Belgeler menüsüGüvenliğe genel bakış

Güvenlik

bipanel sunucuyu katmanlar hâlinde korur: hesaplar birbirinden yalıtılır, panel girişleri ve oturumlar korunur, ağ trafiği süzülür, web dosyaları taranır, kurulu paketlerin bilinen açıkları izlenir ve güncellemeler imzayla doğrulanıp sorun çıkarsa geri alınır. Bu sayfa her katmanı özetler, ayrıntı sayfalarına yönlendirir ve sizin sorumluluğunuzda kalan işleri listeler.

Son güncelleme:

Bu sayfada
  1. Katmanlar bir bakışta
  2. Hesap yalıtımı
  3. Panel güvenliği
  4. Ağ ve saldırı koruması
  5. Kötü amaçlı yazılım ve dosya bütünlüğü
  6. Güvenlik açığı izleme
  7. Güvenli güncelleme ve yapılandırma
  8. Kurulum türüne göre farklar
  9. Paylaşılan sorumluluk

#Katmanlar bir bakışta

bipanel root yetkisiyle çalışan bir sunucu yönetim yazılımıdır; bu yüzden tek bir koruma yerine birbirini tamamlayan katmanlar kullanır. Yönetici ekranlarının çoğu Sunucu Yönetimi'nde (port 2087, /admin) Güvenlik grubundadır.

KatmanNe korurSunucu Yönetimi menüsüSürüm
Hesap yalıtımıHesapların birbirinin dosyalarına ve sisteme erişimiHesap yalıtımı, Kabuk yalıtımı, Dosya güvenliğiTemel yalıtım Topluluk; systemd ile hesap yalıtımı Pro
Panel güvenliğiGirişler, oturumlar, yönetici hesaplarıGüvenlik merkezi, Parola ve güvenlikTopluluk
Ağ ve saldırı korumasıPort erişimi, kaba kuvvet, DDoS, web saldırılarıGüvenlik duvarı, CrowdSec, DDoS koruması, Web uygulama güvenlik duvarı, Ülke engelleme, Saldırı tespitiÇoğu Topluluk; saldırı tespiti Pro
Kötü amaçlı yazılım ve bütünlükWeb kabukları, arka kapılar, beklenmeyen dosya değişiklikleriKötü amaçlı yazılım taraması, Dosya bütünlüğüTarama Topluluk; zamanlanmış ve gerçek zamanlı tarama ile dosya bütünlüğü Pro
Güvenlik açığı izlemeKurulu paketlerdeki bilinen açıklarGüvenlik açıklarıTopluluk ve Pro
Güvenli güncelleme ve yapılandırmaPanel güncellemeleri, işletim sistemi yamaları, riskli ayarlarGüncellemeler, Güvenlik danışmanıTopluluk

Topluluk sürümü en fazla 3 barındırma hesabıyla çalışır; sürüm farkları için Fiyatlar sayfasına bakın.

#Hesap yalıtımı

Her barındırma hesabı ayrı bir Linux kullanıcısıdır. Ev dizini 0711 izinle açılır; hesap başına ayrı PHP-FPM havuzu çalışır ve panel her havuza open_basedir yazar, böylece bir sitenin PHP kodu yalnızca kendi ev dizinindeki dosyaları okuyabilir. Sembolik bağlantılar yalnızca hedefin sahibi aynıysa izlenir.

  • Hesap yalıtımı (Pro): hesabın PHP-FPM süreci, Node.js ve Python uygulamaları ve derleme komutları systemd ad alanlarıyla kısıtlanır. Dosya sistemi salt okunur görünür; diğer hesapların ev dizinleri ve panel verileri gizlenir. Geçiş hesap başına uyumluluk denetiminden sonra yapılır, başarısız olursa geri alınır.
  • Kabuk yalıtımı: hesap başına kabuk modu (kapalı, hapsedilmiş, tam) seçilir. Hapsedilmiş kabuk SSH, SFTP, git ve web terminali oturumlarını bubblewrap ile yalnızca hesabın ev dizinini gören bir ortamda çalıştırır; derleyici erişimi ayrıca kısıtlanabilir.
  • Dosya güvenliği: Dosya Yöneticisi sembolik bağlantı yarışlarını, zip-slip ve sıkıştırma bombalarını engeller; engellenen girişimler günlüğe yazılır.

Ayrıntılar: Hesap yalıtımı.

#Panel güvenliği

Oturum çerezleri HttpOnly ve SameSite=Lax olarak, HTTPS üzerinde ayrıca Secure ile verilir; veritabanında oturum anahtarının yalnızca özeti saklanır. Çerezle yapılan değiştirici isteklerde özel bir başlık zorunludur (CSRF koruması). Hesaplarda iki aşamalı doğrulama açılabilir ve Güvenlik merkezi'nden yöneticiler için zorunlu kılınabilir. Aynı sayfa başarısız girişleri sayar ve eşiği aşan IP adresini geçici olarak engeller.

Ayrıntılar: Panel güvenliği.

#Ağ ve saldırı koruması

Sunucu kurulumunda güvenlik duvarı (Debian ve Ubuntu'da UFW; AlmaLinux, Rocky Linux ve RHEL'de firewalld) ve Fail2Ban varsayılan olarak yapılandırılır. İsteğe bağlı olarak CrowdSec, Apache'li sunucularda ModSecurity (OWASP CRS) ve nftables ile ülke engelleme eklenebilir. DDoS koruması panel API'sine ve web sitelerine hız sınırı uygular. Saldırı tespiti (Pro) site erişim günlüklerinde kaba kuvvet, açık taraması ve bot trafiğini tespit eder.

