| Kimlik doğrulama |
OIDC/SSO veya bcrypt ile yerel şifre |
Kiracı başına yapılandırılır |
| Çok faktörlü doğrulama |
Zorunlu TOTP MFA |
Yerel şifre girişinde zorunlu |
| Oturum |
Kısa ömürlü access token + refresh |
Rol bilgisi token talebinde eşlenir |
| Yetkilendirme |
Rol bazlı erişim kontrolü (RBAC) |
Kapsam veri katmanında zorlanır |
| Taşıma güvenliği |
HTTPS/TLS |
Ters vekil sunucu üzerinden sonlandırma |
| Uygulama başlıkları |
Güvenlik başlıkları ve CORS politikası |
helmet tabanlı yapılandırma |
| Kötüye kullanım |
Hız sınırlama (rate limiting) |
Kimlik uçlarında sıkılaştırılmış |
| Girdi doğrulama |
Şema tabanlı istek doğrulama |
Tüm yazma uçlarında |
| Denetlenebilirlik |
Merkezî denetim izi ve yapılandırılmış loglama |
Dışa aktarılabilir |