Kripto Para Borsaları için Güvenlik En İyi Uygulamaları
Güvenlik En İyi Uygulamalar Altyapı

Kripto Borsası Güvenliği En İyi Uygulamaları: Eksiksiz Koruma Kontrol Listesi

C
Codono Team
| · Updated March 10, 2026 | 9 min read

Bu Rehberde

Güvenlik, bir kripto para borsasına sonradan ekleyebileceğiniz bir özellik değildir. Üzerine her şeyin inşa edildiği temeldir. Kripto tarihi, mükemmel işlem arayüzlerine, rekabetçi ücretlere ve büyüyen kullanıcı tabanlarına sahip, ancak bir güvenlik ihlaliyle bir gecede yok olan borsalarla doludur. Mt. Gox, Bitfinex, KuCoin ve düzinelerce küçük platform bu dersi zor yoldan öğrendi.

Bu rehber, cüzdan mimarisinden altyapı güçlendirmeye kadar her borsa operatörünün uygulaması gereken temel güvenlik uygulamalarını kapsar.

Borsa güvenliği neden sonradan düşünülemez

Borsa işinde riskler benzersiz şekilde yüksektir. İşlemlerin geri alınabildiği geleneksel finansal hizmetlerin aksine, kripto para işlemleri geri alınamaz. Fonlar bir kez çalındığında, geri gelmez.

Finansal etki anında hissedilir. Bir ihlal, operatörün karşılamakla yükümlü olduğu kullanıcı fonlarının doğrudan finansal kaybı anlamına gelir.

Güven kaybı kalıcıdır. Bir güvenlik olayı yaşayan kullanıcılar nadiren geri döner. Haber, kripto toplulukları arasında anında yayılır.

Düzenleyici sonuçlar ağırlaşır. Düzenleyiciler, özellikle MiCA ile düzenlenen yetki alanlarında, güvenlik başarısızlıklarından borsa operatörlerini giderek daha fazla kişisel olarak sorumlu tutuyor.

Codono’nun güvenlik mimarisi, hem dış saldırılara hem de içeriden gelen tehditlere karşı koruma sağlayan çoklu savunma katmanları uygulayarak bu gerçekler göz önünde bulundurularak tasarlanmıştır.

Cüzdan güvenliği: Temel katman

Cüzdan sistemi, kullanıcı fonlarını doğrudan kontrol ettiği için en kritik güvenlik bileşenidir. Buradaki her mimari kararın finansal sonuçları vardır.

Sıcak ve soğuk cüzdan mimarisi

Soğuk depolama (fonların %90-95’i):

  • Ağ bağlantısı olmayan, internetten izole cihazlarda saklanır
  • Çoklu imza yetkilendirmesi (en az 3/5)
  • İmza anahtarlarının coğrafi dağılımı
  • Soğuk cüzdan bakiyelerinin veritabanı kayıtlarıyla düzenli olarak doğrulanması
  • Soğuktan sıcağa transferler için belgelenmiş prosedürler

Sıcak cüzdanlar (fonların %5-10’u):

  • 24-48 saatlik normal para çekme hacmi için yeterli bakiye
  • Bakiye minimum seviyenin altına düştüğünde otomatik eşik uyarıları
  • Hız sınırlamalı para çekme işlemi
  • Hata izolasyonu için blok zinciri başına ayrı sıcak cüzdanlar

Anahtar yönetimi

Özel anahtar güvenliği, en önemli tekil teknik karardır:

  • Üretim anahtarı depolaması için Donanım Güvenlik Modülleri (HSM’ler)
  • Soğuk cüzdan oluşturma için birden fazla tanığın katıldığı anahtar töreni prosedürleri
  • Hiçbir kişi imza anahtarlarına tam erişime sahip olmamalıdır
  • Şifrelenmiş, coğrafi olarak dağıtılmış kopyalarla yedekleme prosedürleri
  • Sıcak cüzdan adresleri için anahtar rotasyonu programları

Para yatırma güvenliği

Gelen işlem güvenliği, para çekme güvenliğinden genellikle daha az ilgi görür, ancak önemlidir:

  • Muhasebeyi basitleştirmek için kullanıcı başına benzersiz yatırma adresleri oluşturun
  • Blok zinciri başına yapılandırılabilir onay eşikleri uygulayın (örneğin Bitcoin için 3, Ethereum için 12)
  • Onaylanmış yatırma işlemlerini geri alabilecek zincir yeniden organizasyonlarını izleyin
  • Yatırma tutarlarını doğrulayın ve toz saldırılarını reddedin

Kullanıcı kimlik doğrulaması ve hesap koruması

Hesap ele geçirme, en yaygın saldırı vektörlerinden biridir. Kimlik doğrulama sisteminiz, saldırganların kullanıcı hesaplarını ele geçirmesini engelleyecek kadar zorlaştırmalıdır.

