İçeriğe atla
W3 Bilişim
Çözüm · Fintech & ödemeWeb Yazılım Geliştirme
Para hareketi olan üründe hata, kullanıcı deneyimi sorunu değildir.

Fintech ve Ödeme Sistemi Geliştiren Kurumlar İçin Web Yazılım Geliştirme

Ödeme akışında her istek tekil, her durum izlenebilir ve her kayıt geriye dönük açıklanabilir olmalı. Güvenlik, yetki ayrılığı ve mutabakatı sonradan eklenen bir katman olarak değil, ilk günden mimarinin parçası olarak kuruyoruz.

  • Denetim izi ve rol ayrılığı çekirdekte
  • Tekilleştirme ve mutabakat akışı
  • Canlıya çıkmadan güvenlik değerlendirmesi
  • Kaynak kod ve altyapı bilgisi sizde
Fintech ekiplerinde en sık gördüğümüz açıklar

Ürün çalışıyor; sorun, işler ters gittiğinde ortaya çıkıyor.

Ödeme akışları mutlu senaryoda hemen hemen her mimaride çalışır. Fark, zaman aşımı, tekrar deneme, kısmi başarı ve iptal gibi durumlarda ortaya çıkıyor. Aşağıdakiler, devraldığımız fintech projelerinde en sık rastladığımız açıklar.

← Görseli yana kaydırın →
Yaklaşımımız

Güvenlik tek katman değil; iç içe geçen kararlar bütünü.

Bir ödeme isteği, kullanıcıdan kayda ulaşana kadar birden çok kapıdan geçer. Her kapının görevi farklıdır ve biri diğerinin yerini tutmaz. Kurduğumuz düzen bu kapıları açıkça ayırmak üzerine.

← Görseli yana kaydırın →
  1. Tehdit ve akış çalışmasıHangi akışta ne kaybedilebilir sorusuyla başlıyoruz: kötüye kullanım senaryoları, sınır durumlar ve veri sınıflandırması birlikte çıkarılıyor.TeslimAkış diyagramıKötüye kullanım senaryolarıVeri sınıflandırması
  2. Kimlik ve yetki kapısıÇok faktörlü doğrulama, oturum ömrü, rol bazlı erişim ve görev ayrılığı tasarlanıyor. Hassas işlemler için ikinci onay kuralı tanımlanıyor.TeslimRol/yetki matrisiOturum politikasıİkinci onay kuralları
  3. Tutarlı işlem çekirdeğiDurum makinesi, tekilleştirme anahtarı ve dayanıklı tekrar deneme kurgusu kuruluyor; kısmi başarı ve geri alma yolları açıkça tanımlanıyor.TeslimDurum makinesiTekilleştirme kuralıGeri alma akışı
  4. İz, izleme ve alarmYalnız ekleme yapılabilen denetim kaydı, işlem ölçümleri ve eşik alarmları devreye alınıyor. Anormallik insana ulaşana kadar bekletilmiyor.TeslimDenetim kaydıÖlçüm panosuAlarm kuralları
  5. Doğrulama ve devirKod incelemesi, bağımlılık taraması ve canlı öncesi güvenlik değerlendirmesi tamamlanıyor; bulgular kapatıldıktan sonra devir yapılıyor.TeslimTest kapsam raporuBulgu kapatma listesiÇalıştırma kılavuzu
İmza aracı · Uyumluluk ve güvenlik hazırlık testi

Ödeme akışınız hangi başlıklarda hazır?

Sekiz başlıkta bugünkü durumunuzu işaretleyin; araç hazırlık seviyenizi ve önce ele alınacak eksikleri göstersin. Bu bir denetim, sertifikasyon ya da hukuki görüş değildir — teknik bir kontrol listesidir. Hiçbir veri kaydedilmez.

  • Kimlik doğrulama: Yönetim ekranlarında çok faktörlü doğrulama ve oturum ömrü politikası uygulanıyor mu?
  • Yetki ve görev ayrılığı: Bir işlemi oluşturan kişi ile onaylayan kişi sistemsel olarak ayrılmış mı?
  • Şifreleme ve anahtar yönetimi: Hassas veri aktarımda ve saklamada şifreleniyor, anahtarlar kod dışında mı tutuluyor?
  • Kart verisi kapsamı: Kart verisini kendi sisteminizde işlemekten kaçınıp token veya barındırılan alan kullanıyor musunuz?
  • Tekilleştirme ve tutarlılık: Aynı istek iki kez geldiğinde tek kayıt oluşacağı garanti altında mı?
  • Denetim izi: Kim, ne zaman, hangi kaydı değiştirdi bilgisi uygulamadan değiştirilemeyecek şekilde tutuluyor mu?
  • İzleme ve olay müdahalesi: Anormal işlem hacmi veya hata oranı için alarm ve yazılı bir müdahale adımınız var mı?
  • Bağımsız değerlendirme: Canlıya çıkmadan önce bağımsız bir güvenlik değerlendirmesi ve bulgu kapatma turu yapılıyor mu?
Hazırlık seviyesi0 / 160 / 8 başlık işaretlendi
Temel kurulum aşaması

Sekiz başlığın tamamını işaretlediğinizde seviye yorumu burada tamamlanır.

Önce şu eksiklere bakın

İşaretledikçe eksik görünen başlıklar burada sıralanır.

Bu araç teknik bir öz değerlendirme yardımcısıdır; denetim, sertifikasyon veya uyumluluk beyanı yerine geçmez ve hukuki görüş içermez. Düzenlemeye tabi bir alanda çalışıyorsanız yetkili kurumun güncel mevzuatı ve hukuk danışmanınızın değerlendirmesi esastır.

Kapsam

Ödeme tarafında neyi kuruyoruz?

