Makale Başlıkları
- E-ticaret Güvenliği Neden Bu Kadar Önemli?
- 1. Kritik Önlem: SSL/TLS ve HTTPS’i Tüm Sitede Zorunlu Kılın
- 2. Kritik Önlem: WAF, DDoS Koruması ve Malware Taraması
- 3. Kritik Önlem: Günlük Yedekleme ve Hızlı Geri Dönüş
- 4. Kritik Önlem: Güvenli Ödeme, 3D Secure ve KVKK Uyumu
- 5. Kritik Önlem: Güncel Yazılım, Güçlü Erişim ve 2FA
- Beş Kritik Önlemin Özet Tablosu
- Güvenlik Kadar Önemli: Müşteri Deneyimi ve Dönüşüm
- Sıkça Sorulan Sorular
Kısaca
E-ticaret sitenizi korumak; satışları artırmadan önce müşteri verisini, ödeme bilgisini ve sitenin erişilebilirliğini güvence altına almak demektir. Aşağıdaki beş kritik önlem, sitenizi veri sızıntısı, kart hırsızlığı (Magecart/e-skimming), DDoS saldırısı ve veri kaybından korur ve aynı zamanda KVKK uyumunuzu sağlar.
- Tüm site için geçerli SSL/TLS (HTTPS) ve ödeme sayfasında 3D Secure + PCI DSS uyumlu altyapı şart.
- WAF (web uygulama güvenlik duvarı) + DDoS koruması + Imunify360 gibi malware taraması saldırıların önünü keser.
- Günlük otomatik yedekleme, güncel yazılım ve 2FA ile yönetici erişimi felaket anında toparlanmayı garantiler.
E-ticaret bugün perakendenin merkezinde. Ancak bir online mağazada en çok konuşulan konu satış artırmak olsa da, gözden kaçan asıl mesele şudur: güvenli olmayan bir sitede satılan her ürün, bir gün gelip sizin en büyük maliyetiniz olabilir. Tek bir veri sızıntısı; müşteri güvenini, marka itibarını ve KVKK açısından ciddi idari para cezalarını aynı anda masaya getirir. Bu rehberde, e-ticaret sitenizi korumak için atmanız gereken 5 kritik önlemi ve bunların yanında dönüşümü yükselten müşteri deneyimi ipuçlarını birlikte ele alıyoruz.
Aşağıdaki önlemlerin tamamı, doğru bir hosting altyapısı üzerinde kurulu olduğunda anlamlıdır. Çünkü sitenizin güvenliği, üstünde çalıştığı sunucunun güvenliğinden bağımsız düşünülemez.
E-ticaret Güvenliği Neden Bu Kadar Önemli?
E-ticaret sitesi; isim, adres, telefon, e-posta ve özellikle ödeme bilgisi gibi kişisel verileri işleyen bir yapıdır. Bu da onu siber saldırganlar için cazip bir hedef yapar. En sık karşılaşılan tehditler şunlardır:
- Magecart / e-skimming: Ödeme sayfasına enjekte edilen zararlı JavaScript ile kart bilgilerinin sessizce çalınması. Sunucu tarafında hiçbir iz bırakmadan, tarayıcıda gerçekleşir.
- SQL Injection ve XSS: Form ve URL’ler üzerinden veritabanına sızma veya sayfaya zararlı kod yerleştirme.
- DDoS saldırıları: Siteyi aşırı trafikle bunaltarak erişilemez hale getirme; özellikle kampanya günlerinde doğrudan ciro kaybı demektir.
- Brute-force (kaba kuvvet): Yönetici paneli şifrelerinin deneme-yanılma ile kırılması.
- Fidye yazılımı ve veri kaybı: Yedeği olmayan bir sitenin saatler hatta günlerce çevrimdışı kalması.
2025 itibarıyla yürürlükteki PCI DSS 4.0 standardı, özellikle ödeme sayfasındaki betiklerin denetlenmesini (6.4.3 ve 11.6.1 gereksinimleri) zorunlu hale getirdi. Yani kart bilgisi alan her site için güvenlik artık “iyi olur” değil, “zorunlu” bir gerekliliktir.
1. Kritik Önlem: SSL/TLS ve HTTPS’i Tüm Sitede Zorunlu Kılın
SSL/TLS sertifikası, ziyaretçi ile sunucu arasındaki tüm veri trafiğini şifreleyerek araya giren saldırganın bu veriyi okumasını engeller. Bir e-ticaret sitesinde HTTPS olmadan düşünmek mümkün değil; çünkü:
- Tarayıcılar HTTPS olmayan ödeme formlarını “Güvenli değil” uyarısıyla işaretler ve müşteriyi kaçırır.
