AyhanHUB
Slogan düşünüyorum ve bulamıyorum. İletişim'den bana fikir verin
REKLAM ALANIBurada senin markan durabilir Reklam Ver
Şeffaflık Raporu

Şeffaflık Raporu

2026-10-11 agg1401

Bu sayfa, Gizlilik Politikası'nın hukuki metninin yanında duran teknik dökümüdür: sitede ne dönüyor, ne toplanıyor, ne toplanmıyor ve nerede dürüstçe eksik var. İddia değil, kodun kendisi üzerinden yazıldı — bir maddeyi merak edersen İletişim sayfasından sorabilirsin.

Şeffaflık Raporu

Bu sayfa, Gizlilik Politikası'nın hukuki metninin yanında duran teknik dökümüdür: sitede ne dönüyor, ne toplanıyor, ne toplanmıyor ve nerede dürüstçe eksik var. İddia değil, kodun kendisi üzerinden yazıldı — bir maddeyi merak edersen İletişim sayfasından sorabilirsin.

Son güncelleme: 11 Ekim 2026


1. Ne toplanıyor, ne toplanmıyor

Toplanmıyor:

  • Ham IP adresi — istatistiklerde yalnızca özet (hash) tutuluyor (aşağıya bak). Dürüst not: hash'in kendisi de kişisel veri sayılır — tekil kişiyi işaret edebildiği için; "ham IP yok" demek "hiçbir iz yok" demek değildir.
  • Reklam, izleme, hedefleme çerezi; Google Analytics veya benzeri üçüncü taraf izleyici yok.
  • Yorumlarda e-posta — formda e-posta alanı yok, istenmiyor.
  • Profil, davranış geçmişi, çapraz site takibi — üye profili diye bir şey yok.
  • Yorum yazmak için hesap açmak gerekmiyor; halka açık üyelik kaydı alınamıyor (teknik altyapıdaki tek üye kaydı site yöneticisinin kendisi).

Toplanıyor (ve nedeni):

  • Yorum: takma ad + yorum metni + gönderim tarihi — sitede herkese açık ve ön onaysız yayımlanır (gönderim anında görünür); denetim yayımdan sonra panel → Yorumlar üzerinden yapılır.
  • Günlük istatistik satırı: md5(IP | günlük tuz) | sayfa türü | içerik | saat biçiminde günlük .md dosyalarına yazılır; tuz gün içinde sabittir, ertesi gün değişir ve dosyaya kaydedilmez; 11 Ekim 2026'dan beri tuz, config'de duran rastgele sunucu sırrıyla başlar — dışarıdan yeniden üretilemez. Amaç yalnız tekil ziyaretçi/gün sayacıdır; buna karşın hash'in kendisi kişisel veri niteliği taşır.
  • Bot sayaçları: robot uğramaları için yalnız toplam sayı; kimlik, UA veya IP saklanmaz.
  • Erişim logları: hosting altyapısının 5651 sayılı Kanun gereği tuttuğu loglar — bunları site yazılımı kullanım için okumaz.
  • İletişim mesajları: İletişim sayfasından bize ulaştırdığın şey.
  • 13 yaş altı çocuklardan bilerek kişisel veri toplanmaz — yaşına ilişkin şüphe uyandıran, çocuk kişisel verisi içeren bir yorum fark edilirse silinir; 18 yaş altı yorum yazarları için veli rızası KVKK m.3 gereği beklenir (ayrıntı Gizlilik Politikası).

Sayılmayanlar: panel oturumun açıkken kendi gezintilerin, panele ait çerez taşıyan istekler ve "beni sayma" çerezi işaretliyken hiçbir isteğin istatistiğe girmez. 404/403 gibi hatalı yanıtlar ve POST istekleri de sayılmaz.