Aşağıdakiler bir paket değil; ürününüzün iş modeline göre seçilen bir çekirdek. İlk fazda genellikle işlem çekirdeği, denetim izi ve mutabakat birlikte açılıyor.

← Görseli yana kaydırın →
Teknoloji ve sınır notu

Arayüzü Next.js ve TypeScript, servis katmanını Node.js ile kuruyoruz; para hareketi olan kayıtlarda işlem bütünlüğü için PostgreSQL tercih ediyoruz. Kuyruk tabanlı işleyiciler, zaman aşımı ve yeniden deneme senaryolarını veri tutarlılığını bozmadan yönetmemizi sağlıyor. Dış servislerle konuşan katmanın tasarımı API geliştirme yaklaşımımızla aynı.

Sınırı baştan söylemek gerekiyor: biz yazılım ve entegrasyon tarafındayız. Yetkilendirme, lisans ve denetim başlıkları yetkili kurumun güncel mevzuatına ve sizin hukuk danışmanınıza bağlı; bu sayfada bir uyumluluk beyanı yer almaz. Yayın öncesi bağımsız değerlendirme için Güvenlik & Sızma Testi ekibimizle çalışıyor, mimari kararlarda ikinci görüş isterseniz teknik danışmanlık hizmetimizi öneriyoruz.

Operasyon

Mutabakat, ürünün en sessiz ama en belirleyici ekranı.

Bir fintech ürününün olgunluğu genellikle mutlu senaryodan değil, gün sonunda farkların nasıl ele alındığından anlaşılır.

← Görseli yana kaydırın →

Sağlayıcı raporu ile kendi kayıtlarınız her gün karşılaştırılır. Eşleşmeyen kalemler otomatik olarak bir kuyruğa düşer; her kalemin yanında hangi tarafta hangi kaydın bulunduğu, hangi tekilleştirme anahtarıyla oluştuğu ve hangi denetim izine bağlandığı görünür. Amaç farkı sıfırlamak değil — fark her sistemde çıkar — farkın açıklanabilir olmasını sağlamak.

Bu ekran aynı zamanda operasyon ekibinin dilini belirler. Elle düzeltme yapılabiliyorsa bunun kimin yetkisinde olduğu, hangi gerekçeyle yapıldığı ve nasıl iz bıraktığı en baştan tanımlanır. Mobil tarafta da aynı akışı sürdürmek isterseniz mobil yazılım geliştirme ekibimizle aynı çekirdeği paylaşan bir istemci kurguluyoruz.

  • Sistem kaydıkendi veritabanınız
  • Sağlayıcı raporugünlük dosya veya API
  • Eşleşmetekilleştirme anahtarı ile
  • Fark kuyruğugerekçeli çözüm
Örnek plan

Örnek bir 10 haftalık ilk faz

Aşağıdaki plan, tek bir ödeme akışı, mutabakat ekranı ve yayın öncesi güvenlik değerlendirmesi içeren tipik bir ilk faz için hazırlanmış örnektir. Sizin planınız kapsam netleştikten sonra çıkar.

← Görseli yana kaydırın →
Örnek 10 haftalık ilk faz planı ve haftalık çıktıları
HaftaNe yapılırHafta sonunda elinizde ne olur
1–2. haftaTehdit ve akış çalışmasıAkış diyagramı, veri sınıflandırması, kapsam kararı
3. haftaKimlik ve yetki tasarımıRol matrisi, oturum politikası, onay kuralları
4–6. haftaİşlem çekirdeği geliştirmeDurum makinesi, tekilleştirme, sağlayıcı bağlantısı
7. haftaDenetim izi ve izlemeYalnız ekleme yapılan iz, ölçüm panosu, alarmlar
8. haftaMutabakat ekranıEşleştirme, fark kuyruğu, gerekçeli çözüm akışı
9. haftaGüvenlik değerlendirmesiBulgu listesi ve kapatma planı
10. haftaDoğrulama ve devirYeniden test, çalıştırma kılavuzu, ekip eğitimi

İlk faz kapandıktan sonra yeni ödeme yöntemleri ve ürün akışları aynı çekirdeğin üzerine, aynı kontrol listesiyle ekleniyor.

SSS

Sık sorulanlar

Lisans, kart verisi kapsamı, tekilleştirme, denetim izi ve devir hakkında en çok sorulanlar.

Ödeme ve elektronik para hizmetleri Türkiye'de düzenlemeye tabi bir alan; yetkilendirme gerekip gerekmediği iş modelinize göre değişir. Bu soruya yanıt verecek olan yetkili kurumun güncel mevzuatı ve sizin hukuk danışmanınızdır. Birçok ürün, yetkili bir kuruluşun altyapısıyla entegre çalışarak da hayata geçiyor; biz yazılım ve entegrasyon tarafındayız, uyumluluk beyanı vermiyoruz.

Mimariyi, ters giden senaryoları konuşarak kuralım

Bize ürününüzün para akışını anlatın; zaman aşımı, tekrar deneme ve iptal senaryolarını birlikte geçip gerçekçi bir ilk faz kapsamı çıkaralım. Keşif görüşmesi ücretsizdir ve sizi bağlamaz.

  • Keşif görüşmesi ücretsiz
  • Uyumluluk beyanı vermiyoruz
  • Kaynak kod ve altyapı bilgisi sizde
Fintech & Ödeme Sistemleri

Ters giden senaryoyu da anlatan bir mimari kuralım

Tehdit çalışmasıyla başlıyor, tutarlı işlem çekirdeğini kuruyor, denetim izi ve mutabakatla tamamlıyoruz. Yayın öncesi bağımsız değerlendirme planın parçası.

Keşif görüşmesi ücretsizUyumluluk beyanı vermiyoruzKaynak kod ve altyapı bilgisi sizde