- Google, HTTPS’i bir sıralama sinyali olarak kullanır; güvenlik aynı zamanda SEO demektir.
- KVKK ve PCI DSS, kişisel ve kart verilerinin şifreli iletilmesini şart koşar.
Önemli bir nokta: sertifika yalnızca ana sayfada değil, tüm alt sayfalarda, sepet ve ödeme adımlarında geçerli olmalı; “karma içerik” (mixed content) uyarısı olmamalıdır. Alastyr’da bir hosting paketiyle birlikte ücretsiz SSL sunulur; kurumsal ve yüksek hacimli mağazalar için daha güçlü doğrulama isteyenler SSL sertifikası seçenekleriyle markasını tarayıcı çubuğuna taşıyabilir.
SSL türleri kısaca
| SSL Türü | Doğrulama | Kim İçin Uygun |
|---|---|---|
| DV (Domain Validated) | Yalnızca alan adı | Küçük mağaza, blog, bilgi sitesi |
| OV (Organization Validated) | Şirket doğrulaması | Kurumsal e-ticaret |
| EV (Extended Validation) | En kapsamlı doğrulama | Yüksek hacimli, güven kritik mağazalar |
2. Kritik Önlem: WAF, DDoS Koruması ve Malware Taraması
SSL veriyi şifreler ama saldırıyı durdurmaz. Asıl savunma katmanı, gelen trafiği analiz edip kötü niyetli istekleri filtreleyen sistemlerdir:
- WAF (Web Application Firewall): SQL injection, XSS ve bilinen açık denemelerini sunucuya ulaşmadan engeller.
- DDoS koruması: Hacimli saldırıları ağ katmanında (L3-L4) soğurarak sitenizin ayakta kalmasını sağlar. Alastyr altyapısında Voxility tabanlı 1 Tbps+ kapasiteli L3-L4 anti-DDoS koruma sunulur.
- Malware ve sızma tespiti: Sunucuda çalışan zararlı kodu yakalamak ve hesapları birbirinden izole etmek için Alastyr sunucularında Imunify360 + CageFS ve tehdit istihbaratı (honeypot) destekli çift WAF yaklaşımı kullanılır.
Magecart gibi tarayıcı tarafındaki e-skimming saldırıları için ek olarak, ödeme sayfasında çalışan tüm betikleri envantere alıp İçerik Güvenlik Politikası (CSP) ile yalnızca izinli betiklerin çalışmasına müsaade etmek gerekir. Bu, sunucu tarafı WAF’in göremediği tarayıcı içindeki tehdidi kapatır.
3. Kritik Önlem: Günlük Yedekleme ve Hızlı Geri Dönüş
Hiçbir güvenlik önlemi yüzde yüz değildir; bu yüzden yedek, son savunma hattınızdır. Fidye yazılımı, hatalı bir güncelleme veya basit bir insan hatası sitenizi bir anda silebilir. Bu durumda fark, “kaç saatte geri döneriz” sorusunda gizlidir.
- Günlük otomatik yedek: Dosya ve veritabanı ayrı ayrı ve düzenli alınmalı.
- Yedeğin farklı konumda saklanması: Aynı sunucuda duran yedek, sunucu çöktüğünde işe yaramaz.
- Geri yükleme testi: Yedek, gerçekten geri dönülebildiği test edilmediyse “yedek” sayılmaz.
Alastyr hosting paketlerinde günlük yedekleme ve %99.9 uptime standardı sunulur; İzmir’deki kendine ait, N+1 yedekli ve Tier III standartlarında kurulu veri merkezi, hem altyapı hem de yedekleme tarafında sürekliliği destekler. Trafiği yüksek mağazalar için tüm kaynakların ayrıldığı bir bulut sunucu veya VPS sunucu, yedekleme ve snapshot esnekliği açısından paylaşımlı hostinge göre daha fazla kontrol verir.
4. Kritik Önlem: Güvenli Ödeme, 3D Secure ve KVKK Uyumu
E-ticarette en hassas veri, ödeme bilgisidir. Burada amaç, kart verisini mümkün olduğunca kendi sunucunuzda hiç tutmamaktır.
- 3D Secure: Kart sahibinin bankası üzerinden ek doğrulama yaparak sahte işlemleri ve sizin üzerinizdeki sorumluluğu azaltır.
