Mağazanıza kim giriyor? Güvenlik ve yetki yönetimi
Çoğu mağazada asıl risk dışarıdan gelen bir saldırı değil, zamanla dağılmış erişim: paylaşılan tek hesap, ayrılan çalışanın hâlâ açık girişi, yıllar önce kurulup unutulmuş uygulamalar. Bunların hepsi bir öğleden sonrada toparlanabilir.
Mağaza güvenliği denince akla genelde saldırı geliyor. Oysa yıllardır gördüğümüz olayların neredeyse tamamı çok daha sıradan bir yerden çıkıyor: paneli açan kişi sayısı artmış, kimin hangi yetkiyle girdiği kayıt altında değil, ajans değişmiş ama eski erişim kapatılmamış, bir uygulama iki yıl önce kurulmuş ve hâlâ bütün sipariş verisini okuyor.
Bu yazı o tarafı toparlıyor: panele kim giriyor, hangi yetkiyle giriyor, dışarıdan çalışan ekiplere erişim nasıl verilir, uygulamalar ne görüyor ve biri ayrıldığında hangi kapılar kapatılır. Teknik bir güvenlik denetimi değil; mağaza sahibinin kendi başına yapabileceği bir düzen çalışması.
Shopify neyi üstleniyor, neyi üstlenmiyor
Sunucu, sertifika, ödeme altyapısının uyumu ve platform yamaları Shopify tarafında. Bu, barındırmalı bir platformda olmanın en somut faydalarından biri: WordPress tarafındaki gibi eklenti açığı yüzünden site ele geçirilmesi bu modelde gündeminizde değil.
Shopify'ın üstlenmediği tek bir şey var, o da en çok sorun çıkaran şey: hesaplarınız. Kimin giriş yapabildiği, o kişinin neye dokunabildiği, hangi uygulamanın hangi veriyi çektiği ve giriş bilgilerinizin nerede durduğu tamamen sizin sorumluluğunuzda. Bir mağazanın “hacklenmesi” dediğimiz olayların çoğu, aslında birinin giriş bilgisinin ele geçmesi.
Panele kim giriyor: dört tür hesap
Shopify tarafında erişim dört farklı kapıdan veriliyor ve bunların kuralları birbirinden farklı.
Personel hesabı sınırı pakete bağlı ve çoğu mağaza sahibinin beklediğinden dar: Starter ve Basic paketlerde ek kullanıcı hakkı yok, Grow'da 5, Advanced'de 15, Plus'ta sınırsız. Mağaza sahibi hesabı, collaborator hesapları ve yalnızca POS kullanıcıları bu sayıma girmiyor.
Bu sınır, sahada gördüğümüz en yaygın hatanın da sebebi. Basic paketteki mağaza ek kullanıcı açamadığı için, panele girmesi gereken üç kişi mağaza sahibinin hesabını ve parolasını paylaşıyor. Sonuç: kimin neyi değiştirdiği belli değil, biri ayrıldığında parola değiştirmekten başka çare yok ve iki adımlı doğrulama pratikte işlevsizleşiyor.
Çıkış yolu genelde şu ikisinden biri: gerçekten üç kişi girecekse paket kararını buna göre vermek ya da dışarıdan çalışan taraflar için personel hesabı yerine collaborator hesabı kullanmak. İkincisi ücretsiz ve sınıra girmiyor.
Personel hesabı sayısı, paket seçiminin en çok gözden kaçan kalemlerinden biri. Paketlerin farkını ayrı bir yazıda karşılaştırdık.
Paket karşılaştırmasıAjans ve geliştirici erişimi: collaborator hesabı
Dışarıdan çalışan bir ekibe erişim verirken varsayılan yol collaborator hesabı olmalı. Çalışma biçimi şöyle: mağazanızda Ayarlar > Kullanıcılar altındaki Güvenlik bölümünde dört haneli bir istek kodu duruyor. Bu kodu karşı tarafa verirsiniz, onlar Partner panelinden erişim talebi gönderir, siz talebi yetkileriyle birlikte onaylarsınız.
Kodun iki pratik faydası var. Birincisi, kodu bilmeyen kimse size talep gönderemiyor. İkincisi, yeni bir kod ürettiğinizde eski kodlar geçersiz oluyor; kodu geçmişte paylaştığınız ama artık çalışmadığınız taraflar için bu tek tıklık bir temizlik.
Collaborator tarafında iki adımlı doğrulama Shopify tarafından zorunlu tutuluyor; açmayan bir partner mağazanıza giriş yapamıyor. Bu, dışarıdan erişimin personel hesabından daha güvenli olmasının da sebeplerinden biri. Collaborator hesapları POS'a erişemiyor ve mağaza sahipliğini devredemiyor.
İş bittiğinde erişimi kapatmak sizin elinizde: Ayarlar > Kullanıcılar altında ilgili kişiyi açıp collaborator hesabını kaldırırsınız. Bu işlem geri alınamıyor; aynı ekiple tekrar çalışırsanız yeni bir talep göndermeleri gerekiyor. Bunu bir kayıp değil, doğru davranış olarak görün: proje bitiminde erişim kapanır, gerekirse yeniden açılır.
