> ## Documentation Index
> Fetch the complete documentation index at: https://ayakaleaf-pro.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Güven ve Güvenlik

> Veri işleme, derleme teslimi ve güvenlik sorumluluklarını anlayın.

Ayakaleaf Pro sizin altyapınızda çalışır. Verilerini, erişimini ve ağ sınırlarını siz denetlersiniz. Bu sayfa varsayılan güvenlik modelini açıklar ve operasyonel sorumluluklarınızı da belirtir.

### Ayakaleaf Pro güvenilir ve güvenli mi?

Ayakaleaf Pro, kendi sunucunuzda barındırılan bir Overleaf Pro geliştirmesidir ve kaynak kodumuz [ayaka-notes/ayakaleaf-pro](https://github.com/ayaka-notes/ayakaleaf-pro) adresinde mevcuttur. Servislerin nerede çalışacağını ve verilerin nerede bulunacağını dağıtımınız belirler.

Güvenlik, yapılandırmanıza ve operasyonlarınıza bağlıdır. Yönetici erişimini koruyun, HTTPS'yi etkinleştirin ve yedekleri sürdürün.

Nazik destekleri için OpenAI'a teşekkür ederiz. Depomuzu güvenlik sorunlarına karşı taramak için düzenli olarak [Codex Security](https://chatgpt.com/codex/cloud/security/findings) kullanacak ve güvenlik açığı düzeltmelerinin sonuçlarını herkese açık olarak paylaşacağız.

### Verilerim nereye gidiyor?

Varsayılan olarak uygulama verileri dağıtımınızın içinde kalır:

* MongoDB kullanıcı ve proje verilerini depolar.
* Redis önbellek ve gerçek zamanlı işbirliği verilerini depolar.
* Proje dosyaları yerel volume'larda veya S3 uyumlu depolamada tutulur.

Varsayılan olarak yalnızca web servisi dışarıya açıktır. Dahili servisler Docker ağı üzerinden iletişim kurar.

### Verilerim herhangi bir üçüncü tarafa gönderilecek veya üçüncü taraflardan alınacak mı?

Bunu gerektiren bir özelliği etkinleştirmediğiniz sürece hiçbir şey dağıtımınızdan dışarı çıkmaz. Ayakaleaf Pro *telemetri, kullanım analitiği veya çökme raporu göndermez*. Hata raporlama ve analitik varsayılan yapılandırmada devre dışıdır.

Bazı özellikler hiçbir zaman harici istek yapmaz. Şablonlar kendi dağıtımınızda depolanır ve oradan sunulur. Python betik çalıştırıcısı kullanıcının tarayıcısında WebAssembly aracılığıyla çalışır ve çalışma zamanı herkese açık bir CDN yerine kendi web servisinizden sunulur; bu nedenle betik kodu ve çıktısı asla ağa ulaşmaz. Git Bridge'e yalnızca dahili Docker ağı üzerinden erişilebilir. Tam proje araması, sembol paleti, değişiklik takibi, proje geçmişi ve yönetim paneli tamamen yereldir. Sandbox derleme konteynerleri ağ erişimi devre dışı bırakılarak oluşturulur.

Kalan özelliklerin istekleri aşağıdaki hedeflere ulaşır. Her istek web servisinden kaynaklanır:

<Accordion title="Yapay zekâ asistanları ve arama">
  Yapay zekâ özellikleri varsayılan olarak devre dışıdır. Etkinleştirildiğinde, sohbet ve LaTeX hata önerileri istemleri ve ilgili proje bağlamını `AI_BASE_URL` ile yapılandırılan model uç noktasına gönderir. İsteğe bağlı web araması sorguları yapılandırılmış Tavily uyumlu servise, dokümantasyon araması ise sorguları `DOCS_MCP_URL` adresine (varsayılan: `https://docs.overleaf.com/~gitbook/mcp`) gönderir. Arama sonuçları model sağlayıcısına yapılan isteklere dahil edilebilir. Yapılandırma ve kullanıcı denetimleri için [AI Integration](/tr/on-premises/configuration/overleaf-toolkit/ai-integration "mention") sayfasına bakın.
</Accordion>

