Kimiko Lisans SDK · 1.0

Zorunlu Güvenlik İlkeleri

Revizyon 1 · 10.08.2026

Kimiko entegrasyonu yalnız lisans kararını değil, müşteri sırlarını da işler. Aşağıdaki kurallar üretim entegrasyonunun zorunlu parçasıdır.

Sırlar tarayıcıya gitmez

  • Lisans anahtarını Client Component, public JavaScript veya mobil WebView içine koymayın.
  • Next.js ortamında KIMIKO_LICENSE_KEY değişkenine NEXT_PUBLIC_ öneki eklemeyin.
  • Anahtarı query string, yönlendirme URL'si, hata mesajı veya analytics olayına yazmayın.
  • Aktivasyon tokenını da lisans anahtarıyla aynı hassasiyette koruyun.

Ağ ve yanıt güvenliği

  • Üretimde yalnız geçerli sertifikalı HTTPS uç noktası kullanın.
  • Yönlendirmeleri otomatik izleyen özel HTTP istemcilerinde tokenın başka hosta taşınmasını engelleyin.
  • İstek gövdelerini ve Authorization benzeri sır alanlarını loglamayın.
  • Kullanıcıya ham hata nedeni yerine sabit hata kodu ve requestId gösterin.

Lease güvenliği

  • JWT payload'ını yalnız decode etmek doğrulama değildir.
  • Ed25519 imzası, issuer, audience, exp ve ürün public ID eşleşmesi birlikte doğrulanmalıdır.
  • JWKS HTTPS üzerinden alınmalı veya güvenli biçimde pinlenmelidir.
  • Lease ve token dosyası web kökü, public, uploads ve yedeklerin herkese açık bölümü dışında tutulmalıdır.

Güvenli başarısızlık

Lisans doğrulanamadığında veritabanı silmeyin, dosya bozmayın ve arka kapı davranışı uygulamayın. Ücretli özelliği kapatın, yöneticiye güvenli bir uyarı gösterin ve tekrar deneme politikasını uygulayın. Geçici ağ hatası ile açık lisans reddini birbirinden ayırın.