Bakım anlaşmalarımızda kullanıcı ve uygulama denetimi standart kalem. Mevcut düzeniniz zaten yeterliyse bunu da açıkça söyleriz.
Bakım & destekİki adımlı doğrulama: pazarlık konusu değil
Panele erişen her hesapta iki adımlı doğrulama açık olmalı. Shopify dört yöntem sunuyor: SMS, kimlik doğrulayıcı uygulama, güvenlik anahtarı ve cihazın kendi doğrulayıcısı. Aralarından seçim yapacaksanız kimlik doğrulayıcı uygulama ya da güvenlik anahtarı tercih edin; SMS, numara devralma saldırılarına en açık yöntem.
Burada mağaza sahibinin bilmesi gereken bir sınır var: mağaza sahibi başka bir kullanıcı adına iki adımlı doğrulamayı açamıyor. Her kullanıcı kendi hesabında kendisi açmak zorunda. Yani bu, ekibe duyurulup takip edilecek bir madde; panelden tek seferde halledilecek bir ayar değil.
İki durumda konu zaten zorunlu hale geliyor: Shopify Payments ile ödeme almak iki adımlı doğrulamanın açık olmasını gerektiriyor ve Plus paketindeki mağazalar organizasyonlarındaki bütün kullanıcılar için güvenli bir giriş yöntemini zorunlu kılabiliyor.
Kurtarma kodlarını da atlamayın. İki adımlı doğrulamayı açarken verilen kodları indirip parola yöneticinizde ya da fiziksel olarak güvenli bir yerde saklayın. Telefonunu kaybeden mağaza sahibinin destekle uzun bir kimlik doğrulama sürecine girmesinin tek alternatifi bu kodlar.
Yetki dağıtımı: herkes her şeyi görmesin
Kullanıcı açmanın amacı yalnızca “kim yaptı” sorusuna cevap vermek değil; kimin neyi yapamayacağını da belirlemek. Shopify'da yetkiler tek tek verilebiliyor, dolayısıyla varsayılanı tam yetki yapmak için bir sebep yok.
Pratikte dört profil çoğu mağazayı karşılıyor:
Dört yetki var ki verirken bir kez daha düşünmeye değer: müşteri listesini dışa aktarmak, hakediş ve finans ekranlarını görmek, tema yayınlamak ve uygulama kurup kaldırmak. İlki bir veri sızıntısının en kolay yolu, ikincisi finansal bilginin tamamı, üçüncüsü mağazanın canlı görünümü, dördüncüsü ise bir sonraki başlığın konusu.
Kullanıcı ve rol yönetiminin kendisi sıradan bir yetki gibi dağıtılamıyor; o alana erişim kişinin rolüne bağlı. Yani “yetki verme yetkisi”ni dikkatsizce yaymak mümkün değil, ama tam yetkili hesap sayısını düşük tutmak yine de sizin işiniz.
Uygulamalar: sessizce açık duran kapı
Kurduğunuz her uygulama, mağazanız ve müşterileriniz hakkında bir veri kümesine erişiyor. Bu, uygulamaların kötü olduğu anlamına gelmiyor; işini yapabilmesi için veriye ihtiyacı var. Sorun, kurulumdan sonra kimsenin bu listeye bir daha bakmaması.
Kurulum ekranındaki izin listesini okumaya değer. Özellikle sipariş verisi tarafında iki ayrı düzey var: bir uygulama yalnızca son 60 günün siparişlerine erişebilir ya da geçmiş ve gelecekteki bütün siparişlere erişebilir. İkincisini isteyen bir uygulamanın bunu neden istediğini anlamadan kurmayın.
Uygulamayı kaldırmak erişimi kesiyor. Kaldırmadan 48 saat sonra Shopify geliştiriciye, kurulum boyunca topladığı müşteri kişisel verisini silmesi için bir talep gönderiyor. Buradaki nüans önemli: Shopify talebi gönderiyor, silme işlemini geliştirici yapıyor. Verinin gerçekten silindiğini doğrulamanız gerekiyorsa geliştiriciye doğrudan sormanız gerekir.
Bunun iki pratik sonucu var. Bir: kullanmadığınız uygulamayı bırakmayın, kaldırın. İki: müşteri verisine erişen bir uygulamayı seçerken geliştiricinin kim olduğu, aylık ücreti kadar önemli. Deneyip vazgeçtiğiniz uygulamalar da bu listede birikiyor; yılda bir kez temizlenmezse veri birden fazla firmanın sunucusunda duruyor demektir.
Aynı listeye bir de gider tarafından bakmakta fayda var. Yıllık denetim yazısında uygulama, tema ve paket kararlarını birlikte ele aldık.
