BelgelerGeliştirici KılavuzuGüvenlik, Koruma ve Hız Sınırı (Rate Limiting)

Güvenlik, Katı Doğrulama ve İstek Sınırlama (Rate Limiting)

Redis tabanlı gelişmiş algoritmalarla mağazanızı DDoS saldırılarına, kaba kuvvet denemelerine ve botlara karşı koruma.


1. Redis Tabanlı İstek Sınırlama Mimarisi

Her IP adresinden gelen istekler, ultra hızlı Redis belleğinde Kayan Pencere (Sliding Window) algoritmasıyla gecikmesiz denetlenir.

  • Hassas API Rotaları: Kaba kuvveti önlemek için ödeme ve giriş istekleri dakikada maksimum 5 ile sınırlandırılır.
  • Genel Gezinme Rotaları: Kullanıcıların ürünleri hızlıca incelemesine izin veren esnek limitler.

2. Güvenlik Kuralları ve Caddy Kenar Koruması

Caddy sunucusu, otomatik TLS 1.3 şifrelemesi ve SSL sertifikalarıyla ilk savunma hattı olarak görev yapar.

Ödeme Rotaları Koruması

Banka Düzeyinde Güvenlik

Ödeme uç noktalarının izolasyonu ve gelen Webhook imzalarının kriptografik doğrulaması.

Girdi Temizleme ve Doğrulama

Katı Zod Şemaları

SQL enjeksiyonu ve XSS açıklarını tamamen önlemek için tüm form verilerinin Zod ile doğrulanması.

API Rotalarına Rate Limiting Uygulama
typescript
// ── OTP request: phone (POST /auth/customer/phone-auth) ───────────────
{
method: "POST",
matcher: "/auth/customer/phone-auth",
middlewares: [
createRateLimitMiddleware({
maxAttempts: 3,
windowMs: 60 * 60 * 1000, // 1 hour
countOn: "success", // only count actual OTP sends
message: "Too many OTP requests. Please try again later.",
}),
],
},
// ── OTP register: phone ───────────────────────────────────────────────
{
method: "POST",
matcher: "/auth/customer/phone-register",
middlewares: [
createRateLimitMiddleware({
maxAttempts: 5,
windowMs: 30 * 60 * 1000, // 30 minutes
countOn: "failure", // only penalize wrong codes
message: "Too many failed attempts. Please try again later.",
}),
],
},
Redis Bellek Hızından Yararlanma
İstek sayıları Docker konteyneri içindeki Redis RAM'inde tutulur, böylece yoğun trafikte bile sıfır gecikmeyle kontrol sağlanır.