Çift faktörlü kimlik doğrulama (2FA)

TOTP tabanlı 2FA (Google Authenticator, Authy) tüm hesaplar için şiddetle teşvik edilmeli veya zorunlu tutulmalıdır. SMS tabanlı 2FA’dan kaçının: SIM kopyalama saldırıları onu güvenilmez kılar.

Şunlar için 2FA zorunlu tutun:

  • Yeni cihazlardan giriş
  • Tüm para çekme talepleri
  • Şifre değişiklikleri
  • API anahtarı oluşturma
  • Güvenlik ayarı değişiklikleri

Oltalama karşıtı koruma

  • Oltalama karşıtı kodlar: Kullanıcılar, tüm meşru e-postalarda görünen kişisel bir kod belirler. Kod eksikse, e-posta sahtedir.
  • Alan adı doğrulaması: Kullanıcıları, kimlik bilgilerini girmeden önce alan adını doğrulamaları konusunda eğitin
  • E-posta kimlik doğrulaması: E-posta sahteciliğini önlemek için SPF, DKIM ve DMARC kayıtları

Oturum yönetimi

  • Oturum zaman aşımlarını zorunlu tutun (30 dakika hareketsizlik, en fazla 24 saat)
  • Hesap başına eşzamanlı oturumları sınırlayın
  • Kullanıcıların aktif oturumları görüntüleyip sonlandırabileceği bir oturum yönetimi arayüzü sağlayın
  • Tüm oturum etkinliğini IP adresi, cihaz parmak izi ve coğrafi konumla birlikte kaydedin

Cihaz parmak izi takibi

  • Her giriş için tarayıcı parmak izini, işletim sistemini ve IP coğrafi konumunu izleyin
  • Yeni bir cihazdan veya olağandışı bir konumdan giriş yapıldığında kullanıcıları uyarın
  • İsteğe bağlı olarak yeni cihaz girişleri için ek doğrulama isteyin
  • Kullanıcıların yönetebileceği güvenilir cihaz listeleri tutun

Para çekme güvenlik kontrolleri

Para çekme işlemleri, saldırganların birincil hedefidir. Birden fazla koruma katmanı zorunludur:

Adres beyaz listesi:

  • Kullanıcılar para çekme adreslerini beyaz listeye ekleyebilir
  • Yeni adresler 24 saatlik etkinleştirme gecikmesi gerektirir
  • Yalnızca beyaz liste modu, bilinmeyen adreslere para çekilmesini engeller

Para çekme limitleri:

  • KYC doğrulama seviyesine göre günlük ve işlem başına limitler
  • Kullanıcıya ve yönetici ekibine büyük para çekme uyarıları
  • Hesap yaşı ve doğrulama seviyesiyle artan kademeli limitler

Anomali tespiti:

  • Kullanıcının normal kalıplarından sapan para çekme işlemlerini işaretleyin
  • Art arda gelen maksimum limitli para çekme işlemlerini tespit edin
  • Birden fazla hesapta koordineli para çekme girişimlerini izleyin
  • Şüpheli para çekme işlemlerini manuel inceleme bekleyecek şekilde otomatik olarak bekletin

Borsa yönetici paneli, operatörlere para çekme kuyrukları, işaretlenen işlemler ve onay iş akışları hakkında gerçek zamanlı görünürlük sağlar.

