Skip to main content
Ayakaleaf Pro sizin altyapınızda çalışır. Verilerini, erişimini ve ağ sınırlarını siz denetlersiniz. Bu sayfa varsayılan güvenlik modelini açıklar ve operasyonel sorumluluklarınızı da belirtir.

Ayakaleaf Pro güvenilir ve güvenli mi?

Ayakaleaf Pro, kendi sunucunuzda barındırılan bir Overleaf Pro geliştirmesidir ve kaynak kodumuz ayaka-notes/ayakaleaf-pro adresinde mevcuttur. Servislerin nerede çalışacağını ve verilerin nerede bulunacağını dağıtımınız belirler. Güvenlik, yapılandırmanıza ve operasyonlarınıza bağlıdır. Yönetici erişimini koruyun, HTTPS’yi etkinleştirin ve yedekleri sürdürün. Nazik destekleri için OpenAI’a teşekkür ederiz. Depomuzu güvenlik sorunlarına karşı taramak için düzenli olarak Codex Security kullanacak ve güvenlik açığı düzeltmelerinin sonuçlarını herkese açık olarak paylaşacağız.

Verilerim nereye gidiyor?

Varsayılan olarak uygulama verileri dağıtımınızın içinde kalır:
  • MongoDB kullanıcı ve proje verilerini depolar.
  • Redis önbellek ve gerçek zamanlı işbirliği verilerini depolar.
  • Proje dosyaları yerel volume’larda veya S3 uyumlu depolamada tutulur.
Varsayılan olarak yalnızca web servisi dışarıya açıktır. Dahili servisler Docker ağı üzerinden iletişim kurar.

Verilerim herhangi bir üçüncü tarafa gönderilecek veya üçüncü taraflardan alınacak mı?

