Güvenlik ve Gizlilik

RedRiverLab’in verilerinizle ne yaptığı, hangi güvenlik önlemlerini kullandığı ve araçları nasıl kullanmanız gerektiği. Kısa tutuldu.

Son güncelleme: 1 Ağustos 2026

RedRiverLab’de güvenlik

Site kişisel bir laboratuvardır ve kendi donanımında çalışır. Hesap sistemi yoktur, kayıt olmanız gerekmez, size ait bir profil tutulmaz.

Kullanılan önlemler

  • Tüm trafik HTTPS üzerinden; HSTS etkin.
  • Güvenlik başlıkları: içerik güvenliği politikası (CSP), çerçeveleme koruması, MIME türü sabitleme, referrer sınırlaması, izin politikası.
  • Sunucuya gelen girdiler doğrulanır; dosya türü ve boyutu sınırlıdır.
  • Yoğun istekler için hız sınırlama ve geçici kilitleme.
  • Her isteğe bir istek kimliği verilir; hata olursa bu kimlikle izlenir.
  • Hata mesajları kullanıcıya yığın izi göstermez.
  • Gizli anahtarlar yalnızca sunucuda, ortam değişkenlerinde tutulur; tarayıcıya hiç gönderilmez.
  • Sunucudaki geçici çalışma dosyaları işlem biter bitmez silinir.
  • Yönetim paneli parola karması ve iki adımlı doğrulama (TOTP) ile korunur; oturum süresi ve hareketsizlik süresi sınırlıdır, başarısız denemeler kilitlenir, her yönetici eylemi denetim kaydına yazılır.
  • Yazı tipleri ve tüm kütüphaneler kendi sunucumuzdan sunulur — üçüncü taraf içerik ağı kullanılmaz.

Planlanan (henüz yok)

  • Bağımlılıkların otomatik güvenlik taraması.

Araçlar veriyi nasıl işler

Araçlar aynı şekilde çalışmaz. Üç davranış vardır ve her aracın girdi alanının yanında hangisi olduğu tek cümleyle yazılıdır.

  • Tarayıcıda kalır: dosyanız cihazınızdan hiç çıkmaz. Ses dönüştürücü, arka plan silici, üstveri okuyucu, donanım araçları böyle çalışır.
  • Sunucumuza gider: işlem bizim sunucumuzda yapılır. Medya indiriciler ve ses çözümleme böyledir.
  • Dış bir servise gider: açıkça adı verilen bir sağlayıcı kullanılır. Yalnızca ses çözümleme (Groq) ve GitHub denetleyici (GitHub API) böyledir.

Kesin davranış için aracın kendi sayfasındaki kısa nota bakın. Genel açıklama yerine oradaki cümle geçerlidir.

Yüklediğiniz dosyalar

Sunucuya giden dosyalar yalnızca işlem süresince tutulur ve iş bitince silinir. Yüklenen dosyalar herkese açık bir adreste yayımlanmaz.

İşletme günlüğü

Servisin ayakta kalması için sınırlı bir işletme günlüğü tutulur. Amacı hataları teşhis etmek, kötüye kullanımı engellemek, performans sorunlarını görmek ve araçların güvenilirliğini artırmaktır.

Kaydedilenler

  • Olay türü ve zaman damgası
  • İstek kimliği, rota ve araç adı
  • Yanıt durumu ve süresi
  • Hata kategorisi
  • Yaklaşık istek boyutu ve dosya olup olmadığı
  • Hız sınırı durumu
  • Sunucu belleği, uygulama belleği ve çalışma süresi
  • Güvenlik olaylarında: IP adresi, ISP/ASN, yaklaşık ülke, tarayıcı ve cihaz ailesi

Kaydedilmeyenler

  • Yüklediğiniz dosyalar ve görseller
  • İstek gövdeleri ve form içerikleri
  • Parolalar, jetonlar, çerezler, yetki başlıkları
  • Jeton veya özel parametre taşıyan tam adresler
  • Dosya içerikleri ve gizli ayarlar

Güvenlikle ilgili olaylarda IP adresi, bağlantı sağlayıcısı (ISP/ASN), yaklaşık ülke ve tarayıcı/işletim sistemi ailesi kaydedilir. Bunlar yalnızca yetkili yöneticinin eriştiği, parola ve iki adımlı doğrulama ile korunan özel bir panelde görünür; herkese açık hiçbir yerde gösterilmez. Konum ve sağlayıcı bilgisi yereldeki bir veritabanından okunur — ziyaretçi adresi dışarıdaki bir sorgulama servisine gönderilmez — ve yaklaşıktır, kesin fiziksel konum değildir.