Altyapı koruması

DDoS saldırılarını azaltma

Kripto borsaları, özellikle kesinti süresinin kullanıcılara para kaybettirdiği ve itibarı zedelediği yüksek volatiliteli piyasa olayları sırasında sık sık DDoS hedefi olur:

  • CDN düzeyinde koruma: Cloudflare, AWS Shield veya eşdeğeri
  • Hız sınırlama: Tüm uç noktalarda IP başına ve kullanıcı başına istek limitleri
  • Trafik analizi: Meşru yüksek trafik olaylarını saldırılardan ayırt edin
  • Yedekli altyapı: Kritik hizmetler için yük devretme yeteneği
  • Coğrafi dağılım: Dayanıklılık için birden fazla sunucu konumu

Web uygulama güvenlik duvarı (WAF)

  • Yaygın saldırı kalıplarını engelleyin (SQL enjeksiyonu, XSS, CSRF)
  • Borsaya özgü saldırı vektörleri için özel kurallar
  • Yeni ortaya çıkan tehditler için gerçek zamanlı kural güncellemeleri
  • Engellenen istekler için kayıt tutma ve uyarı

Veritabanı güvenliği

  • Tüm hassas veriler için bekleme durumunda şifreleme
  • Uygulama sunucuları ile veritabanları arasında şifreli bağlantılar
  • Şifrelemeyle düzenli otomatik yedeklemeler
  • Belirli bir zamana geri dönüş yeteneği
  • Veritabanı erişiminin yalnızca uygulama hizmet hesaplarıyla sınırlandırılması

Sunucu güçlendirme

  • Minimal işletim sistemi kurulumu: yalnızca gerekli paketler
  • Geri alma yeteneğiyle otomatik güvenlik yamaları
  • Ağ segmentasyonu: web, uygulama ve veritabanı katmanları için ayrı alt ağlar
  • Bastion ana makinesi ile yalnızca SSH anahtarı erişimi
  • Tüm yönetici erişimi VPN üzerinden

API ve WebSocket güvenliği

API altyapısı, algoritmik yatırımcılara ve üçüncü taraf entegrasyonlarına hizmet verir. Performansı düşürmeden güvenli hale getirilmelidir:

Kimlik doğrulama:

  • Zaman damgası doğrulamalı HMAC imzalı API istekleri
  • API anahtarları için IP beyaz listesi
  • Ayrı salt okunur ve işlem API anahtarları
  • API anahtarı süre sonu ve rotasyon politikaları

Hız sınırlama:

  • Anahtar başına hız limitleri (örneğin özel uç noktalar için 10 istek/saniye)
  • Piyasa verisi uç noktaları için daha yüksek limitler
  • Kademeli yanıt: uyarı başlıkları, ardından kısıtlama, ardından geçici yasak
  • Yanıt başlıklarında hız limiti bilgisi

WebSocket güvenliği:

  • Özel kanallar için kimliği doğrulanmış bağlantılar (emirler, bakiyeler)
  • Kullanıcı başına bağlantı limitleri
  • Bayat bağlantılar için otomatik bağlantı kesme ile kalp atışı izleme
  • Kötüye kullanımı önlemek için mesaj boyutu limitleri

Dahili güvenlik ve erişim kontrolü

İçeriden gelen tehditler, borsa güvenlik olaylarının önemli bir yüzdesini oluşturur. İçerideki kötü niyetli kişilere karşı koruma, sistematik kontroller gerektirir.

Rol tabanlı erişim kontrolü (RBAC):

  • Ayrıntılı izinler tanımlayın: kullanıcı yönetimi, KYC incelemesi, cüzdan işlemleri, ücret yapılandırması
  • Hiçbir rol sınırsız erişime sahip olmamalıdır
  • Veri görüntüleme ile veri değiştirme için ayrı roller
  • Düzenli erişim incelemeleri (en az üç ayda bir)

Denetim kaydı:

  • Her yönetici işlemini zaman damgası, kullanıcı, IP adresi ve işlem ayrıntılarıyla kaydedin
  • Denetim kayıtları, yöneticilerin değiştiremeyeceği yalnızca ekleme yapılabilir depolamada saklanır
  • Anomaliler için yönetici etkinliğinin düzenli incelemesi
  • Düzenleyici denetimler için uyumluluğa hazır denetim izi

Operasyonel güvenlik:

  • Sistem erişimi olan tüm çalışanlar için geçmiş kontrolü
  • Üç ayda bir zorunlu güvenlik eğitimi
  • Hassas işlemler yürüten ofisler için temiz masa politikası
  • Kritik işlemler için belgelenmiş prosedürler (soğuk cüzdan transferleri, sistem yapılandırma değişiklikleri)

Takip ve olay müdahalesi

Saldırıları hızlı tespit etmek, onları önlemek kadar önemlidir. Küçük bir olay ile felaket boyutunda bir ihlal arasındaki fark çoğu zaman tespit hızına bağlıdır.