Bunu gerektiren bir özelliği etkinleştirmediğiniz sürece hiçbir şey dağıtımınızdan dışarı çıkmaz. Ayakaleaf Pro telemetri, kullanım analitiği veya çökme raporu göndermez. Hata raporlama ve analitik varsayılan yapılandırmada devre dışıdır. Bazı özellikler hiçbir zaman harici istek yapmaz. Şablonlar kendi dağıtımınızda depolanır ve oradan sunulur. Python betik çalıştırıcısı kullanıcının tarayıcısında WebAssembly aracılığıyla çalışır ve çalışma zamanı herkese açık bir CDN yerine kendi web servisinizden sunulur; bu nedenle betik kodu ve çıktısı asla ağa ulaşmaz. Git Bridge’e yalnızca dahili Docker ağı üzerinden erişilebilir. Tam proje araması, sembol paleti, değişiklik takibi, proje geçmişi ve yönetim paneli tamamen yereldir. Sandbox derleme konteynerleri ağ erişimi devre dışı bırakılarak oluşturulur. Kalan özelliklerin istekleri aşağıdaki hedeflere ulaşır. Her istek web servisinden kaynaklanır:
Yapay zekâ özellikleri varsayılan olarak devre dışıdır. Etkinleştirildiğinde, sohbet ve LaTeX hata önerileri istemleri ve ilgili proje bağlamını AI_BASE_URL ile yapılandırılan model uç noktasına gönderir. İsteğe bağlı web araması sorguları yapılandırılmış Tavily uyumlu servise, dokümantasyon araması ise sorguları DOCS_MCP_URL adresine (varsayılan: https://docs.overleaf.com/~gitbook/mcp) gönderir. Arama sonuçları model sağlayıcısına yapılan isteklere dahil edilebilir. Yapılandırma ve kullanıcı denetimleri için AI Integration sayfasına bakın.
GitHub entegrasyonu github.com ve api.github.com ile iletişim kurar. Bir GitHub hesabı bağlanarak kullanıcı bazında etkinleştirilir ve yetkilendirme read:org, repo ve workflow kapsamlarını ister. Push işlemi, tam proje dosyası içeriklerini Git blob’ları olarak yükler; bunlar daha sonra ağaçlar (tree) ve commit’ler hâlinde birleştirilir. Ayrıca dal, referans, karşılaştırma ve birleştirme işlemleri gerçekleştirir ve bağlı hesabın profilini, organizasyon üyeliklerini ve depo listesini okur. Proje içeriği dağıtımınızdan her iki yönde de çıkar — bağlı bir GitHub hesabını, ona bağlı her proje için bir dışa aktarma yolu olarak değerlendirin.
Zotero entegrasyonu, yetkilendirme için www.zotero.org ve kütüphane verileri için api.zotero.org ile iletişim kurar. Bir Zotero hesabı bağlanarak kullanıcı bazında etkinleştirilir. OAuth el sıkışması ve kullanıcının API anahtarı gönderilir. Okumalar tek yönlüdür: kaynakça kütüphaneleri BibTeX olarak çekilir ve hiçbir proje içeriği yüklenmez.
Mendeley entegrasyonu hem yetkilendirme hem de kütüphane verileri için api.mendeley.com ile iletişim kurar. Bir Mendeley hesabı bağlanarak kullanıcı bazında etkinleştirilir. OAuth el sıkışması Mendeley’in all kapsamını ister — API’sinin sunduğu tek kapsam budur — ancak Ayakaleaf yalnızca okuma işlemi yapar: kaynakça kütüphaneleri ve grup kütüphaneleri BibTeX olarak çekilir ve hiçbir proje içeriği yüklenmez. Erişim belirteçleri otomatik olarak yenilenir; Mendeley bir yetkiyi iptal ettiğinde saklanan kimlik bilgisi atılır ve kullanıcıdan hesabı yeniden bağlaması istenir.
Dokümantasyon sayfaları https://learnwiki.overleaf.com adresinden alınır; bu adres WIKI_URL ile yapılandırılabilir. İstekler kullanıcının tarayıcısı tarafından değil web servisi tarafından yapılır; bu nedenle üst kaynak wiki sizin sunucunuzu görür, kullanıcılarınızın adreslerini asla görmez. Yalnızca istenen sayfa başlığı gönderilir ve yanıtlar diskte önbelleğe alınır. Giden dokümantasyon trafiği kabul edilebilir değilse WIKI_URL değerini kendi aynanıza yönlendirin veya hedefi engelleyin.
E-posta gönderimi, yapılandırdığınız SMTP sunucusu veya posta API’si ile iletişim kurar; varsayılan bir değer yoktur. Parola sıfırlama ve davet bağlantıları dahil, alıcı adresleri ve ileti içerikleri dağıtımınızdan dışarı çıkar.
İki isteğe bağlı denetim varsayılan olarak devre dışıdır. Ele geçirilmiş parola denetimi, HAVE_I_BEEN_PWNED_ENABLED ayarlanmadıkça etkin değildir; etkinleştirildiğinde parolanın kendisini asla göndermez, yalnızca parolanın SHA-1 özetinin ilk karakterlerini api.pwnedpasswords.com adresine gönderir. CAPTCHA doğrulaması, bir reCAPTCHA site anahtarı yapılandırılmadıkça etkin değildir ve etkin olduğunda www.google.com ile iletişim kurar.
Çoklu oturum açma (SSO) yalnızca sağladığınız kimlik sağlayıcısına ulaşır ve oraya iletilen bilgiler protokole bağlıdır. LDAP ile web servisi doğrudan dizininize bağlanır: yapılandırdığınız servis hesabıyla bind işlemi yapar, tanımladığınız base, filtre ve öznitelik listesi altında arama yapar ve giriş formuna girilen parolayı dizininize karşı doğrular; böylece kullanıcı adı ve parola dizin sunucusuna ulaşır. Dizin destekli kişilerin etkinleştirilmesi, kişi listesini doldurmak için ek bir aramaya neden olur. OIDC ile web servisi yetkilendirme kodunu token uç noktanızda değiştirir ve ardından user-info uç noktanızı çağırır; varsayılan olarak openid profile email kapsamlarını ister, bu OVERLEAF_OIDC_SCOPE ile yapılandırılabilir. SAML ile kimlik doğrulama isteği doğrudan bir sunucu bağlantısı yerine kullanıcının tarayıcısı üzerinden kimlik sağlayıcısına gider. Her üç durumda da kullanıcının adı ve e-posta adresi sağlayıcıya gönderilmez, sağlayıcıdan gelir ve ardından yerel kullanıcı kaydında saklanır.
Üçüncü taraf kimlik bilgileri — OAuth belirteçleri ve API anahtarları — MongoDB’de kullanıcı kaydı üzerinde, kayıt başına bir salt ve başlatma vektörü (IV) ile AES-256-CTR kullanılarak şifrelenmiş şekilde tutulur. Asla düz metin olarak saklanmaz ve asla günlüklere yazılmaz. Şifreleme anahtarı ayarlanmışsa ${PROVIDER}_CIPHER_PASSWORD değerinden gelir (Zotero ve Mendeley gibi); aksi takdirde ilk kullanımda bir anahtar üretilir ve veri volume’unuzun içinde yalnızca sahibine ait izinlerle kalıcı olarak saklanır. Bu anahtarı veri volume’unuzla birlikte yedekleyin: kaybolursa saklanan kimlik bilgilerinin şifresi çözülemez ve her kullanıcının hesaplarını yeniden bağlaması gerekir.
URL’den bağlanan dosyalar dağıtımınız tarafından kullanıcı adına getirilir; bu nedenle hedef, kullanıcının sağladığı adres neyse odur. ENABLED_LINKED_FILE_TYPES değerine url eklemediğiniz sürece bağlı URL dosyaları devre dışıdır ve varsayılan yapılandırma bunu içermez. Open in Overleaf API üzerinden yapılan harici ZIP ve TeX içe aktarmaları da aynı linked-url-proxy bileşenini kullanır. Doğrudan istekler hedef ana bilgisayar adını çözümler ve yapılandırılmış izinli kaynak istisnalarına tabi olarak kısıtlı ağ aralıklarını reddeder. OVERLEAF_LINKED_URL_OUTBOUND_PROXY yapılandırıldığında ana bilgisayar adlarını giden proxy çözümler; bu nedenle dahili ağ kısıtlamalarını proxy’nin kendisi uygulamalıdır; uygulamanın ağ denetimleri yalnızca IP adresi içeren URL’ler için geçerlidir. Ayrıntılar için External URL — Outbound Proxy sayfasına bakın. Bu istekler proje dosyalarını yüklemek yerine sağlanan URL’yi getirir.
Politikanız giden trafik için bir izin listesi gerektiriyorsa, yalnızca etkinleştirdiğiniz özelliklere ait ana bilgisayarlara izin verin — GitHub için github.com ve api.github.com, Zotero için www.zotero.org ve api.zotero.org, Mendeley için api.mendeley.com, dokümantasyon için learnwiki.overleaf.com veya kendi WIKI_URL adresiniz, parola denetimi için api.pwnedpasswords.com, CAPTCHA için www.google.com, ayrıca kendi posta sunucunuz ve kimlik sağlayıcınız. Yapay zekâ özellikleri veya arama etkinse, yapılandırılmış model, web araması ve dokümantasyon MCP uç noktalarına da izin verin. Etkinleştirdiğiniz özelliklerin gerektirmediği hedefleri reddedin. Giden trafiğin merkezi olarak incelenmesi veya günlüğe kaydedilmesi gerekiyorsa, GitHub, Zotero ve Mendeley entegrasyonlarının her biri GITHUB_SYNC_PROXY_URL, MENDELEY_PROXY_URL ve ZOTERO_PROXY_URL ayarlanarak bir HTTP proxy üzerinden yönlendirilebilir. Bağlı URL getirme ve uzak içe aktarmalar OVERLEAF_LINKED_URL_OUTBOUND_PROXY kullanabilir. Hedef, istek anında kullanıcı tarafından seçildiğinden URL’den bağlanan dosyalar bir ana bilgisayar listesiyle sınırlandırılamaz; bu özelliği proxy bileşeninin kendi izinli kaynak ayarıyla kısıtlayın veya devre dışı bırakın.
Ayakaleaf Pro’yu s3.md depolaması etkin olarak dağıtırsanız, S3’te depolanan veriler şifrelenir mi?Hayır. Veriler şifrelenmez. Tüm geçmiş parçaları (history chunks), şablon dosyaları, PDF’ler ve diğer dosyalar düz metin olarak depolanır. Üçüncü taraf harici bir S3 depolama sağlayıcısı kullanıyorsanız lütfen veri güvenliğine ve gizliliğe çok dikkat edin.

