Şeffaflık Raporu
Bu sayfa, Gizlilik Politikası'nın hukuki metninin yanında duran teknik dökümüdür: sitede ne dönüyor, ne toplanıyor, ne toplanmıyor ve nerede dürüstçe eksik var. İddia değil, kodun kendisi üzerinden yazıldı — bir maddeyi merak edersen İletişim sayfasından sorabilirsin.
Son güncelleme: 11 Ekim 2026
1. Ne toplanıyor, ne toplanmıyor
Toplanmıyor:
- Ham IP adresi — istatistiklerde yalnızca özet (hash) tutuluyor (aşağıya bak). Dürüst not: hash'in kendisi de kişisel veri sayılır — tekil kişiyi işaret edebildiği için; "ham IP yok" demek "hiçbir iz yok" demek değildir.
- Reklam, izleme, hedefleme çerezi; Google Analytics veya benzeri üçüncü taraf izleyici yok.
- Yorumlarda e-posta — formda e-posta alanı yok, istenmiyor.
- Profil, davranış geçmişi, çapraz site takibi — üye profili diye bir şey yok.
- Yorum yazmak için hesap açmak gerekmiyor; halka açık üyelik kaydı alınamıyor (teknik altyapıdaki tek üye kaydı site yöneticisinin kendisi).
Toplanıyor (ve nedeni):
- Yorum: takma ad + yorum metni + gönderim tarihi — sitede herkese açık ve ön onaysız yayımlanır (gönderim anında görünür); denetim yayımdan sonra panel → Yorumlar üzerinden yapılır.
- Günlük istatistik satırı:
md5(IP | günlük tuz) | sayfa türü | içerik | saatbiçiminde günlük.mddosyalarına yazılır; tuz gün içinde sabittir, ertesi gün değişir ve dosyaya kaydedilmez; 11 Ekim 2026'dan beri tuz, config'de duran rastgele sunucu sırrıyla başlar — dışarıdan yeniden üretilemez. Amaç yalnız tekil ziyaretçi/gün sayacıdır; buna karşın hash'in kendisi kişisel veri niteliği taşır. - Bot sayaçları: robot uğramaları için yalnız toplam sayı; kimlik, UA veya IP saklanmaz.
- Erişim logları: hosting altyapısının 5651 sayılı Kanun gereği tuttuğu loglar — bunları site yazılımı kullanım için okumaz.
- İletişim mesajları: İletişim sayfasından bize ulaştırdığın şey.
- 13 yaş altı çocuklardan bilerek kişisel veri toplanmaz — yaşına ilişkin şüphe uyandıran, çocuk kişisel verisi içeren bir yorum fark edilirse silinir; 18 yaş altı yorum yazarları için veli rızası KVKK m.3 gereği beklenir (ayrıntı Gizlilik Politikası).
Sayılmayanlar: panel oturumun açıkken kendi gezintilerin, panele ait çerez taşıyan istekler ve "beni sayma" çerezi işaretliyken hiçbir isteğin istatistiğe girmez. 404/403 gibi hatalı yanıtlar ve POST istekleri de sayılmaz.
2. Çerezler ve tarayıcı depolaması (tam liste)
| Ad | Ne işe yarar | Ömür |
|---|---|---|
PHPSESSID |
Panel girişi; yorum formundaki 30 saniyelik hız sınırı; önbellekte "misafir mi" ayrımı | Tarayıcı kapanınca biter; "Beni hatırla" işaretli panelde 30 gün |
hx_stats_ignore |
"Beni sayma" — istatistikte hiç görünmemeni sağlar | İşaretli kaldığı sürece |
localStorage |
Yazı boyutu, koyu/açık tema, duyuru ve beta şeridi kapatma tercihleri; form taslakları (panel + yorum); Cherry editör taslağı; yorum beğeni/okundu bilgisi | Cihazda kalır, sunucuya gönderilmez |
Başka çerez yok. Üçüncü taraf çerezi, reklam kimliği veya parmak izi toplayan script çalışmaz.
3. Üçüncü taraflar — kim, ne görüyor
- hCaptcha (Intuition Machines, Inc.) — yalnız yorum formunda bot doğrulaması. Gönderilen, teknik doğrulama verisidir; yorum metnine erişimi yoktur. Alternatifi: yorum yazmamak (geliştirme ortamında kutu zaten atlanır).
- YouTube / Google — video oynatıcı sen tıklamadan yüklenmez; video küçük resimleri Google sunucularından gelir. Tıkladığın anda YouTube koşulları geçerli olur.
- Serçe (serçe.com) — yeni bir içerik yayınlandığında kanala yalnızca başlık + bağlantı gönderilir. Ziyaretçi verisi bu pakete hiç girmez; adres panelden kapatılabilir.
- Yok sayılanlar: Google Analytics, reklam ağı, sosyal medya pikseli, harici CDN, Google Fonts, dış JavaScript kütüphanesi. Tema, ikonlar, editör ve tüm scriptler yerel dosyadır — sayfayı açtığında başka bir sunucuya tek istek bile gitmez (YouTube hariç, ki o da senin tıklamanla).