<Accordion title="GitHub entegrasyonu">
  **GitHub entegrasyonu** `github.com` ve `api.github.com` ile iletişim kurar. Bir GitHub hesabı bağlanarak kullanıcı bazında etkinleştirilir ve yetkilendirme `read:org`, `repo` ve `workflow` kapsamlarını ister. Push işlemi, tam proje dosyası içeriklerini Git blob'ları olarak yükler; bunlar daha sonra ağaçlar (tree) ve commit'ler hâlinde birleştirilir. Ayrıca dal, referans, karşılaştırma ve birleştirme işlemleri gerçekleştirir ve bağlı hesabın profilini, organizasyon üyeliklerini ve depo listesini okur. Proje içeriği dağıtımınızdan her iki yönde de çıkar — bağlı bir GitHub hesabını, ona bağlı her proje için bir dışa aktarma yolu olarak değerlendirin.
</Accordion>

<Accordion title="Zotero entegrasyonu">
  **Zotero entegrasyonu**, yetkilendirme için `www.zotero.org` ve kütüphane verileri için `api.zotero.org` ile iletişim kurar. Bir Zotero hesabı bağlanarak kullanıcı bazında etkinleştirilir. OAuth el sıkışması ve kullanıcının API anahtarı gönderilir. Okumalar tek yönlüdür: kaynakça kütüphaneleri BibTeX olarak çekilir ve hiçbir proje içeriği yüklenmez.
</Accordion>

<Accordion title="Mendeley entegrasyonu">
  **Mendeley entegrasyonu** hem yetkilendirme hem de kütüphane verileri için `api.mendeley.com` ile iletişim kurar. Bir Mendeley hesabı bağlanarak kullanıcı bazında etkinleştirilir. OAuth el sıkışması Mendeley'in `all` kapsamını ister — API'sinin sunduğu tek kapsam budur — ancak Ayakaleaf yalnızca okuma işlemi yapar: kaynakça kütüphaneleri ve grup kütüphaneleri BibTeX olarak çekilir ve hiçbir proje içeriği yüklenmez. Erişim belirteçleri otomatik olarak yenilenir; Mendeley bir yetkiyi iptal ettiğinde saklanan kimlik bilgisi atılır ve kullanıcıdan hesabı yeniden bağlaması istenir.
</Accordion>

<Accordion title="Dokümantasyon sayfaları">
  **Dokümantasyon sayfaları** `https://learnwiki.overleaf.com` adresinden alınır; bu adres `WIKI_URL` ile yapılandırılabilir. İstekler kullanıcının tarayıcısı tarafından değil web servisi tarafından yapılır; bu nedenle üst kaynak wiki sizin sunucunuzu görür, kullanıcılarınızın adreslerini asla görmez. Yalnızca istenen sayfa başlığı gönderilir ve yanıtlar diskte önbelleğe alınır. Giden dokümantasyon trafiği kabul edilebilir değilse `WIKI_URL` değerini kendi aynanıza yönlendirin veya hedefi engelleyin.
</Accordion>

<Accordion title="E-posta gönderimi">
  **E-posta gönderimi**, yapılandırdığınız SMTP sunucusu veya posta API'si ile iletişim kurar; varsayılan bir değer yoktur. Parola sıfırlama ve davet bağlantıları dahil, alıcı adresleri ve ileti içerikleri dağıtımınızdan dışarı çıkar.
</Accordion>

<Accordion title="İki isteğe bağlı denetim (PWD/reCAPTCHA)">
  <strong>İki isteğe bağlı denetim varsayılan olarak devre dışıdır.</strong> Ele geçirilmiş parola denetimi, `HAVE_I_BEEN_PWNED_ENABLED` ayarlanmadıkça etkin değildir; etkinleştirildiğinde parolanın kendisini asla göndermez, yalnızca parolanın SHA-1 özetinin ilk karakterlerini `api.pwnedpasswords.com` adresine gönderir. CAPTCHA doğrulaması, bir reCAPTCHA site anahtarı yapılandırılmadıkça etkin değildir ve etkin olduğunda `www.google.com` ile iletişim kurar.
</Accordion>

