Fintech ve Ödeme Sistemi Geliştiren Kurumlar İçin Web Yazılım Geliştirme
Ödeme akışında her istek tekil, her durum izlenebilir ve her kayıt geriye dönük açıklanabilir olmalı. Güvenlik, yetki ayrılığı ve mutabakatı sonradan eklenen bir katman olarak değil, ilk günden mimarinin parçası olarak kuruyoruz.
- Denetim izi ve rol ayrılığı çekirdekte
- Tekilleştirme ve mutabakat akışı
- Canlıya çıkmadan güvenlik değerlendirmesi
- Kaynak kod ve altyapı bilgisi sizde
Ürün çalışıyor; sorun, işler ters gittiğinde ortaya çıkıyor.
Ödeme akışları mutlu senaryoda hemen hemen her mimaride çalışır. Fark, zaman aşımı, tekrar deneme, kısmi başarı ve iptal gibi durumlarda ortaya çıkıyor. Aşağıdakiler, devraldığımız fintech projelerinde en sık rastladığımız açıklar.
- Zaman aşımından sonra belirsizlikSağlayıcı yanıt vermeyince işlem 'bekliyor' kalıyor. Kullanıcı tekrar deniyor, ikinci kayıt oluşuyor ve hangisinin gerçek olduğu gün sonunda tartışılıyor.
- Durum makinesi yerine serbest alanlarİşlem durumu metin alanında tutuluyor; geçersiz geçişler engellenmiyor. İptal edilmiş bir işlem sonradan başarıya dönebiliyor.
- Denetim izi uygulamadan değiştirilebiliyorKayıt var ama aynı uygulama onu güncelleyebiliyor. Geriye dönük soruların yanıtı kanıt değeri taşımıyor.
- Yetki ayrılığı yokTalebi oluşturan kişi onaylayabiliyor, üretim verisine geliştirici doğrudan erişebiliyor. Kötü niyet olmasa bile hata tek kişide kalıyor.
- Mutabakat elle yapılıyorSağlayıcı raporu ile sistem kayıtları Excel'de karşılaştırılıyor. Fark bulunduğunda hangi tarafın haklı olduğunu gösterecek iz eksik.
- Sırlar ve anahtarlar kodun içindeAPI anahtarı depoda, üretim parolası ortak bir dosyada. Personel değişikliğinde tüm anahtarların yenilenmesi gerekiyor.
Güvenlik tek katman değil; iç içe geçen kararlar bütünü.
Bir ödeme isteği, kullanıcıdan kayda ulaşana kadar birden çok kapıdan geçer. Her kapının görevi farklıdır ve biri diğerinin yerini tutmaz. Kurduğumuz düzen bu kapıları açıkça ayırmak üzerine.
- Tehdit ve akış çalışmasıHangi akışta ne kaybedilebilir sorusuyla başlıyoruz: kötüye kullanım senaryoları, sınır durumlar ve veri sınıflandırması birlikte çıkarılıyor.TeslimAkış diyagramıKötüye kullanım senaryolarıVeri sınıflandırması
- Kimlik ve yetki kapısıÇok faktörlü doğrulama, oturum ömrü, rol bazlı erişim ve görev ayrılığı tasarlanıyor. Hassas işlemler için ikinci onay kuralı tanımlanıyor.TeslimRol/yetki matrisiOturum politikasıİkinci onay kuralları
- Tutarlı işlem çekirdeğiDurum makinesi, tekilleştirme anahtarı ve dayanıklı tekrar deneme kurgusu kuruluyor; kısmi başarı ve geri alma yolları açıkça tanımlanıyor.TeslimDurum makinesiTekilleştirme kuralıGeri alma akışı
- İz, izleme ve alarmYalnız ekleme yapılabilen denetim kaydı, işlem ölçümleri ve eşik alarmları devreye alınıyor. Anormallik insana ulaşana kadar bekletilmiyor.TeslimDenetim kaydıÖlçüm panosuAlarm kuralları
- Doğrulama ve devirKod incelemesi, bağımlılık taraması ve canlı öncesi güvenlik değerlendirmesi tamamlanıyor; bulgular kapatıldıktan sonra devir yapılıyor.TeslimTest kapsam raporuBulgu kapatma listesiÇalıştırma kılavuzu
Ödeme akışınız hangi başlıklarda hazır?