4. Yapay zekâ — nerede, ne için
Şeffaflığın gereği açıkça:
- Geliştirmede yapay zekâ araçlarından yoğun yararlanıldı — bu, sitemiz yenilendi yazısında da itiraf edildi: "AI ivme, ben direksiyon." Mimari, tasarım kararları ve "bunu neden yapıyoruz" soruları insana ait.
- İçerikte: yazılar yazarın kaleminden çıkar; dil ve imla gözden geçirmesinde yapay zekâ desteği kullanılır — bu, footer'daki mühürde ve Kullanım Koşulları §5'ta yazılıdır. Yapay zekâ katkısı olan her içerikte bu belirtilir.
- Kullanılan modeller (teknoloji yığınında listelenen): GLM 5.3 Flash, NiMo 2.6 Flash.
- Sorumluluk ve gizlilik: yayına alma kararı her zaman insandır; yapay zekâ araçlarıyla çalışırken kişisel veri paylaşılmaz — ziyaretçi verileri bu süreçlere girmez.
- İlgili ayrıntı: Eser Kullanım ve Parodi Politikası §5.13 (LLM'lere karşı tutum).
5. Önbellek (hızlandırıcı) neyi değiştirir, neyi değiştirmez
Sitenin tamamı, ziyaretçilere hazır HTML önbelleğinden servis edilir (ilk bayt ~6 kat hızlı). Kuralları:
- Yalnız misafir, yalnız GET, yalnız 200 yanıtlar önbelleğe girer; panel, arama, yorum formu ve taslak içerik asla girmez.
- Üstel ömür 15 dakikadır, ama içerik değişince panel kaydıyla anında bayatlar; ayrıca isteklerin %8'i önbelleği arka planda tazeler.
- Önbellek yalnızca hız içindir; ziyaretçiye farklı içerik, farklı kimlik veya farklı izin göstermez. Panel oturumu taşıyan isteğin yanıtı hiçbir koşulda önbelleğe girmez.
6. Güvenlik uygulaması
- İstatistik tuzu: hash'ler günlük tuz + config'de duran rastgele sunucu sırrı ile üretilir; dışarıdan tahmin edilemez ve yeniden üretilemez (11 Ekim 2026'da kapatılan eski açığın yerini alan güçlendirme).
- Şifreler: yönetici girişi bcrypt ile doğrulanır; üye hash'lerine ayrıca kayıt içi biber (pepper) eklendi — dosya sızsa bile hash tek başına kırılamaz.
- Oturum: sıkı mod (
use_strict_mode— uydurma oturum kimliği reddedilir),HttpOnly+SameSite=Laxçerez, girişte kimlik yenileme (fixation koruması), çıkışta oturumun tamamen yıkılması, 6 saat sessizlikte oturumun kapanması, sunucu tarafı ömrün deterministik bir temizleyiciyle 30 günde tutulması. - Panel: adresi gizli (
/ty_admin); ham/admin/istekleri düşer; tüm formlarda CSRF, tüm yazmalarda oturum denetimi. - Yorum — dört katman, ön onay yok:
- Hız sınırı: aynı oturumdan 30 saniye içinde ikinci yorum kabul edilmez — amaç ardışık yorum selini (flood) kesmek; bu sınır roman, bölüm, sayfa, proje ve blog yorumlarının tamamında geçerlidir. Sınırı uygulamak için oturum çerezi gerekir — yorum yazan ziyaretçide PHPSESSID'in nedeni budur.
- Honeypot: gözle görünmeyen gizli alan; insan onu doldurmaz, doldurursa gönderim sessizce reddedilir.
- Rezerve isimler: admin/mod/agg1401 gibi adlar başkası tarafından kullanılamaz.
- hCaptcha: canlıda zorunlu.
- Denetim ve geri alma: yorum anında yayına girer (ön onay yok — KVKK açısından bu, bilinçli tercihtir); panel → Yorumlar listesinden tek tek silinir, silme geri alınamaz. Kişisel veri silme talebi Gizlilik Politikası §8 prosedürüyle 30 gün içinde uygulanır.
- Yükleme: 4 MB sınırı, MIME doğrulaması, SVG temizliği.
- Dosya kapatma:
data/,includes/,core/gibi dizinler hem.htaccesshem nginx tarafından web'e kapalı;robots.txtpanel, üyelik ve veri dizinlerini yasaklar.
7. Altyapı dürüstlüğü
- Veritabanı yok: tüm içerik (yazılar, bölümler, yorumlar, istatistikler) düz Markdown dosyalarıdır. Avantajı: veri formatı okunabilir ve taşınabilir; sakladığı yer tek bir hosting hesabının diskidir.
- Bağımlılıklar yereldir: UIkit, Bootstrap Icons, Cherry editörü, Parsedown — hepsi depoda, CDN yok.