<Accordion title="Çoklu oturum açma (OAuth/LDAP/SAML)">
  **Çoklu oturum açma (SSO)** yalnızca sağladığınız kimlik sağlayıcısına ulaşır ve oraya iletilen bilgiler protokole bağlıdır. LDAP ile web servisi doğrudan dizininize bağlanır: yapılandırdığınız servis hesabıyla bind işlemi yapar, tanımladığınız base, filtre ve öznitelik listesi altında arama yapar ve giriş formuna girilen parolayı dizininize karşı doğrular; böylece kullanıcı adı ve parola dizin sunucusuna ulaşır. Dizin destekli kişilerin etkinleştirilmesi, kişi listesini doldurmak için ek bir aramaya neden olur. OIDC ile web servisi yetkilendirme kodunu token uç noktanızda değiştirir ve ardından user-info uç noktanızı çağırır; varsayılan olarak `openid profile email` kapsamlarını ister, bu `OVERLEAF_OIDC_SCOPE` ile yapılandırılabilir. SAML ile kimlik doğrulama isteği doğrudan bir sunucu bağlantısı yerine kullanıcının tarayıcısı üzerinden kimlik sağlayıcısına gider. Her üç durumda da kullanıcının adı ve e-posta adresi sağlayıcıya gönderilmez, sağlayıcıdan gelir ve ardından yerel kullanıcı kaydında saklanır.
</Accordion>

<Accordion title="Üçüncü taraf kimlik bilgileri">
  **Üçüncü taraf kimlik bilgileri** — OAuth belirteçleri ve API anahtarları — MongoDB'de kullanıcı kaydı üzerinde, kayıt başına bir salt ve başlatma vektörü (IV) ile AES-256-CTR kullanılarak şifrelenmiş şekilde tutulur. Asla düz metin olarak saklanmaz ve asla günlüklere yazılmaz. Şifreleme anahtarı ayarlanmışsa `${PROVIDER}_CIPHER_PASSWORD` değerinden gelir (Zotero ve Mendeley gibi); aksi takdirde ilk kullanımda bir anahtar üretilir ve veri volume'unuzun içinde yalnızca sahibine ait izinlerle kalıcı olarak saklanır. Bu anahtarı veri volume'unuzla birlikte yedekleyin: kaybolursa saklanan kimlik bilgilerinin şifresi çözülemez ve her kullanıcının hesaplarını yeniden bağlaması gerekir.
</Accordion>

<Accordion title="URL'den bağlanan dosyalar">
  **URL'den bağlanan dosyalar** dağıtımınız tarafından kullanıcı adına getirilir; bu nedenle hedef, kullanıcının sağladığı adres neyse odur. `ENABLED_LINKED_FILE_TYPES` değerine `url` eklemediğiniz sürece bağlı URL dosyaları devre dışıdır ve varsayılan yapılandırma bunu içermez. Open in Overleaf API üzerinden yapılan harici ZIP ve TeX içe aktarmaları da aynı `linked-url-proxy` bileşenini kullanır. Doğrudan istekler hedef ana bilgisayar adını çözümler ve yapılandırılmış izinli kaynak istisnalarına tabi olarak kısıtlı ağ aralıklarını reddeder. `OVERLEAF_LINKED_URL_OUTBOUND_PROXY` yapılandırıldığında ana bilgisayar adlarını giden proxy çözümler; bu nedenle dahili ağ kısıtlamalarını proxy'nin kendisi uygulamalıdır; uygulamanın ağ denetimleri yalnızca IP adresi içeren URL'ler için geçerlidir. Ayrıntılar için [External URL — Outbound Proxy](/tr/on-premises/configuration/overleaf-toolkit/external-url#outbound-proxy "mention") sayfasına bakın. Bu istekler proje dosyalarını yüklemek yerine sağlanan URL'yi getirir.
</Accordion>

