forumKonu aç

Açık kaynak stok takip programı kuracağız — güvenlik açısından neyi kontrol etmeliyim?

RRecep Y***Katılımcı
Görev
Veri giriş elemanı
Sektör
Mücevherat
Yapı
imalathane
Katılım
May 2025
Mesaj
3
#1

Oto yedek parça alanında iki şubeli ve bi depolu bi perakende işletmesiyiz... Pazardaki hazır ticari stok programlarının yıllık lisans yenileme bedelleri için 35.000 TL ile 60.000 TL arasında rakamlar isteniyor... Şirket bütçesini zorlamamak adına internette paylaşılan açık kaynaklı bi depo ve stok takip yazılımını kendi kiralayacağımız bi sanal sunucuya (VPS) kurmayı planlıyoruz.

Teknik işlerden anlayan bi tanıdığımız kuruluma yardım edecek ancak benim içim tam rahat değil. Stok miktarlarımız, tedarikçi alış fiyatlarımız ve müşteri cari bilgilerimiz bu sistemde duracak.

İndirdiğimiz açık kaynaklı yazılımın içine gizlenmiş zararlı bi kod ya da arka kapı olup olmadığını nsl anlarız? Sunucu güvenliği veri sızıntısı riski ve otomatik yedekleme konusunda ilk aşamada kesinlikle kontrol etmemiz gereken noktalar nelerdir?

KKadir Ş***Katılımcı
Görev
Veri analisti
Sektör
Cam
Yapı
8 kişilik ekip
Katılım
Ağu 2025
Mesaj
5
En çok yardımcı olan#2

Kısa cevap: Açık kaynaklı stok programı kullanmak maliyet avantajı sağlasa da güvenlik sorumluluğunu tamamen sizin üzerinize yıkar. Güvenli bi başlangıç için projenin topluluk etkinliğini kontrol etmeli, sunucuyu dış dünyaya kapatıp sadece şirket içi ağa veya VPN bağlantısına açmalı ve harici yedekleme kurgulamalısınız.

İlk adım projenin kaynak kod havuzunu incelemektir. Son güncellemesi altı aydan eski olan, aktif katkı sağlayıcısı bulunmayan veya bilinen güvenlik açıklarına dair kapatma geçmişi olmayan yazılımlardan uzak durun. Kodun içinde arka kapı olup olmadığını anlamak için veritabanı bağlantı dosyalarına, dışarıya istek atan şüpheli API uç noktalarına ve şifrelenmiş kod bloklarına bakılmalıdır. Tanıdığınız geliştirici kurmadan önce kod tabanını statik analiz araçlarıyla taramalıdır.

İkinci kritik adım sunucu mimarisidir. Stok ve cari veritabanı doğrudan internete açılmamalıdır. Sunucuya erişimi sadece iki şubenizin ve deponuzun sabit IP adreslerine sınırlandırın veya ekibin sunucuya güvenli bir VPN tüneli üzerinden bağlanmasını sağlayın. Standart portları değiştirin ve sunucu yönetim panelini kapatın.

Son olarak yedekleme kuralı gelir: Veritabanı yedekleri asla kurulu olduğu aynı sunucu içinde tutulmamalıdır. Her gece otomatik olarak şifrelenmiş bi dosya halinde farklı bi bulut depolama alanına aktarılmalı ve ayda bi kez bu yedeğin sıfırdan geri yüklenip çalışmadığı test edilmelidir.

İİbrahim K***KatılımcıTopluluk üyesi
Katılım
Nis 2023
Mesaj
204
#3

Kurulum yaparken veritabanı kullanıcısına kesinlikle 'root' yetkisi vermeyin, sadece o yazılımın veritabanına erişebilen kısıtlı bir kullanıcı oluşturun. Sunucuda güvenlik duvarı (UFW) aktif edip 80 ve 443 dışındaki gereksiz tüm girişleri engelleyin. Ücretsiz SSL sertifikası tanımlamayı da ihmal etmeyin.

HHande Y***Katılımcı
Görev
Sistem destek elemanı
Sektör
Catering
Yapı
kooperatif
Katılım
Ara 2024
Mesaj
130

Doki · Güvenlik açığı taraması · 2025

#4

Depodan kod çekerken şu 4 kontrolü yapın: 1) Projenin yıldız sayısı ve takipçi geçmişi organik mi? 2) Güvenlik bildirimleri sekmesinde çözülmemiş açık var mı? 3) Proje hangi lisansla dağıtılıyor, ticari kullanımda kısıt var mı? 4) Kod içinde harici sunuculara ping atan gizli betikler var mı?

BBurcu B***KatılımcıTopluluk üyesi
Katılım
Oca 2025
Mesaj
264
#5

Biz 3 yıldır açık kaynak ERP/stok modülü kullanıyoruz. Aylık sunucu maliyetimiz 320 TL, harici şifreli yedekleme alanı için de 80 TL ödüyoruz. Yılda 5.000 TL bile tutmuyor. Ama kurulum ve sıkılaştırma için dışarıdan danışmana başlangıçta 15.000 TL ödemiştik, buna kesinlikle değdi.