- Yedekleme — fiilen üç yerde ve üç biçimde:
- Sunucuda, panel yedeği (
data/backups): Panel → Yedek, iki profille çalışır — data (data/+config.php; panelden geri yüklenebilir) ve tam (sitinin kökü; sistem güncellemesi kurulumundan önce otomatik ve zorunlu alınır, güvenlik için panelden geri yüklenmez). ZipArchive yoksatar.gzyazar, son 10 yedek saklanır, geri yüklemeden önce otomatik güvenlik yedeği alınır; klasör.htaccess+ nginx ile web'e kapalıdır. Yedekler yalnızca panel oturumuyla görülür/indirilir. - Geliştirme ortamı (PC'deki XAMPP kopyası): sitenin yerel kopyasıdır ama yedek değildir, canlı ile senkron değildir — elle, istediğin sıklıkta güncellenir. Dürüst durum: içindeki yorumlar (
data/comments) 30 Eylül 2026'da iki dosyada kalmış; oradaki kayıtları canlı sayma, güncel yorumların kaynağı yalnız sunucudur. - Masaüstüne tam yedek: canlı
public_html'den alınmış, tarihli tek arşiv —Masaüstü\AyhanHUB\SiteYedeği\Site Yedeği - 01-10-2026.zip(833 dosya, ~36 MB, 1 Ekim 2026). MasaüstündekiAyhanHUB\NovellerveProjelerklasörleri ise site dosyası değil, tasarım/kaynak arşividir (logo, Arahora kayıtları vb.). - Dosya tabanlı olmak (SQL yok) işi kolaylaştırır: yedek almak = klasörü kopyalamak; FTP ya da Panel Dosya Yöneticisi'nden her an birebir kopya alınabilir.
- Sunucuda, panel yedeği (
- Alan adı ve hosting: cPanel tabanlı paylaşımlı hosting; yasal log yükümlülüğü barındırıcıya aittir.
- Veri ihlali hâlinde yol: KVKK m.16 gereği Kişisel Verileri Koruma Kurulu'na bildirim → etkilenenlerin site üzerinden (ve mümkünse doğrudan) bilgilendirilmesi → alınan önlemin Neler Yeni'de şeffafça açıklanması. Prosedürün tam metni Gizlilik Politikası §9.
8. Bildiğimiz eksikler (kendimize itiraf)
Şeffaflık, güzel olanı değil de durumu anlatır; bilinen açık konular:
- Oturum çerezi
securebayrağı kodda hâlâfalse— canlı HTTPS'tetrueyapılması gereken bilinen bir sıkılaştırma adımıdır (config.phpiçindeki notta yazılı). - Geliştirme ortamında hCaptcha atlanır (yalnız localhost) — canlıda yorum için zorunludur.
- Eski "tuz tahmin edilebilir" itirafı artık geçerli değil (11 Ekim 2026'da kapatıldı): tuz artık config'deki rastgele sunucu sırrıyla başlar — dışarıdan hash yeniden üretilemez, "IP'sini bilen kırabilir" yol haritası kalmadı. Geriye kalan tek dürüst gerçek: hash'in kendisi kişisel veri sayılır (bkz. Bölüm 1).
- AI botları
robots.txtile engellenmiyor — GPTBot, ClaudeBot vb. içerikleri okuyabilir; ayrıca istatistiklerde bu botlar sayılmaz ve ayrı sayaçta tutulur. Neden: bilinçli tercih — içerik zaten herkese açık; insanın okuyabildiğini arama ve LLM taramacılarının görmesi erişim kısıtı değil, açıklıktır. Engelleme istenirserobots.txt'e tek satır eklenir; şu an bilinçli olarak açık. - PC'deki iki kopya da geride ve düzenli yedek henüz oturmadı — bu risk site sahibine aittir, ziyaretçiye değil: okuyucunun ve yorum yazanın verisi sunucudaki aktif dosyalarda durur, PC yedeklerinin geride olması o veriyi etkilemez; geride olan yalnızca felâket anında geri yüklenecek kopyanın güncelliğidir (özellikle yorumların). masaüstü tam yedeği 1 Ekim, geliştirme ortamındaki yorumlar 30 Eylül tarihli — 5-11 Ekim içerikleri ve bu aradaki yeni yorumlar yalnız canlı sunucuda. Yedek düzeni: haftada 1 (işler yoğunsa en geç ayda 1) elle alınacak — hedef bu; son alınan tam yedek 1 Ekim olduğundan şu an bu hedefin gerisinde. Zamanlanmış otomatik yedek sistemde yoktur; otomatik dönen yalnız iki an vardır: sistem güncellemesi kurulumundan önce zorunlu tam yedek ve geri yükleme öncesinde güvenlik yedeği. Taze yedek için Panel → Yedek ya da FTP yolu güncel olanıdır.
- Bu rapor kodla birlikte yaşar — site değişirse güncellenir; güncellenmezse en son tarihe bak.
Sorular, düzeltme talebi veya veri silme isteğin için: İletişim — KVKK kapsamındaki talepler en geç 30 gün içinde yanıtlanır.