Docker ve Railway kurulumlarında ağ kenarı platformun elindedir; panel düzeyinde kaba kuvvet koruması, IP engelleri ve hız sınırları çalışır.

Ayrıntılar: Ağ ve saldırı koruması ve Güvenlik araçları.

#Kötü amaçlı yazılım ve dosya bütünlüğü

Kötü amaçlı yazılım taraması, web dosyalarında (PHP, JS, HTML, .htaccess, .user.ini ve resimler) web kabuklarını, arka kapıları ve gizleme izlerini sezgisel kurallarla arar. Topluluk sürümünde kullanıcılar kendi ev dizinlerini, yöneticiler tek tek hesapları istedikleri zaman tarar. Tüm hesapların zamanlanmış taraması, gerçek zamanlı izleme ve otomatik karantina Pro sürümdedir.

Dosya bütünlüğü (Pro) site dosyalarının temel özetini çıkarır, bakım penceresi dışındaki PHP, JS ve .htaccess değişikliklerini bildirir, dizin kilitlemeyi ve yedekten geri yüklemeyi destekler. Sunucu Yönetimi tarafında sistem dosyalarını ve paketleri de doğrular.

Ayrıntılar: Kötü amaçlı yazılım ve dosya bütünlüğü.

#Güvenlik açığı izleme

Her kurulum bipanel Merkez'e düzenli bir kurulum bildirimi gönderir. Bildirimde sürüm, kanal, çalışma modu, işletim sistemi, sunucu adı, hesap ve alan adı sayıları, bileşen ve paket sürümleri gibi bilgiler bulunur; müşteri verisi, e-posta içeriği, parola, dosya ya da veritabanı gönderilmez. Merkez kurulu paketleri bilinen açıklarla (CVE) eşleştirir. Bulgular önem, düzeltilmiş sürüm ve istismar bilgisiyle Güvenlik açıkları sayfasında listelenir; yeni önemli açıklar yöneticilere bildirilir.

Bildirim zorunludur ve kapatılamaz: bunun için bir ayar, kurulum seçeneği ya da ortam değişkeni yoktur. Açılıştan birkaç dakika sonra, ardından varsayılan olarak 2 saatte bir gönderilir. Gönderilecek gövdenin birebir hâlini Sunucu Yönetimi → Kurulum bildirimi ekranında görebilirsiniz.

Ayrıntılar: Güvenlik açığı izleme.

#Güvenli güncelleme ve yapılandırma

Panel güncellemelerinde sürüm bildirimi ve indirilen dosya Ed25519 imzası ve SHA-256 özetiyle doğrulanır. Sunucu kurulumunda güncellemeden önce panel veritabanı yedeklenir, servis yeniden başlatıldıktan sonra sağlık denetimi yapılır ve denetim başarısız olursa önceki sürüme dönülür. Docker ve Railway kurulumlarında panel yeni imajla güncellenir.

İşletim sistemi güvenlik yamaları, sunucu kurulumunda her gün seçtiğiniz pencerede otomatik kurulur. Güvenlik danışmanı SSH, PHP, TLS, e-posta ve hesap ayarlarını denetleyip puanlar; tek tık düzeltmeler önizlemeyle uygulanır ve geri alınabilir. Apache yapılandırma testinden geçmeyen değişiklikler önceki hâline döndürülür.

Ayrıntılar: Güvenli güncelleme ve yapılandırma, Güncellemeler ve Otomatik güvenlik güncellemeleri.

#Kurulum türüne göre farklar

KonuSunucu kurulumuDocker ve Railway
HesaplarAyrı Linux kullanıcılarıTek konteyner içinde ayrı Linux kullanıcıları
Hesap yalıtımı (systemd, Pro)KullanılabilirKullanılamaz (systemd yok)
Güvenlik duvarı, Fail2Ban, CrowdSec, ülke engellemeKullanılabilirAğ kenarı platformda
İşletim sistemi yamalarıOtomatik, günlük penceredeYeni imajla

Birbirine güvenmeyen müşterileri barındırıyorsanız sunucu kurulumunu tercih edin. Ayrıntılar: Docker ve Railway.

#Paylaşılan sorumluluk

bipanel panel katmanını ve yönettiği servisleri korur; ancak hiçbir yazılım tek başına tam güvenlik sağlamaz. Aşağıdakiler sizin sorumluluğunuzdadır:

  • İlk yönetici parolasını değiştirin; tüm yönetici ve bayilerde iki aşamalı doğrulamayı açın.
  • Mümkünse port 2087'yi yalnızca kendi IP adreslerinize ya da VPN'e açın; SSH'de parola yerine anahtar kullanın.
  • Sunucu adı için geçerli bir sertifika alın: SSL sertifikaları.
  • Yedekleri sunucu dışına alın ve geri yüklemeyi deneyin: Yedekleme ve taşıma.
  • Sitelerdeki uygulamaları, temaları ve eklentileri güncel tutun; panel bir sitenin kendi kodundaki açıkları kapatamaz.
  • Gbps düzeyindeki hacimli saldırılar sunucuya ulaşmadan kesilmelidir; bunun için sağlayıcınızın ya da bir CDN'in DDoS korumasını kullanın.
  • Güvenlik açıkları ve Güvenlik danışmanı bulgularını düzenli olarak gözden geçirin.

Sık sorulan sorular için SSS sayfasına bakın.

Bu sayfada eksik ya da hatalı bir bilgi mi var? Bize yazın.