Yüklenen dosyalar

Bir araca dosya yüklerseniz, o dosya kısa bir süre için yetkili yöneticinin teknik sorun giderme, kötüye kullanım önleme ve güvenlik incelemesi amacıyla erişebileceği korumalı bir alanda tutulur. Alan herkese açık değildir, dosyalar diskte şifreli durur ve 30 dakika sonra otomatik silinir. Bildirim kanallarına dosyanın kendisi hiçbir zaman gönderilmez.

Belirli bir güvenlik olayı, hukuki bir talep veya yetkili makam başvurusu söz konusu olduğunda ilgili kayıtlar gerekli süre boyunca saklanabilir. Bu, tüm kayıtların değil yalnızca o olayla ilgili olanların korunması anlamına gelir.

Olağan kayıtlar yedi gün sonra otomatik silinir. Güvenlikle ilgili kayıtlar (kötüye kullanım, hız sınırı ihlali, yetkisiz erişim denemesi) bir olayı sonradan inceleyebilmek için en fazla doksan gün tutulur. Süresiz saklama yoktur ve günlükler sunucu dışına çıkarılmaz.

Siteye eriştiğinizde IP adresiniz teknik olarak barındırma ve dağıtım altyapımızdan geçer — bu, internetin çalışma biçiminin bir parçasıdır. Olağan sayfa gezinmesinde bunu kendi kayıtlarımıza yazmayız; güvenlikle ilgili olaylarda ise yukarıda anlatıldığı gibi kaydederiz. Hiçbir bilginin işlenmediğini iddia etmiyoruz.

Sorumlu kullanım

Güvenlik araçlarını yalnızca size ait ya da açıkça yetkili olduğunuz sistemlerde; meşru araştırma, eğitim veya savunma amacıyla kullanın.

Yasak

  • Yetkisiz erişim ve yetkisiz tarama
  • Kimlik bilgisi ele geçirme
  • Zararlı yazılım dağıtımı
  • Hizmet dışı bırakma saldırısı
  • Hukuka aykırı gözetim

Araçların ürettiği sonuçlar bilgilendirme amaçlıdır; adli kanıt değildir ve elle doğrulama gerektirebilir.

Dış servisler

Sayfaları gezerken tarayıcınız hiçbir üçüncü taraf sunucusuna istek atmaz. Aşağıdakiler yalnızca ilgili aracı kullandığınızda devreye girer.

Cloudflare
Tüm site — dağıtım ve TLS. Bağlantı verisi altyapıdan geçer.
Groq
Ses Çözümleme — ses kaydınız ve metne çevrilmiş hâli analiz için gönderilir.
GitHub
GitHub Denetleyici — girdiğiniz hedef adı herkese açık API’ye sorulur.
Hugging Face
Arka Plan Silici — yalnızca yapay zekâ modeli indirilir, görseliniz gönderilmez.
OpenStreetMap
Üstveri Okuyucu — harita karoları yalnızca siz düğmeye basarsanız yüklenir.
Discord
Site sahibine işletme bildirimi. Kullanıcı içeriği veya kimlik bilgisi içermez.

Medya indirme araçlarında hedef platforma bağlantıyı sunucumuz kurar; IP adresiniz o platformlara açılmaz.

Güvenlik bildirimi

Bir güvenlik açığı bulduysanız [email protected] adresine yazın. Konuya “Güvenlik” eklerseniz daha hızlı görülür.

Bildirimde işe yarayanlar

  • Etkilenen adres veya bileşen
  • Sorunun türü ve olası etkisi
  • Yeniden üretme adımları
  • Varsa kavram kanıtı

Test ederken yapmayın

  • Hizmet dışı bırakma veya yük testi
  • Veri silme, değiştirme veya bozma
  • Başkalarının verilerine erişme girişimi
  • Sistemde kalıcılık sağlama
  • Sosyal mühendislik
  • Koordinasyon öncesi kamuya açıklama

Ödül programı yoktur, yasal güvence taahhüdü verilmemektedir ve garantili yanıt süresi sözü verilmemektedir. Bunlar tek kişilik bir projede dürüstçe söylenmesi gereken sınırlardır.

Makine tarafından okunabilir bilgi: /.well-known/security.txt

İletişim

Güvenlik, gizlilik ve veri talepleri için tek adres: [email protected]

Verilerinizle ilgili talepleriniz ve resmî metinler için Yasal sayfasına bakabilirsiniz.

Bu sayfa teknik bir açıklamadır, hukuki görüş değildir. Resmî metinler için Yasal sayfasına bakın.