Yaklaşım
Bir oylama platformuna güvenmek için nelere söz verdiğimizi bilmeniz yeter. Sistemin nasıl çalıştığına dair iç mimari detayları bu sayfada paylaşılmaz; bu bilgilerin yayımlanması saldırı yüzeyini büyüteceği için doğrudan güvenlik politikamızla çelişir.
Aşağıda taahhütlerimizi bulacaksınız.
Kimlik doğrulama
Giriş yalnızca Google ile (Google OAuth 2.0) yapılır. Google hesabınızdan e-posta adresiniz, ad-soyadınız, profil fotoğrafınız ve Google hesap kimliğiniz alınır. Bu adım, sahte kimliklerle binlerce hesap açan otomasyonları (bot) etkili biçimde engeller.
Ek olarak, her giriş ve oy adımında Cloudflare Turnstile bot/CAPTCHA koruması devreye girer.
Tekillik
Aynı kişinin aynı ankete birden fazla oy vermesi mümkün değildir. Veritabanı düzeyindeki tekillik kısıtı ile birlikte, birbirinden bağımsız birden fazla katman mükerrer oyları reddeder.
Google hesabınızda kayıtlı bir telefon numarası bulunuyorsa, yalnızca "tek telefon = tek oy" hile önlemesi için bu numara geri döndürülemez biçimde (SHA-256) özetlenerek saklanır. Ham numara yalnızca tekilleştirme (dedup) amacıyla tutulur; pazarlama veya bildirim için asla kullanılmaz. Çoğu hesapta bu bilgi zaten gelmez.
Hile tespiti
Her oy denemesi otomatik bir risk motorundan geçer. Cihaz parmak izi (canvas, WebGL, ses, yazı tipleri, ekran, saat dilimi, dil, platform gibi çok sayıda sinyalin SHA-256 özeti), IP adresi ile birlikte coğrafi/ISP bilgisi ve VPN/proxy/Tor/veri merkezi tespiti bir arada değerlendirilir. Şüpheli aktivite — otomasyon, kimlik gizleme, çoklu hesap girişimi — anında işaretlenir veya reddedilir. Risk değerlendirme kuralları sürekli güncellenir ve yayımlanmaz; aksi halde saldırganlara yol gösterir.
Veri bütünlüğü
Oy kayıtları SHA-256 oy zinciri ile kriptografik bütünlük kontrolüne tabidir: her oy bir öncekinin özetine bağlanır. Bir oyun değiştirilmesi sonraki kayıtların bütünlüğünü kırar ve manipülasyon tespit edilir. Hiçbir geçmiş oy geriye dönük olarak değiştirilemez.
Şifreleme
Tüm trafik modern şifreleme standartlarıyla korunur. Sunucu tarafındaki hassas bilgiler (oturum tanıtıcıları, telefon özetleri) geri çevrilemez biçimde saklanır — düz metin olarak hiçbir zaman tutulmaz.
Şeffaflık günlüğü
Sistem olayları (oy alındı, oy reddedildi, hesap askıya alındı vb.) iç şeffaflık günlüğüne yazılır. Bağımsız bir denetçi veya KVKK Kurumu talep ederse, bu günlük yasal çerçeve dahilinde incelenebilir.
Veri minimizasyonu
Güvenlik politikamızın temel ayağı en az veriyle iş görmektir. Kimlik doğrulaması Google üzerinden yürütüldüğü için parola tutmayız; telefon numarası (varsa) yalnızca özet biçiminde tekilleştirme amacıyla saklanır. Böylece bir veri ihlali durumunda sızdırılabilecek olan kişisel veri çok sınırlıdır.
Sorumlu açıklama (responsible disclosure)
Bir güvenlik açığı keşfettiyseniz lütfen guvenlik@oylarim.com adresine yazın. Bulgu doğrulanırsa, kamuoyu duyurusu öncesinde makul bir düzeltme süresi tanınır. Saygılı şekilde açıklama yapanlara kamuoyu teşekkürü sunulur.
Bağımsız denetim
Talep eden bağımsız denetçilerle NDA çerçevesinde teknik bilgi paylaşılabilir. Başvuru: guvenlik@oylarim.com
Bu metnin yürürlük tarihi: 2026-07-24. Değişiklikler bu sayfada yayımlanır; geçmiş sürümler talep üzerine paylaşılır.