npm audit, composer audit). Bir güvenlik denetimi yaptırmak ya da yaptırmış bir sağlayıcı seçmek de bu kapsamdadır.

7. Operasyonel disiplin

  • Günlük mutabakat. Panel işlem listesi ile kendi sipariş kayıtlarınızı karşılaştırın; açıklanamayan fark varsa durup araştırın.
  • Yedek. Sipariş ve fatura eşlemelerini içeren veritabanınızı yedekleyin; yedeği şifreleyin.
  • Uyarı. Beklenmedik çekim veya webhook hatalarında size bildirim gelsin.
  • Yazılı prosedür. İade nasıl yapılır, eksik ödeme nasıl ele alınır, hesap sızarsa ilk 10 dakikada ne yapılır — bunları önceden yazın.

Kontrol listesi

  • apiKey/secretKey yalnızca sunucuda, .env içinde, loglarda yok.
  • Bakiye düzenli çekiliyor; sıcak/soğuk ayrımı var; seed kâğıtta.
  • Müşteriye ağ açıkça belirtiliyor; çekim adresleri iki kez kontrol ediliyor.
  • Webhook imzalı, idempotent, tutar sunucuda, paid_amount karşılaştırılıyor.
  • Panel parolası benzersiz; e-postada 2FA açık; ayrılan personelde parola değişti.
  • Sunucu güncel, SSH anahtarla, uygulama yetkisiz kullanıcıda.
  • Günlük mutabakat ve şifreli yedek var.

Olay müdahale: ilk 10 dakika

Bir sızıntıdan şüphelendiğinizde (garip çekim, açıklanamayan "ödendi" siparişleri, tanımadığınız oturum) sıra şudur:

  1. Panel parolasını değiştirin. KriptoGo'da parola değişikliği diğer tüm oturumları kapatır.
  2. Bakiyeyi kendi cüzdanınıza çekin. Şüphe varken altyapıda para bırakmayın.
  3. Sunucuda anahtarları döndürün. KriptoGo destek ile iletişime geçip apiKey/secretKey'i yeniletin; yeni değerleri .env'e yazın, uygulamayı yeniden başlatın.
  4. Webhook'u geçici olarak koruma altına alın. Yeni secret gelene kadar siparişleri otomatik tamamlamayı durdurup manuel onaya alın.
  5. Son 48 saati mutabakat yapın. Panel işlem listesi ile kendi siparişlerinizi karşılaştırın; zincirde karşılığı olmayan "ödendi" sipariş varsa iptal edin.
  6. Kaynağı bulun. Sızan commit, loglanan istek, ele geçirilen e-posta, kötü niyetli tarayıcı eklentisi. Bulmadan "temizlendi" demeyin.

Oltalama örnekleri

  • "KriptoGo Güvenlik: hesabınız askıya alınacak, doğrulamak için secret key'inizi girin." — KriptoGo asla secret veya parola istemez. Bağlantıya tıklamadan adresi kontrol edin: yalnızca kriptogo.com.
  • "Müşteriniz fazla ödeme yaptı, iadeyi şu adrese gönderin." — Ödemeyi Tronscan'de kendiniz doğrulamadan iade yapmayın; fazla ödeme iddiaları klasik dolandırıcılıktır.
  • "API anahtarınızı yeniden oluşturmanız gerekiyor, şu formu doldurun." — Anahtar işlemleri yalnızca panel içinden yapılır.
  • Tarayıcı eklentisi olarak dağıtılan "cüzdan yardımcıları" pano içeriğini değiştirebilir. Çekim adresini yapıştırdıktan sonra mutlaka gözle kontrol edin.
Mevzuat notuKripto varlıkların ödemelerde kullanımı ülkeden ülkeye farklı düzenlenir; Türkiye'de de bu konuda kısıtlayıcı düzenlemeler vardır. Bu yazı teknik bir rehberdir, hukuki veya vergisel danışmanlık değildir. Faaliyetinizin bulunduğunuz ülke mevzuatına uygunluğunu bir uzmana danışarak doğrulayın.

Sık sorulan sorular

En sık görülen kayıp nedeni nedir?

Müşterinin yanlış ağdan göndermesi ve işletmenin çekim yaparken yanlış adrese göndermesi. İkisi de kullanıcı hatasıdır ve ikisi de açık uyarı, iki kez kontrol ve küçük test transferi ile önlenir.

Bakiyemi KriptoGo panelinde tutmam güvenli mi?

Kısa süreli tutmak normaldir, ancak birikim için değil. Düzenli olarak kendi cüzdanınıza çekin; büyük tutarı da soğuk cüzdana aktarın.

Secret key sızdı, ne yapmalıyım?

Sızan secret ile sahte 'ödendi' bildirimi üretilebilir. Hemen KriptoGo destek ile iletişime geçip anahtarınızı yeniletin, sunucunuzdaki değeri güncelleyin ve son siparişleri panel işlem listesiyle karşılaştırın.

KriptoGo ile 30 dakikada kripto ödeme al

Kurulum ücreti yok, aylık ücret yok. Yalnızca başarılı tahsilattan %1.

Ücretsiz hesap oluştur