Sekiz başlıkta bugünkü durumunuzu işaretleyin; araç hazırlık seviyenizi ve önce ele alınacak eksikleri göstersin. Bu bir denetim, sertifikasyon ya da hukuki görüş değildir — teknik bir kontrol listesidir. Hiçbir veri kaydedilmez.
Sekiz başlığın tamamını işaretlediğinizde seviye yorumu burada tamamlanır.
İşaretledikçe eksik görünen başlıklar burada sıralanır.
Bu araç teknik bir öz değerlendirme yardımcısıdır; denetim, sertifikasyon veya uyumluluk beyanı yerine geçmez ve hukuki görüş içermez. Düzenlemeye tabi bir alanda çalışıyorsanız yetkili kurumun güncel mevzuatı ve hukuk danışmanınızın değerlendirmesi esastır.
Ödeme tarafında neyi kuruyoruz?
Aşağıdakiler bir paket değil; ürününüzün iş modeline göre seçilen bir çekirdek. İlk fazda genellikle işlem çekirdeği, denetim izi ve mutabakat birlikte açılıyor.
- Çekirdekİşlem durum makinesiGeçerli durum geçişleri veritabanı seviyesinde tanımlı; geçersiz geçiş yazılamaz.
- ÇekirdekTekilleştirme anahtarıAynı isteğin tekrarında yeni kayıt değil, ilk sonucun kendisi döner.
- EntegrasyonSağlayıcı entegrasyonlarıÖdeme ve banka servisleriyle zaman aşımına dayanıklı, yeniden denenebilir bağlantı katmanı.
- EntegrasyonWebhook doğrulamaGelen bildirimlerde imza doğrulama, tekrar saldırısına karşı koruma ve sıralama.
- GüvenlikDenetim kaydıYalnız ekleme yapılabilen iz; hassas alan değişiklikleri ayrıca işaretlenir.
- GüvenlikRol ayrılığı ve ikinci onayTutar eşiğine göre devreye giren onay kademeleri; oluşturan onaylayamaz.
- OperasyonMutabakat ekranıSağlayıcı raporu ile sistem kayıtlarının eşleştirilmesi; farklar kalem kalem listelenir.
- Operasyonİzleme ve alarmHata oranı, bekleyen işlem ve hacim eşiklerinde otomatik uyarı.
Arayüzü Next.js ve TypeScript, servis katmanını Node.js ile kuruyoruz; para hareketi olan kayıtlarda işlem bütünlüğü için PostgreSQL tercih ediyoruz. Kuyruk tabanlı işleyiciler, zaman aşımı ve yeniden deneme senaryolarını veri tutarlılığını bozmadan yönetmemizi sağlıyor. Dış servislerle konuşan katmanın tasarımı API geliştirme yaklaşımımızla aynı.
Sınırı baştan söylemek gerekiyor: biz yazılım ve entegrasyon tarafındayız. Yetkilendirme, lisans ve denetim başlıkları yetkili kurumun güncel mevzuatına ve sizin hukuk danışmanınıza bağlı; bu sayfada bir uyumluluk beyanı yer almaz. Yayın öncesi bağımsız değerlendirme için Güvenlik & Sızma Testi ekibimizle çalışıyor, mimari kararlarda ikinci görüş isterseniz teknik danışmanlık hizmetimizi öneriyoruz.
Mutabakat, ürünün en sessiz ama en belirleyici ekranı.
Bir fintech ürününün olgunluğu genellikle mutlu senaryodan değil, gün sonunda farkların nasıl ele alındığından anlaşılır.
Sağlayıcı raporu ile kendi kayıtlarınız her gün karşılaştırılır. Eşleşmeyen kalemler otomatik olarak bir kuyruğa düşer; her kalemin yanında hangi tarafta hangi kaydın bulunduğu, hangi tekilleştirme anahtarıyla oluştuğu ve hangi denetim izine bağlandığı görünür. Amaç farkı sıfırlamak değil — fark her sistemde çıkar — farkın açıklanabilir olmasını sağlamak.