2. Çerezler ve tarayıcı depolaması (tam liste)

Ad Ne işe yarar Ömür
PHPSESSID Panel girişi; yorum formundaki 30 saniyelik hız sınırı; önbellekte "misafir mi" ayrımı Tarayıcı kapanınca biter; "Beni hatırla" işaretli panelde 30 gün
hx_stats_ignore "Beni sayma" — istatistikte hiç görünmemeni sağlar İşaretli kaldığı sürece
localStorage Yazı boyutu, koyu/açık tema, duyuru ve beta şeridi kapatma tercihleri; form taslakları (panel + yorum); Cherry editör taslağı; yorum beğeni/okundu bilgisi Cihazda kalır, sunucuya gönderilmez

Başka çerez yok. Üçüncü taraf çerezi, reklam kimliği veya parmak izi toplayan script çalışmaz.


3. Üçüncü taraflar — kim, ne görüyor

  • hCaptcha (Intuition Machines, Inc.) — yalnız yorum formunda bot doğrulaması. Gönderilen, teknik doğrulama verisidir; yorum metnine erişimi yoktur. Alternatifi: yorum yazmamak (geliştirme ortamında kutu zaten atlanır).
  • YouTube / Google — video oynatıcı sen tıklamadan yüklenmez; video küçük resimleri Google sunucularından gelir. Tıkladığın anda YouTube koşulları geçerli olur.
  • Serçe (serçe.com) — yeni bir içerik yayınlandığında kanala yalnızca başlık + bağlantı gönderilir. Ziyaretçi verisi bu pakete hiç girmez; adres panelden kapatılabilir.
  • Yok sayılanlar: Google Analytics, reklam ağı, sosyal medya pikseli, harici CDN, Google Fonts, dış JavaScript kütüphanesi. Tema, ikonlar, editör ve tüm scriptler yerel dosyadır — sayfayı açtığında başka bir sunucuya tek istek bile gitmez (YouTube hariç, ki o da senin tıklamanla).

4. Yapay zekâ — nerede, ne için

Şeffaflığın gereği açıkça:

  • Geliştirmede yapay zekâ araçlarından yoğun yararlanıldı — bu, sitemiz yenilendi yazısında da itiraf edildi: "AI ivme, ben direksiyon." Mimari, tasarım kararları ve "bunu neden yapıyoruz" soruları insana ait.
  • İçerikte: yazılar yazarın kaleminden çıkar; dil ve imla gözden geçirmesinde yapay zekâ desteği kullanılır — bu, footer'daki mühürde ve Kullanım Koşulları §5'ta yazılıdır. Yapay zekâ katkısı olan her içerikte bu belirtilir.
  • Kullanılan modeller (teknoloji yığınında listelenen): GLM 5.3 Flash, NiMo 2.6 Flash.
  • Sorumluluk ve gizlilik: yayına alma kararı her zaman insandır; yapay zekâ araçlarıyla çalışırken kişisel veri paylaşılmaz — ziyaretçi verileri bu süreçlere girmez.
  • İlgili ayrıntı: Eser Kullanım ve Parodi Politikası §5.13 (LLM'lere karşı tutum).

5. Önbellek (hızlandırıcı) neyi değiştirir, neyi değiştirmez

Sitenin tamamı, ziyaretçilere hazır HTML önbelleğinden servis edilir (ilk bayt ~6 kat hızlı). Kuralları:

  • Yalnız misafir, yalnız GET, yalnız 200 yanıtlar önbelleğe girer; panel, arama, yorum formu ve taslak içerik asla girmez.
  • Üstel ömür 15 dakikadır, ama içerik değişince panel kaydıyla anında bayatlar; ayrıca isteklerin %8'i önbelleği arka planda tazeler.
  • Önbellek yalnızca hız içindir; ziyaretçiye farklı içerik, farklı kimlik veya farklı izin göstermez. Panel oturumu taşıyan isteğin yanıtı hiçbir koşulda önbelleğe girmez.

