+90 212 221 11 09bilgi@solesystem.com.tr⎈ Perpa Tic. Mrk. B Blok Kat:5 No:582 Şişli / İstanbul Teklif ve Bilgi Talebi

Akbil Sistemi Güvenliği — Kart Klonlama ve Gelir Kaçağına Karşı Katmanlı Koruma

Güncelleme: 08.08.2026 · Teknik içerik: SoleAkbil Mühendislik Ekibi

Akbil sistemi güvenliği, kart kopyalama, cihaz manipülasyonu ve gelir kaçağı risklerine karşı alınan katmanlı önlemlerin bütünüdür. Sole Akbil'de bu koruma tek bir özellikle değil, birbirini destekleyen yedi katmanla sağlanır: işletmeye özel kart anahtarı, sunucu tarafı ücret hesabı, değiştirilemez işlem defteri, klon tespiti, veri maskeleme, erişim izolasyonu ve denetim izi.

Neden Katmanlı Güvenlik?

Kent kart sistemlerinde para, fiziksel bir kartın üzerinde ve sahadaki bir cihazın içinde dolaşır. Tek bir güvenlik önlemine yaslanan sistemlerde o önlem aşıldığında zincirin tamamı çöker: kopyalanan bir kart sınırsız geçiş üretir, kırılan bir cihaz sahte tahsilat yazar.

Sole Akbil bunun yerine, her biri tek başına da anlamlı olan yedi ayrı katman kullanır. Bir katman aşılsa bile diğerleri devrededir.

Katman 1 — İşletmeye Özel Şifreli Kart Anahtarı

Her müşterinin kendine ait bir Mifare şifreleme anahtarı vardır. Başka bir kaynaktan alınmış, başka bir belediyeye ait ya da piyasadan temin edilmiş boş bir kart kriptografik olarak sizin sisteminizde çalışamaz; validatör onu "Tanımsız Kart" olarak reddeder.

Bu, yalnızca cihaz tarafında bir kontrol değildir: sizin sisteminizde anahtarlanmamış bir kartın UID'i yönetim panelinde de hiç görünmez. Yetkisiz kart, sistemin hiçbir katmanında kendine yer bulamaz.

Katman 2 — Ücret Hesabı Her Zaman Sunucuda

Sahadaki bir Android cihazın uygulaması, yeterli motivasyonu olan biri tarafından incelenebilir (decompile). Bu yüzden Sole Akbil'de deftere yazılan ücret her zaman sunucunun hesapladığı tutardır; cihazın kendi beyanı asla doğrudan gelir olarak kabul edilmez.

Cihaz offline çalışırken bile bu geçerlidir: işlem taban ücretle işlenir, senkron anında sunucu doğru tutarı geriye dönük hesaplayıp deftere yazar. Yani uygulama tersine mühendislikle incelense bile sahte işlem üretilemez, tarife manipüle edilemez.

Ek bir sertleştirme: sunucu adresi APK derlenirken sabitlenir; panelden IP/port girilemez. Bu, saldırı yüzeyini bilinçli olarak daraltan bir tasarım kararıdır.

Katman 3 — Değiştirilemez İşlem Defteri (Ledger)

Sistemde hiçbir işlem bakiyeyi doğrudan güncellemez. Her hareket — geçiş, yükleme, iade, iptal — ayrı ve silinemez bir kayıt olarak deftere düşer; bakiye bu kayıtların sonucudur.

  • Bir kaydı sonradan silmek veya düzenlemek mümkün değildir.
  • Rapordaki her rakamın arkasında iz sürülebilir tek tek işlemler vardır.
  • Panel üzerinden yapılan gişe işlemi ile sahadaki validatör geçişi aynı deftere düşer — tek muhasebe kaydı, iki ayrı sistem yok.
  • Bakiye işlemleri sunucuda atomik ve idempotent yürütülür: bağlantı koptuğunda aynı işlem tekrar gönderilse bile bir kez işlenir; çift düşme veya kayıp yükleme oluşmaz.