Bu ekran aynı zamanda operasyon ekibinin dilini belirler. Elle düzeltme yapılabiliyorsa bunun kimin yetkisinde olduğu, hangi gerekçeyle yapıldığı ve nasıl iz bıraktığı en baştan tanımlanır. Mobil tarafta da aynı akışı sürdürmek isterseniz mobil yazılım geliştirme ekibimizle aynı çekirdeği paylaşan bir istemci kurguluyoruz.
- Sistem kaydıkendi veritabanınız
- Sağlayıcı raporugünlük dosya veya API
- Eşleşmetekilleştirme anahtarı ile
- Fark kuyruğugerekçeli çözüm
Örnek bir 10 haftalık ilk faz
Aşağıdaki plan, tek bir ödeme akışı, mutabakat ekranı ve yayın öncesi güvenlik değerlendirmesi içeren tipik bir ilk faz için hazırlanmış örnektir. Sizin planınız kapsam netleştikten sonra çıkar.
| Hafta | Ne yapılır | Hafta sonunda elinizde ne olur |
|---|---|---|
| 1–2. hafta | Tehdit ve akış çalışması | Akış diyagramı, veri sınıflandırması, kapsam kararı |
| 3. hafta | Kimlik ve yetki tasarımı | Rol matrisi, oturum politikası, onay kuralları |
| 4–6. hafta | İşlem çekirdeği geliştirme | Durum makinesi, tekilleştirme, sağlayıcı bağlantısı |
| 7. hafta | Denetim izi ve izleme | Yalnız ekleme yapılan iz, ölçüm panosu, alarmlar |
| 8. hafta | Mutabakat ekranı | Eşleştirme, fark kuyruğu, gerekçeli çözüm akışı |
| 9. hafta | Güvenlik değerlendirmesi | Bulgu listesi ve kapatma planı |
| 10. hafta | Doğrulama ve devir | Yeniden test, çalıştırma kılavuzu, ekip eğitimi |
İlk faz kapandıktan sonra yeni ödeme yöntemleri ve ürün akışları aynı çekirdeğin üzerine, aynı kontrol listesiyle ekleniyor.
- HizmetWeb Yazılım GeliştirmeHizmetin tamamı: kapsam, süreç, teslimatlar ve teknoloji yığını.
- HizmetGüvenlik & Sızma TestiYayın öncesi bağımsız değerlendirme ve bulgu kapatma turu.
- HizmetAPI GeliştirmeSağlayıcı ve banka servisleriyle dayanıklı entegrasyon katmanı.
- HizmetTeknik DanışmanlıkMimari ve teknoloji kararlarında bağımsız ikinci görüş.
- ProjeTYS — Teklif Yönetim SistemiKademeli onay ve kayıtlı iz içeren kendi ürünümüz.
- RehberSızma testi (pentest) nedir? Süreç ve rapor rehberiKapsam belirleme, test aşamaları ve raporun nasıl okunacağı.
- RehberWeb hosting, VPS, bulut ve dedicated farkıAltyapı seçiminin izolasyon ve sorumluluk tarafı.
- RehberYazılım firması seçerken dikkat edilmesi gerekenlerTeklif karşılaştırırken sorulacak sorular ve kırmızı bayraklar.
Sık sorulanlar
Lisans, kart verisi kapsamı, tekilleştirme, denetim izi ve devir hakkında en çok sorulanlar.
Mimariyi, ters giden senaryoları konuşarak kuralım
Bize ürününüzün para akışını anlatın; zaman aşımı, tekrar deneme ve iptal senaryolarını birlikte geçip gerçekçi bir ilk faz kapsamı çıkaralım. Keşif görüşmesi ücretsizdir ve sizi bağlamaz.
- ✓ Keşif görüşmesi ücretsiz
- ✓ Uyumluluk beyanı vermiyoruz
- ✓ Kaynak kod ve altyapı bilgisi sizde
Ters giden senaryoyu da anlatan bir mimari kuralım
Tehdit çalışmasıyla başlıyor, tutarlı işlem çekirdeğini kuruyor, denetim izi ve mutabakatla tamamlıyoruz. Yayın öncesi bağımsız değerlendirme planın parçası.