Yıllık mağaza denetimiBiri ayrıldığında: yarım saatlik kontrol listesi
Bir çalışan ya da ajans ayrıldığında Shopify tarafı işin yalnızca bir bölümü. Ayrılma günü yapılacakları tek listede tutun:
Bu listenin son üç maddesi genelde atlanıyor ve en pahalı olan da onlar. Mağazanın paneli kapalı ama alan adı hâlâ eski ajansın hesabında duruyorsa, elinizdeki kontrol göründüğü kadar tam değil.
Asıl kapı çoğu zaman Shopify değil
Yaşanan olayların büyük kısmında kırılan yer Shopify değil, mağaza sahibinin e-posta hesabı oluyor. E-posta ele geçtiğinde parola sıfırlama zinciri de ele geçmiş oluyor. Bu yüzden e-posta hesabınızın parolası benzersiz olmalı ve orada da iki adımlı doğrulama açık olmalı.
Parolaları tarayıcının not defterinde ya da ortak bir tabloda tutmayın; bir parola yöneticisi kullanın, her hesaba benzersiz parola üretin ve giriş bilgisini kimseyle paylaşmayın. Ekipteki kişiye erişim vermenin yolu parola paylaşmak değil, ona kendi hesabını açmak.
Oltalama tarafında en sık görülen senaryo, Shopify'dan geliyormuş gibi görünen ve “hesabınız askıya alınacak” diyen e-postalar. Kural basit: panele her zaman kendi yer iminizden girin, e-postadaki bağlantıdan değil. Shopify sizden parolanızı ya da doğrulama kodunuzu asla istemez.
Üç ayda bir 20 dakika
Bu işin sürekliliği bir denetim projesi değil, kısa bir ritim. Çeyrekte bir şu beş başlığa bakın:
Shopify'ın kendi güvenlik önerileri de aşağı yukarı bu listeyi tarif ediyor: benzersiz parola, parola yöneticisi, herkese ayrı hesap, iki adımlı doğrulama ve kurtarma kodları, etkinlik kaydının ve kurulu uygulamaların düzenli gözden geçirilmesi.
Bir şey ters gittiğini düşünüyorsanız sıralama şu: önce e-posta parolasını, sonra Shopify parolasını değiştirin, bütün oturumları kapatın, kullanıcı ve uygulama listesini gözden geçirin, hakediş ve banka hesabı bilgilerinin değişip değişmediğine bakın, sonra Shopify desteğiyle iletişime geçin. Sıralamanın e-postadan başlaması önemli; ters yapılırsa saldırgan parolayı yeniden sıfırlayabilir.
Özet
Güvenlik burada bir ürün değil, bir düzen meselesi. Panele giren herkesin kendi hesabı olacak, herkes yalnızca işine yetecek yetkiyle girecek, dışarıdan çalışan taraflar collaborator hesabıyla gelip iş bitince çıkacak, her hesapta iki adımlı doğrulama açık olacak ve uygulama listesi düzenli aralıklarla temizlenecek.
Bu maddelerin hiçbiri ek bir araç ya da ek bir bütçe gerektirmiyor; tamamı Shopify panelinin içinde. Gereken tek şey, bunun kimin işi olduğunun belli olması. Mağazanızda bu düzen zaten kuruluysa yapılacak bir şey yok, bunu da açıkça söyleriz; kurulu değilse bir öğleden sonrada toparlanır.
Yedek, uygulama denetimi, izleme ve destek süreci dahil olmak üzere bakımın kapsamını ayrı bir yazıda anlattık.
Mağaza bakımıKaynaklar
- Shopify Yardım Merkezi — Paket başına azami kullanıcı sayısı (Starter ve Basic'te 0, Grow 5, Advanced 15, Plus sınırsız; collaborator ve yalnızca POS kullanıcılarının sayıma girmemesi)
- Shopify Yardım Merkezi — İki adımlı doğrulama (SMS, kimlik doğrulayıcı uygulama, güvenlik anahtarı ve yerleşik doğrulayıcı; mağaza sahibinin başka kullanıcı adına açamaması; Plus'ta güvenli giriş yönteminin zorunlu kılınabilmesi; Shopify Payments şartı; kurtarma kodları)
- Shopify Yardım Merkezi — Collaborator hesapları (dört haneli istek kodu ve eski kodların geçersiz olması, iki adımlı doğrulama zorunluluğu, kullanıcı sınırına girmemesi, POS ve mağaza devri kısıtı, kaldırmanın geri alınamaması)
- Shopify Yardım Merkezi — Uygulama seçerken kişisel veri (uygulamaların eriştiği veri türleri, son 60 gün ile bütün siparişler izni farkı, kaldırmadan 48 saat sonra gönderilen silme talebi ve doğrulamanın geliştiriciye sorulması)
- Shopify Yardım Merkezi — Hesap güvenliği iyi uygulamaları (benzersiz parola ve parola yöneticisi, giriş bilgisinin paylaşılmaması, ayrı kullanıcı hesapları, iki adımlı doğrulama ve kurtarma kodları, etkinlik kaydı ile uygulama ve yetki gözden geçirmesi, e-posta hesabının korunması)