ZZerrin G***KatılımcıTopluluk üyesi
Katılım
Tem 2023
Mesaj
260
#6

Tanıdık arkadaş yarın öbür gün başka bi işe girdiğinde ya da sunucu çöktüğünde ne yapacaksınız? Açık kaynak yazılım bedavadır ama desteği ve bakımı bedava değildir. Bir fatura döneminde sistem kilitlenirse ödeyeceğiniz bedel lisans parasını aşabilir.

İİsmail Ş***KatılımcıTopluluk üyesi
Katılım
May 2025
Mesaj
177
#7

İndirdiğiniz yazılımı doğrudan canlıya almayın. Eski verilerinizden birkaç sahte stok kalemi girip en az iki hafta şubeler arasında test edin. Hem personelin kullanımı görüp alışır hem de arkada beklenmedik hata logları birikiyor mu izlersiniz.

SSena M***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
142
#8

kesinlikle sabit ip tanımlayın şubelere. dışarıdan herrkesin girebileceği bir web paneli yaparsanız otomatik botlar şifre denemekten sunucuyu kilitler tecrübeyle sabit.

HHasan A***Uzman
Görev
Müşteri hizmetleri temsilcisi
Sektör
Muhasebe ve müşavirlik
Yapı
aile şirketi
Katılım
Kas 2025
Mesaj
102
#9

peki bu tarz açık kaynak projelerde güncelleme geldiğinde cep telefonundaki uygulama gibi tek tuşla güncelleyebiliyor muyuz yoksa baştan mı kurmak gerekiyor?

RRecep K***KatılımcıTopluluk üyesi
Katılım
Nis 2022
Mesaj
6
#10

Sunucuya otomatik haftalık imaj yedeği almayı ve veritabanı günlük yedeğini ayrı bi e-postaya veya buluta göndermeyi kesinlikle kural haline getirin.

HHilal Ç***Yeni üye
Görev
Bilgi işlem müdürü
Sektör
İnşaat
Yapı
imalathane
Katılım
Ağu 2026
Mesaj
292

Doki · Arayüz tasarımı · 2025

#11

Yukarıdaki cevap işin özünü söylemiş. Unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

LLeyla A***Katılımcı
Görev
Kalite güvence müdürü
Sektör
Gıda toptancılığı
Yapı
kooperatif
Katılım
Ağu 2023
Mesaj
103
#12

Bu kadar açık anlatan yazı az bulunuyor.

EEfe K***Uzman
Görev
Saha satış temsilcisi
Sektör
Kimya
Yapı
8 kişilik ekip
Katılım
Nis 2024
Mesaj
136
#13

aynı hatayı yapmayın diye yazıyorum ama açık kaynk stok program tarafında yapılan hata genelde geri dönülebilir ama pahalı.

GGamze Y***Katılımcı
Görev
Grafik tasarımcı
Sektör
Mobilya üretimi
Yapı
8 kişilik ekip
Katılım
Mar 2022
Mesaj
6
#14

Emeğinize sağlık.

EElif V***Katılımcı
Görev
Kalite kontrol elemanı
Sektör
Makine imalatı
Yapı
20 kişilik firma
Katılım
Kas 2025
Mesaj
40
#15

doğru söylüyorsunuz. iki hafta boyunca not tutmka altı aylık tahminden iyi sonuç veriyor.

karari geri almak ne kdr zorsa o kdr yavas verin.

SSultan B***Katılımcı
Görev
Ön muhasebe
Sektör
Güvenlik hizmetleri
Yapı
8 kişilik ekip
Katılım
Şub 2025
Mesaj
23
#16

Katılıyorum.

VVildan Ş***Uzman
Görev
Ajans kurucusu
Sektör
Nakliyat
Yapı
kooperatif
Katılım
Eyl 2023
Mesaj
113

Doki · Sunucu bakım anlaşması · 2026

#17

Bunu bilmiyordum.

HHasan E***Katılımcı
Görev
Sekreter
Sektör
Perakende
Yapı
20 kişilik firma
Katılım
Eyl 2023
Mesaj
59
#18

Bizde şöyle oldu. Tek bir önleme güvenmeyin; katman katman gidin.

Ölçmeden karar verince hep aynı yere geliyoruz. Sorunuz olursa yazın, elimden geldiğince cevaplarım.

AAlper A***KatılımcıTopluluk üyesi
Katılım
Şub 2026
Mesaj
415
#19

Bu cevabı okuyunca rahatladım demek sadece bende değilmiş. işte test edilmemiş bir yedek, yedek değildir.

Kendi durumunuz farklıysa tabii değişir.

İİlker A***KatılımcıTopluluk üyesi
Katılım
Mar 2023
Mesaj
175
#20

Yazdığınız için teşekurler. açık kaynak stok program konusunda acele eden herkez aynı yerde takılıyor.

Acele karar, altı ay sonra düzeltilen karar oluyor. işte not olarak bırakayım lazım olur.

Yanıt yaz