Güvenlik
bipanel sunucuyu katmanlar hâlinde korur: hesaplar birbirinden yalıtılır, panel girişleri ve oturumlar korunur, ağ trafiği süzülür, web dosyaları taranır, kurulu paketlerin bilinen açıkları izlenir ve güncellemeler imzayla doğrulanıp sorun çıkarsa geri alınır. Bu sayfa her katmanı özetler, ayrıntı sayfalarına yönlendirir ve sizin sorumluluğunuzda kalan işleri listeler.
Bu sayfada
#Katmanlar bir bakışta
bipanel root yetkisiyle çalışan bir sunucu yönetim yazılımıdır; bu yüzden tek bir koruma yerine birbirini tamamlayan katmanlar kullanır. Yönetici ekranlarının çoğu Sunucu Yönetimi'nde (port 2087, /admin) Güvenlik grubundadır.
| Katman | Ne korur | Sunucu Yönetimi menüsü | Sürüm |
|---|---|---|---|
| Hesap yalıtımı | Hesapların birbirinin dosyalarına ve sisteme erişimi | Hesap yalıtımı, Kabuk yalıtımı, Dosya güvenliği | Temel yalıtım Topluluk; systemd ile hesap yalıtımı Pro |
| Panel güvenliği | Girişler, oturumlar, yönetici hesapları | Güvenlik merkezi, Parola ve güvenlik | Topluluk |
| Ağ ve saldırı koruması | Port erişimi, kaba kuvvet, DDoS, web saldırıları | Güvenlik duvarı, CrowdSec, DDoS koruması, Web uygulama güvenlik duvarı, Ülke engelleme, Saldırı tespiti | Çoğu Topluluk; saldırı tespiti Pro |
| Kötü amaçlı yazılım ve bütünlük | Web kabukları, arka kapılar, beklenmeyen dosya değişiklikleri | Kötü amaçlı yazılım taraması, Dosya bütünlüğü | Tarama Topluluk; zamanlanmış ve gerçek zamanlı tarama ile dosya bütünlüğü Pro |
| Güvenlik açığı izleme | Kurulu paketlerdeki bilinen açıklar | Güvenlik açıkları | Topluluk ve Pro |
| Güvenli güncelleme ve yapılandırma | Panel güncellemeleri, işletim sistemi yamaları, riskli ayarlar | Güncellemeler, Güvenlik danışmanı | Topluluk |
Topluluk sürümü en fazla 3 barındırma hesabıyla çalışır; sürüm farkları için Fiyatlar sayfasına bakın.
#Hesap yalıtımı
Her barındırma hesabı ayrı bir Linux kullanıcısıdır. Ev dizini 0711 izinle açılır; hesap başına ayrı PHP-FPM havuzu çalışır ve panel her havuza open_basedir yazar, böylece bir sitenin PHP kodu yalnızca kendi ev dizinindeki dosyaları okuyabilir. Sembolik bağlantılar yalnızca hedefin sahibi aynıysa izlenir.
- Hesap yalıtımı (Pro): hesabın PHP-FPM süreci, Node.js ve Python uygulamaları ve derleme komutları systemd ad alanlarıyla kısıtlanır. Dosya sistemi salt okunur görünür; diğer hesapların ev dizinleri ve panel verileri gizlenir. Geçiş hesap başına uyumluluk denetiminden sonra yapılır, başarısız olursa geri alınır.
- Kabuk yalıtımı: hesap başına kabuk modu (kapalı, hapsedilmiş, tam) seçilir. Hapsedilmiş kabuk SSH, SFTP, git ve web terminali oturumlarını bubblewrap ile yalnızca hesabın ev dizinini gören bir ortamda çalıştırır; derleyici erişimi ayrıca kısıtlanabilir.
- Dosya güvenliği: Dosya Yöneticisi sembolik bağlantı yarışlarını, zip-slip ve sıkıştırma bombalarını engeller; engellenen girişimler günlüğe yazılır.
Ayrıntılar: Hesap yalıtımı.
#Panel güvenliği
Oturum çerezleri HttpOnly ve SameSite=Lax olarak, HTTPS üzerinde ayrıca Secure ile verilir; veritabanında oturum anahtarının yalnızca özeti saklanır. Çerezle yapılan değiştirici isteklerde özel bir başlık zorunludur (CSRF koruması). Hesaplarda iki aşamalı doğrulama açılabilir ve Güvenlik merkezi'nden yöneticiler için zorunlu kılınabilir. Aynı sayfa başarısız girişleri sayar ve eşiği aşan IP adresini geçici olarak engeller.
Ayrıntılar: Panel güvenliği.
#Ağ ve saldırı koruması
Sunucu kurulumunda güvenlik duvarı (Debian ve Ubuntu'da UFW; AlmaLinux, Rocky Linux ve RHEL'de firewalld) ve Fail2Ban varsayılan olarak yapılandırılır. İsteğe bağlı olarak CrowdSec, Apache'li sunucularda ModSecurity (OWASP CRS) ve nftables ile ülke engelleme eklenebilir. DDoS koruması panel API'sine ve web sitelerine hız sınırı uygular. Saldırı tespiti (Pro) site erişim günlüklerinde kaba kuvvet, açık taraması ve bot trafiğini tespit eder.
Docker ve Railway kurulumlarında ağ kenarı platformun elindedir; panel düzeyinde kaba kuvvet koruması, IP engelleri ve hız sınırları çalışır.