Politikanız giden trafik için bir izin listesi gerektiriyorsa, yalnızca etkinleştirdiğiniz özelliklere ait ana bilgisayarlara izin verin — GitHub için `github.com` ve `api.github.com`, Zotero için `www.zotero.org` ve `api.zotero.org`, Mendeley için `api.mendeley.com`, dokümantasyon için `learnwiki.overleaf.com` veya kendi `WIKI_URL` adresiniz, parola denetimi için `api.pwnedpasswords.com`, CAPTCHA için `www.google.com`, ayrıca kendi posta sunucunuz ve kimlik sağlayıcınız. Yapay zekâ özellikleri veya arama etkinse, yapılandırılmış model, web araması ve dokümantasyon MCP uç noktalarına da izin verin. Etkinleştirdiğiniz özelliklerin gerektirmediği hedefleri reddedin. Giden trafiğin merkezi olarak incelenmesi veya günlüğe kaydedilmesi gerekiyorsa, GitHub, Zotero ve Mendeley entegrasyonlarının her biri `GITHUB_SYNC_PROXY_URL`, `MENDELEY_PROXY_URL` ve `ZOTERO_PROXY_URL` ayarlanarak bir HTTP proxy üzerinden yönlendirilebilir. Bağlı URL getirme ve uzak içe aktarmalar `OVERLEAF_LINKED_URL_OUTBOUND_PROXY` kullanabilir. Hedef, istek anında kullanıcı tarafından seçildiğinden URL'den bağlanan dosyalar bir ana bilgisayar listesiyle sınırlandırılamaz; bu özelliği proxy bileşeninin kendi izinli kaynak ayarıyla kısıtlayın veya devre dışı bırakın.

<Warning>
  Ayakaleaf Pro'yu [s3.md](/tr/on-premises/configuration/overleaf-toolkit/s3 "mention") depolaması etkin olarak dağıtırsanız, S3'te depolanan veriler şifrelenir mi?

  *<strong>Hayır.</strong>* Veriler şifrelenmez. Tüm geçmiş parçaları (history chunks), şablon dosyaları, PDF'ler ve diğer dosyalar düz metin olarak depolanır. Üçüncü taraf harici bir S3 depolama sağlayıcısı kullanıyorsanız lütfen veri güvenliğine ve gizliliğe çok dikkat edin.
</Warning>

### Proje derlemeleri yalıtılmış mı?

Ayakaleaf Pro yalıtılmış (sandboxed) derlemeleri destekler. Her derleme ayrı bir konteynerde çalışır. Sandbox konteynerlerinin varsayılan olarak ağ erişimi yoktur. Bu, dahili ağ kaynaklarına maruziyeti azaltır.

Yalıtılmış derlemeler, ana makinenin Docker soketine erişim gerektirir. Ana makine yönetimini güvenilir operatörlerle sınırlayın.

### CI derlemelerine ve konteyner imajlarına güvenebilir miyim?

GitHub Actions, Ayakaleaf Pro konteyner imajlarını derler ve yayımlar. İmajlar herkese açık GitHub Container Registry'den edinilebilir.

İmajlar `amd64` ve `arm64` mimarilerini destekler. Docker bir imajı çekerken uygun mimariyi seçer.

Üretim ortamında `latest` etiketini kullanmayın. Açık bir sürüme, tercihen bir imaj digest'ine sabitleyin.

Her yükseltmeyi üretim dışı bir ortamda test edin. Kullanıma almadan önce imajı, yapılandırmayı ve entegrasyonları doğrulayın.

### Kod açık kaynak mı?

Ayakaleaf Pro ve ilgili özellik depoları herkese açıktır. Bu, kullanıcıların değişiklikleri incelemesine ve üst kaynakları izlemesine olanak tanır.

Herkese açık kaynak kodu bağımsız incelemeyi destekler. Ancak tek başına yeniden üretilebilir sürüm derlemelerini garanti etmez.

Yükseltmeden önce şunları inceleyin:

* Sürüm etiketi veya commit.
* İmaj sürümü veya digest'i.
* Üçüncü taraf bağımlılıklar ve lisans gereksinimleri.


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.