Proje derlemeleri yalıtılmış mı?

Ayakaleaf Pro yalıtılmış (sandboxed) derlemeleri destekler. Her derleme ayrı bir konteynerde çalışır. Sandbox konteynerlerinin varsayılan olarak ağ erişimi yoktur. Bu, dahili ağ kaynaklarına maruziyeti azaltır. Yalıtılmış derlemeler, ana makinenin Docker soketine erişim gerektirir. Ana makine yönetimini güvenilir operatörlerle sınırlayın.

CI derlemelerine ve konteyner imajlarına güvenebilir miyim?

GitHub Actions, Ayakaleaf Pro konteyner imajlarını derler ve yayımlar. İmajlar herkese açık GitHub Container Registry’den edinilebilir. İmajlar amd64 ve arm64 mimarilerini destekler. Docker bir imajı çekerken uygun mimariyi seçer. Üretim ortamında latest etiketini kullanmayın. Açık bir sürüme, tercihen bir imaj digest’ine sabitleyin. Her yükseltmeyi üretim dışı bir ortamda test edin. Kullanıma almadan önce imajı, yapılandırmayı ve entegrasyonları doğrulayın.

Kod açık kaynak mı?

Ayakaleaf Pro ve ilgili özellik depoları herkese açıktır. Bu, kullanıcıların değişiklikleri incelemesine ve üst kaynakları izlemesine olanak tanır. Herkese açık kaynak kodu bağımsız incelemeyi destekler. Ancak tek başına yeniden üretilebilir sürüm derlemelerini garanti etmez. Yükseltmeden önce şunları inceleyin:
  • Sürüm etiketi veya commit.
  • İmaj sürümü veya digest’i.
  • Üçüncü taraf bağımlılıklar ve lisans gereksinimleri.
Son değiştirilme tarihi 5 Ekim 2026