Ayrıntılar: Ağ ve saldırı koruması ve Güvenlik araçları.
#Kötü amaçlı yazılım ve dosya bütünlüğü
Kötü amaçlı yazılım taraması, web dosyalarında (PHP, JS, HTML, .htaccess, .user.ini ve resimler) web kabuklarını, arka kapıları ve gizleme izlerini sezgisel kurallarla arar. Topluluk sürümünde kullanıcılar kendi ev dizinlerini, yöneticiler tek tek hesapları istedikleri zaman tarar. Tüm hesapların zamanlanmış taraması, gerçek zamanlı izleme ve otomatik karantina Pro sürümdedir.
Dosya bütünlüğü (Pro) site dosyalarının temel özetini çıkarır, bakım penceresi dışındaki PHP, JS ve .htaccess değişikliklerini bildirir, dizin kilitlemeyi ve yedekten geri yüklemeyi destekler. Sunucu Yönetimi tarafında sistem dosyalarını ve paketleri de doğrular.
Ayrıntılar: Kötü amaçlı yazılım ve dosya bütünlüğü.
#Güvenlik açığı izleme
Her kurulum bipanel Merkez'e düzenli bir kurulum bildirimi gönderir. Bildirimde sürüm, kanal, çalışma modu, işletim sistemi, sunucu adı, hesap ve alan adı sayıları, bileşen ve paket sürümleri gibi bilgiler bulunur; müşteri verisi, e-posta içeriği, parola, dosya ya da veritabanı gönderilmez. Merkez kurulu paketleri bilinen açıklarla (CVE) eşleştirir. Bulgular önem, düzeltilmiş sürüm ve istismar bilgisiyle Güvenlik açıkları sayfasında listelenir; yeni önemli açıklar yöneticilere bildirilir.
Bildirim zorunludur ve kapatılamaz: bunun için bir ayar, kurulum seçeneği ya da ortam değişkeni yoktur. Açılıştan birkaç dakika sonra, ardından varsayılan olarak 2 saatte bir gönderilir. Gönderilecek gövdenin birebir hâlini Sunucu Yönetimi → Kurulum bildirimi ekranında görebilirsiniz.
Ayrıntılar: Güvenlik açığı izleme.
#Güvenli güncelleme ve yapılandırma
Panel güncellemelerinde sürüm bildirimi ve indirilen dosya Ed25519 imzası ve SHA-256 özetiyle doğrulanır. Sunucu kurulumunda güncellemeden önce panel veritabanı yedeklenir, servis yeniden başlatıldıktan sonra sağlık denetimi yapılır ve denetim başarısız olursa önceki sürüme dönülür. Docker ve Railway kurulumlarında panel yeni imajla güncellenir.
İşletim sistemi güvenlik yamaları, sunucu kurulumunda her gün seçtiğiniz pencerede otomatik kurulur. Güvenlik danışmanı SSH, PHP, TLS, e-posta ve hesap ayarlarını denetleyip puanlar; tek tık düzeltmeler önizlemeyle uygulanır ve geri alınabilir. Apache yapılandırma testinden geçmeyen değişiklikler önceki hâline döndürülür.
Ayrıntılar: Güvenli güncelleme ve yapılandırma, Güncellemeler ve Otomatik güvenlik güncellemeleri.
#Kurulum türüne göre farklar
| Konu | Sunucu kurulumu | Docker ve Railway |
|---|---|---|
| Hesaplar | Ayrı Linux kullanıcıları | Tek konteyner içinde ayrı Linux kullanıcıları |
| Hesap yalıtımı (systemd, Pro) | Kullanılabilir | Kullanılamaz (systemd yok) |
| Güvenlik duvarı, Fail2Ban, CrowdSec, ülke engelleme | Kullanılabilir | Ağ kenarı platformda |
| İşletim sistemi yamaları | Otomatik, günlük pencerede | Yeni imajla |
Birbirine güvenmeyen müşterileri barındırıyorsanız sunucu kurulumunu tercih edin. Ayrıntılar: Docker ve Railway.
#Paylaşılan sorumluluk
bipanel panel katmanını ve yönettiği servisleri korur; ancak hiçbir yazılım tek başına tam güvenlik sağlamaz. Aşağıdakiler sizin sorumluluğunuzdadır:
- İlk yönetici parolasını değiştirin; tüm yönetici ve bayilerde iki aşamalı doğrulamayı açın.
- Mümkünse port 2087'yi yalnızca kendi IP adreslerinize ya da VPN'e açın; SSH'de parola yerine anahtar kullanın.
- Sunucu adı için geçerli bir sertifika alın: SSL sertifikaları.
- Yedekleri sunucu dışına alın ve geri yüklemeyi deneyin: Yedekleme ve taşıma.
- Sitelerdeki uygulamaları, temaları ve eklentileri güncel tutun; panel bir sitenin kendi kodundaki açıkları kapatamaz.
- Gbps düzeyindeki hacimli saldırılar sunucuya ulaşmadan kesilmelidir; bunun için sağlayıcınızın ya da bir CDN'in DDoS korumasını kullanın.
- Güvenlik açıkları ve Güvenlik danışmanı bulgularını düzenli olarak gözden geçirin.
Sık sorulan sorular için SSS sayfasına bakın.
Bu sayfada eksik ya da hatalı bir bilgi mi var? Bize yazın.