- PCI DSS uyumlu ödeme altyapısı: Sanal POS / ödeme sağlayıcısı aracılığıyla kart bilgisi doğrudan bankaya gider; siz kart numarasını saklamaz, dolayısıyla riski taşımazsınız.
- KVKK uyumu: Kişisel veriler yalnızca açık rıza ve meşru amaç dahilinde, şifreli ve erişimi sınırlı sistemlerde işlenmeli; aydınlatma metni, çerez politikası ve veri saklama süreleri net olmalı.
Müşteri verisinin Türkiye’de, KVKK kapsamındaki bir altyapıda saklanması hem uyum hem de güven açısından önemlidir. Alastyr, %100 Türk sermayeli bir sağlayıcı olarak verilerinizi İzmir’deki kendi veri merkezinde barındırır ve TÜRKAK onaylı ISO 9001 + ISO 27001 bilgi güvenliği yönetimi sertifikalarına sahiptir. Markanızın görünen yüzü olan e-posta tarafında ise e-posta hosting ile %100 KVKK uyumlu, yüksek inbox oranlı bir mail altyapısı kullanabilirsiniz.
5. Kritik Önlem: Güncel Yazılım, Güçlü Erişim ve 2FA
Saldırıların büyük çoğunluğu sıfır-gün açıklarından değil, güncellenmemiş eklenti ve temalardan kaynaklanır. Özellikle WordPress + WooCommerce gibi popüler altyapılarda her eklenti potansiyel bir kapıdır.
- Çekirdek, tema ve eklentileri güncel tutun; kullanmadığınız eklentiyi silin.
- Güçlü, benzersiz şifreler ve yönetici paneline iki faktörlü doğrulama (2FA) kullanın.
- En az yetki ilkesi: Her kullanıcıya yalnızca ihtiyacı kadar yetki verin.
- Güncel PHP sürümü ve sunucu yazılımı kullanın; eski PHP hem yavaş hem güvenliksizdir.
Alastyr altyapısında CloudLinux + CageFS ile hesaplar birbirinden izole edilir, PHP sürüm seçici ile güncel PHP’ye geçebilir, LiteSpeed + LSCache ile hem hız hem kararlılık kazanırsınız. WordPress tabanlı mağazalar için optimize edilmiş bir ortam isteyenler WordPress hosting paketlerini değerlendirebilir.
Beş Kritik Önlemin Özet Tablosu
| Önlem | Hangi Tehdide Karşı | Pratik Adım |
|---|---|---|
| SSL/TLS (HTTPS) | Veri dinleme, güven kaybı | Tüm sitede geçerli sertifika, mixed content yok |
| WAF + DDoS + Malware | SQLi, XSS, DDoS, sızma | WAF, anti-DDoS, Imunify360 + CSP |
| Yedekleme | Fidye, veri kaybı, insan hatası | Günlük + farklı konum + geri yükleme testi |
| Ödeme + KVKK | Kart hırsızlığı, idari ceza | 3D Secure, PCI DSS POS, KVKK uyumu |
| Güncelleme + 2FA | Brute-force, eski açık | Güncel yazılım, güçlü şifre, 2FA, az yetki |
Güvenlik Kadar Önemli: Müşteri Deneyimi ve Dönüşüm
Site güvenli olduğunda, sıra müşteriyi elde tutmaya gelir. Aşağıdaki noktalar, aynı zamanda güven hissini de güçlendirdiği için koruma stratejisinin bir parçasıdır:
- Mobil öncelik: Online alışverişin büyük bölümü artık akıllı telefondan yapılıyor. Mobil uyumlu olmayan bir site, dönüşümün önemli bir kısmını daha ilk saniyede kaybeder.
- Sade ödeme akışı: Gereksiz form alanlarını eleyin; e-posta veya telefonla hızlı üyelik, sepet terkini azaltır.
- Açık iletişim ve kurumsal bilgi: İletişim bilgileri, “Hakkımızda” ve aktif sosyal medya, ziyaretçiye gerçek bir işletmeyle muhatap olduğunu hissettirir.
- İyi müşteri hizmeti: Telefon ve e-posta destek hattı, sorun anında müşteriyi elde tutar.
- Sağlıklı SEO: Anlaşılır menü, doğru indeksleme ve temiz URL yapısı hem görünürlüğü hem güvenliği destekler.
Tüm bunların altyapısında hızlı ve kararlı bir sunucu yatar; çünkü yavaş açılan bir sayfa, en iyi güvenlik önlemine rağmen müşteriyi kaybettirir. Mağazanızı büyütmeyi planlıyorsanız sunucu çözümleriyle ölçeklenebilir bir temele geçebilir, yeni bir proje için alan adı sorgulama ile işinize uygun domaini hemen alabilirsiniz.