Gerçek zamanlı takip:

  • Eşik uyarılarıyla cüzdan bakiyesi takibi
  • Giriş anomalisi tespiti (coğrafi imkansızlık, hızlı başarısızlık kalıpları)
  • Olağandışı artışlar için işlem hacmi takibi
  • DDoS göstergeleri için sistem performansı takibi
  • API kötüye kullanımı tespiti

Olay müdahale planı:

  • Yaygın senaryolar için belgelenmiş müdahale prosedürleri (ihlal, DDoS, içeriden tehdit)
  • Net rollerle belirlenmiş olay müdahale ekibi
  • Kullanıcılar, düzenleyiciler ve medya için iletişim şablonları
  • Tekrarı önlemek için olay sonrası inceleme süreci
  • Düzenli olay müdahale tatbikatları (masa başı alıştırmaları)

Uyumluluk odaklı güvenlik

Düzenleyici çerçeveler giderek belirli güvenlik önlemlerini zorunlu kılıyor. Güvenlik mimariniz, en baştan uyumluluk gereksinimleriyle uyumlu olmalıdır:

KYC/AML entegrasyonu:

  • SumSub veya eşdeğeri üzerinden otomatik kimlik doğrulama
  • Kademeli erişim seviyeleriyle aşamalı doğrulama
  • OFAC, AB ve BM listelerine karşı yaptırım taraması
  • Şüpheli kalıplar için işlem takibi
  • Şüpheli İşlem Bildirimi (SAR) dosyalama yeteneği

Veri koruma:

  • AB kullanıcıları için GDPR uyumluluğu (veri minimizasyonu, silme hakkı, DPO ataması)
  • Kişisel verilerin şifreli depolanması
  • Düzenleyici gereksinimlerle uyumlu veri saklama politikaları
  • Sınır ötesi veri aktarımı güvenceleri

Yetki alanına özgü gereksinimler için ayrıntılı uyumluluk rehberini okuyun.

Borsa operatörleri için güvenlik kontrol listesi

Borsanızın güvenlik duruşunu değerlendirmek için bu kontrol listesini kullanın:

Cüzdan Güvenliği:

  • Fonların %90’ından fazlası soğuk depolamada
  • Soğuk cüzdan transferleri için çoklu imza yetkilendirmesi
  • Otomatik sıcak cüzdan yeniden doldurma uyarıları
  • Blok zinciri başına ayrı sıcak cüzdanlar
  • Düzenli soğuk cüzdan bakiye doğrulaması

Kullanıcı Koruması:

  • TOTP tabanlı 2FA (SMS değil)
  • Oltalama karşıtı kodlar
  • Yeni cihaz uyarılarıyla cihaz parmak izi
  • Oturum zaman aşımı zorunluluğu
  • Para çekme adresi beyaz listesi

Altyapı:

  • DDoS koruması aktif
  • WAF yapılandırılmış ve izleniyor
  • Bekleme durumunda veritabanı şifreleme
  • Ağ segmentasyonu uygulanmış
  • Otomatik güvenlik yamaları

Operasyonlar:

  • Rol tabanlı erişim kontrolü zorunlu
  • Eksiksiz denetim kaydı
  • Belgelenmiş olay müdahale planı
  • Üç aylık sızma testi
  • Çalışan güvenlik eğitimi güncel

Uyumluluk:

  • KYC/AML sistemi entegre edilmiş
  • İşlem takibi aktif
  • Veri koruma önlemleri uygulanmış
  • Düzenleyici raporlama yeteneği mevcut

Güvenlik, tek seferlik bir uygulama değildir. Sürekli tetikte olmayı, düzenli güncellemeleri ve kesintisiz iyileştirmeyi gerektiren devam eden bir taahhüttür. İlk günden itibaren güvenlik altyapısına yatırım yapan borsalar, hayatta kalan ve büyüyen borsalardır.

Üretim düzeyinde güvenliğin platforma nasıl entegre edildiğini görmek için Codono’nun güvenlik özelliklerini inceleyin. Başlamak için canlı demoyu deneyin veya fiyatlandırma planlarını gözden geçirin.

Güvenlik En İyi Uygulamalar Altyapı Uyumluluk
C

Codono Team

Codono builds enterprise-grade crypto exchange software deployed by 250+ operators across 40+ countries. Our team writes from production experience running spot, derivatives, custody, and compliance at scale.

View all posts by Codono Team →

Build Your Exchange with Codono

Complete crypto exchange software with spot, futures, P2P, and 15+ blockchains.