Secret yönetimi
API key ve webhook secret değerlerini kaynak koduna veya public repository'ye yazmayın. Ortam değişkeni veya güvenli secret storage kullanın.
Webhook doğrulama
Sağlayıcı destekliyorsa HMAC/imza doğrulaması ve timestamp kontrolü kullanın. Tekrarlanan event ID'lerini idempotent işleyin.
Loglar
Authorization header, token ve tam ödeme verisini loglamayın.
Ağ koruması
Gerekiyorsa IP allowlist, rate-limit ve HTTPS zorunluluğu uygulayın.