6. Güvenlik uygulaması

  • İstatistik tuzu: hash'ler günlük tuz + config'de duran rastgele sunucu sırrı ile üretilir; dışarıdan tahmin edilemez ve yeniden üretilemez (11 Ekim 2026'da kapatılan eski açığın yerini alan güçlendirme).
  • Şifreler: yönetici girişi bcrypt ile doğrulanır; üye hash'lerine ayrıca kayıt içi biber (pepper) eklendi — dosya sızsa bile hash tek başına kırılamaz.
  • Oturum: sıkı mod (use_strict_mode — uydurma oturum kimliği reddedilir), HttpOnly + SameSite=Lax çerez, girişte kimlik yenileme (fixation koruması), çıkışta oturumun tamamen yıkılması, 6 saat sessizlikte oturumun kapanması, sunucu tarafı ömrün deterministik bir temizleyiciyle 30 günde tutulması.
  • Panel: adresi gizli (/ty_admin); ham /admin/ istekleri düşer; tüm formlarda CSRF, tüm yazmalarda oturum denetimi.
  • Yorum — dört katman, ön onay yok:
    • Hız sınırı: aynı oturumdan 30 saniye içinde ikinci yorum kabul edilmez — amaç ardışık yorum selini (flood) kesmek; bu sınır roman, bölüm, sayfa, proje ve blog yorumlarının tamamında geçerlidir. Sınırı uygulamak için oturum çerezi gerekir — yorum yazan ziyaretçide PHPSESSID'in nedeni budur.
    • Honeypot: gözle görünmeyen gizli alan; insan onu doldurmaz, doldurursa gönderim sessizce reddedilir.
    • Rezerve isimler: admin/mod/agg1401 gibi adlar başkası tarafından kullanılamaz.
    • hCaptcha: canlıda zorunlu.
    • Denetim ve geri alma: yorum anında yayına girer (ön onay yok — KVKK açısından bu, bilinçli tercihtir); panel → Yorumlar listesinden tek tek silinir, silme geri alınamaz. Kişisel veri silme talebi Gizlilik Politikası §8 prosedürüyle 30 gün içinde uygulanır.
  • Yükleme: 4 MB sınırı, MIME doğrulaması, SVG temizliği.
  • Dosya kapatma: data/, includes/, core/ gibi dizinler hem .htaccess hem nginx tarafından web'e kapalı; robots.txt panel, üyelik ve veri dizinlerini yasaklar.

7. Altyapı dürüstlüğü

  • Veritabanı yok: tüm içerik (yazılar, bölümler, yorumlar, istatistikler) düz Markdown dosyalarıdır. Avantajı: veri formatı okunabilir ve taşınabilir; sakladığı yer tek bir hosting hesabının diskidir.
  • Bağımlılıklar yereldir: UIkit, Bootstrap Icons, Cherry editörü, Parsedown — hepsi depoda, CDN yok.
  • Yedekleme — fiilen üç yerde ve üç biçimde:
    • Sunucuda, panel yedeği (data/backups): Panel → Yedek, iki profille çalışır — data (data/ + config.php; panelden geri yüklenebilir) ve tam (sitinin kökü; sistem güncellemesi kurulumundan önce otomatik ve zorunlu alınır, güvenlik için panelden geri yüklenmez). ZipArchive yoksa tar.gz yazar, son 10 yedek saklanır, geri yüklemeden önce otomatik güvenlik yedeği alınır; klasör .htaccess + nginx ile web'e kapalıdır. Yedekler yalnızca panel oturumuyla görülür/indirilir.
    • Geliştirme ortamı (PC'deki XAMPP kopyası): sitenin yerel kopyasıdır ama yedek değildir, canlı ile senkron değildir — elle, istediğin sıklıkta güncellenir. Dürüst durum: içindeki yorumlar (data/comments) 30 Eylül 2026'da iki dosyada kalmış; oradaki kayıtları canlı sayma, güncel yorumların kaynağı yalnız sunucudur.
    • Masaüstüne tam yedek: canlı public_html'den alınmış, tarihli tek arşiv — Masaüstü\AyhanHUB\SiteYedeği\Site Yedeği - 01-10-2026.zip (833 dosya, ~36 MB, 1 Ekim 2026). Masaüstündeki AyhanHUB\Noveller ve Projeler klasörleri ise site dosyası değil, tasarım/kaynak arşividir (logo, Arahora kayıtları vb.).
    • Dosya tabanlı olmak (SQL yok) işi kolaylaştırır: yedek almak = klasörü kopyalamak; FTP ya da Panel Dosya Yöneticisi'nden her an birebir kopya alınabilir.
  • Alan adı ve hosting: cPanel tabanlı paylaşımlı hosting; yasal log yükümlülüğü barındırıcıya aittir.
  • Veri ihlali hâlinde yol: KVKK m.16 gereği Kişisel Verileri Koruma Kurulu'na bildirim → etkilenenlerin site üzerinden (ve mümkünse doğrudan) bilgilendirilmesi → alınan önlemin Neler Yeni'de şeffafça açıklanması. Prosedürün tam metni Gizlilik Politikası §9.