Sıkça Sorulan Sorular
E-ticaret sitesi için SSL sertifikası zorunlu mu?
Pratikte evet. Kart ve kişisel veri işleyen bir sitede HTTPS olmadan çalışmak hem tarayıcı uyarılarıyla müşteri kaybettirir hem de KVKK ve PCI DSS uyumunu ihlal eder. Alastyr hosting paketleriyle ücretsiz SSL gelir; kurumsal mağazalar OV veya EV sertifika tercih edebilir.
Magecart (e-skimming) saldırısı nedir ve nasıl korunurum?
Magecart, ödeme sayfasına enjekte edilen zararlı JavaScript ile kart bilgilerini tarayıcıda çalan bir saldırıdır. Korunmak için ödeme sayfasındaki tüm betikleri envantere alıp İçerik Güvenlik Politikası (CSP) ile yalnızca izinli betiklere izin verin, yazılımı güncel tutun ve kart bilgisini PCI DSS uyumlu ödeme sağlayıcısı üzerinden alın.
DDoS saldırısına karşı ne yapabilirim?
DDoS, siteyi aşırı trafikle erişilemez kılar. Korunmanın en etkili yolu, ağ katmanında saldırıyı soğuran bir anti-DDoS hizmetidir. Alastyr altyapısında Voxility tabanlı 1 Tbps+ kapasiteli L3-L4 anti-DDoS koruma sunulur ve trafik filtrelenerek site ayakta tutulur.
E-ticaret sitemde yedekleme ne sıklıkla olmalı?
En az günlük otomatik yedek alınmalı, yedek ayrı bir konumda saklanmalı ve geri yükleme periyodik olarak test edilmelidir. Sipariş trafiği yüksek mağazalarda daha sık yedek veya snapshot önerilir. Alastyr hosting paketlerinde günlük yedekleme standart olarak sunulur.
Müşteri kart bilgilerini kendi sunucumda saklamalı mıyım?
Hayır. En güvenli yöntem, kart bilgisini hiç saklamamaktır. 3D Secure ve PCI DSS uyumlu bir sanal POS / ödeme sağlayıcısı kullanarak kart verisi doğrudan bankaya gider; böylece riski ve uyum yükünü üzerinizden alırsınız.
KVKK açısından e-ticaret sitemde nelere dikkat etmeliyim?
Kişisel verileri yalnızca açık rıza ve meşru amaç dahilinde işleyin; aydınlatma metni, çerez politikası ve veri saklama sürelerini net belirtin; verileri şifreli ve erişimi sınırlı sistemlerde tutun. Verinin Türkiye’de, KVKK uyumlu bir altyapıda saklanması uyumu kolaylaştırır.
Paylaşımlı hosting mi yoksa sunucu mu daha güvenli?
İyi yapılandırılmış paylaşımlı hostingde CageFS gibi izolasyon teknolojileri hesapları birbirinden ayırır ve yüksek güvenlik sağlar. Ancak trafiği çok yüksek veya özel güvenlik ihtiyacı olan mağazalar için tüm kaynakların ayrıldığı VPS veya bulut sunucu, daha fazla kontrol ve esneklik sunar.
Hangi güvenlik önlemi en öncelikli?
Hepsi katmanlı çalışır, ancak ilk üç adım olarak: tüm sitede geçerli SSL, günlük yedekleme ve yazılımı güncel tutup yönetici paneline 2FA eklemek en yüksek etkiyi en düşük eforla sağlar. Ardından WAF/DDoS ve PCI DSS uyumlu ödeme ile katmanları tamamlarsınız.
Alastyr e-ticaret sitemi güvende tutmak için ne sunuyor?
Alastyr; ücretsiz SSL, günlük yedekleme, Imunify360 + CageFS ile malware koruma, Voxility tabanlı 1 Tbps+ L3-L4 anti-DDoS, CloudLinux izolasyonu, güncel PHP sürümleri ve ISO 27001 sertifikalı, İzmir’deki kendi veri merkezinde KVKK uyumlu barındırma sunar; 7/24 destek ve %99.9 uptime ile.
E-ticaret sitenizi güvenli bir temele taşıyın
Ücretsiz SSL, günlük yedekleme, anti-DDoS ve Imunify360 koruma; ISO 27001 sertifikalı, İzmir’deki kendi veri merkezimizde. Mağazanız ilk günden güvende.