8. Bildiğimiz eksikler (kendimize itiraf)

Şeffaflık, güzel olanı değil de durumu anlatır; bilinen açık konular:

  1. Oturum çerezi secure bayrağı kodda hâlâ false — canlı HTTPS'te true yapılması gereken bilinen bir sıkılaştırma adımıdır (config.php içindeki notta yazılı).
  2. Geliştirme ortamında hCaptcha atlanır (yalnız localhost) — canlıda yorum için zorunludur.
  3. Eski "tuz tahmin edilebilir" itirafı artık geçerli değil (11 Ekim 2026'da kapatıldı): tuz artık config'deki rastgele sunucu sırrıyla başlar — dışarıdan hash yeniden üretilemez, "IP'sini bilen kırabilir" yol haritası kalmadı. Geriye kalan tek dürüst gerçek: hash'in kendisi kişisel veri sayılır (bkz. Bölüm 1).
  4. AI botları robots.txt ile engellenmiyor — GPTBot, ClaudeBot vb. içerikleri okuyabilir; ayrıca istatistiklerde bu botlar sayılmaz ve ayrı sayaçta tutulur. Neden: bilinçli tercih — içerik zaten herkese açık; insanın okuyabildiğini arama ve LLM taramacılarının görmesi erişim kısıtı değil, açıklıktır. Engelleme istenirse robots.txt'e tek satır eklenir; şu an bilinçli olarak açık.
  5. PC'deki iki kopya da geride ve düzenli yedek henüz oturmadı — bu risk site sahibine aittir, ziyaretçiye değil: okuyucunun ve yorum yazanın verisi sunucudaki aktif dosyalarda durur, PC yedeklerinin geride olması o veriyi etkilemez; geride olan yalnızca felâket anında geri yüklenecek kopyanın güncelliğidir (özellikle yorumların). masaüstü tam yedeği 1 Ekim, geliştirme ortamındaki yorumlar 30 Eylül tarihli — 5-11 Ekim içerikleri ve bu aradaki yeni yorumlar yalnız canlı sunucuda. Yedek düzeni: haftada 1 (işler yoğunsa en geç ayda 1) elle alınacak — hedef bu; son alınan tam yedek 1 Ekim olduğundan şu an bu hedefin gerisinde. Zamanlanmış otomatik yedek sistemde yoktur; otomatik dönen yalnız iki an vardır: sistem güncellemesi kurulumundan önce zorunlu tam yedek ve geri yükleme öncesinde güvenlik yedeği. Taze yedek için Panel → Yedek ya da FTP yolu güncel olanıdır.
  6. Bu rapor kodla birlikte yaşar — site değişirse güncellenir; güncellenmezse en son tarihe bak.

Sorular, düzeltme talebi veya veri silme isteğin için: İletişim — KVKK kapsamındaki talepler en geç 30 gün içinde yanıtlanır.

Bu içeriği paylaş
REKLAM ALANIBurada senin markan durabilir Reklam Ver
Soru Sor