Katman 4 — Klon ve Anomali Tespiti

Kopyalama tamamen engellenemeyecek bir teknoloji dünyasında, ikinci savunma hattı tespittir:

Otomatik tespit mekanizmaları
Klon Şüphesi (R16)Aynı kartın 120 saniye içinde farklı cihazlarda kullanılması gibi fiziksel olarak imkânsız durumlar otomatik yakalanır ve ayrı raporda listelenir.
Offline geçiş anomalileriSenkron sırasında ortaya çıkan tutarsızlıklar ayrı bir raporda toplanır.
Şüpheli cihaz saatiCihaz saatinin oynanması durumunda uyarı üretilir.
Mükerrer okutma korumasıCihaz bazlı ayarlanabilir süre içinde aynı kartın tekrar okutulması engellenir.
Başarısız işlemler günlüğüReddedilen geçiş ve yükleme denemeleri 12 farklı red nedeniyle ayrıştırılarak kaydedilir.

Katman 5 — Veri Maskeleme ve KVKK'ye Duyarlı Tasarım

En iyi kişisel veri koruması, veriyi hiç toplamamaktır. Sole Akbil bu ilkeyi somut kararlara dönüştürür:

  • T.C. kimlik numarası bilinçli olarak toplanmaz.
  • Doğum yılı hiçbir yere kaydedilmez — doğum günü indirimi için kartta yalnızca gün-ay taşınır.
  • Kart UID'leri hiçbir ekranda açık gösterilmez — raporlarda, arama sonuçlarında ve tablolarda yalnızca ilk karakter görünür, gerisi maskelidir.
  • Şoför PIN'leri panelde asla görüntülenmez; yalnızca sıfırlanabilir.

Katman 6 — Erişim İzolasyonu ve Kurumsal İç Kontrol

Resmî kurumların iç kontrol standartları, "kim neye erişebilir" sorusunun net cevaplanmasını ister:

  • Menü bazlı ince taneli izin — her kullanıcı için her menüde ayrı Görüntüle/Düzenle yetkisi.
  • PC ve çalışma saati kısıtı — yalnız onaylı bilgisayardan ve/veya belirlenen saatlerde giriş.
  • Bayi/rol izolasyonu — her bayi ve kullanıcı yalnızca kendi verisini görür; erişim satır düzeyinde izole edilir.
  • Oturum güvenliği — 3 saat işlemsizlikte otomatik çıkış; aynı kullanıcı başka bir bilgisayardan giriş yaptığında önceki oturum otomatik kapanır.
  • Şube bazlı filtreleme — çok şubeli yapılarda veri sınırları korunur.

Katman 7 — Cihaz ve Terminal Güvenliği

  • Cihaz eşleştirme (pairing) — tek seferlik kod ile eşleştirme; cihaz sırrı donanım destekli şifreli depoda saklanır.
  • PIN korumalı şoför girişi ve vardiya bazlı sorumluluk ataması.
  • Kiosk kilidi — sızdırmaz kilitleme; kullanıcı ana ekrana veya başka bir uygulamaya çıkamaz.
  • Cihaz sağlığı izleme — 5 dakika veri göndermeyen cihaz otomatik "offline" işaretlenir.

Denetim İzi: Kim Ne Yaptı?

Güvenliğin son halkası, sistemin kendi kullanıcılarına karşı da hesap verebilir olmasıdır. Kullanıcı Hareket Raporu, panelde yapılan her değişikliğin izini tutar; hangi kullanıcının neyi ne zaman değiştirdiği geriye dönük sorgulanabilir. Şoför tarafında ise Şoför Hareket Raporu vardiya saatlerini ve hatalı PIN denemelerini kaydeder.

Bu sayfadaki güvenlik özellikleri Sole Akbil'in kendi geliştirme ve saha dokümantasyonuna dayanır. Barındırma bölgesi, veri saklama süreleri ve kurum içi denetim gereksinimleri proje bazında yapılandırılır. Hiçbir sistem "kırılamaz" değildir; buradaki yaklaşım riski katmanlı olarak azaltmak ve her olayı denetlenebilir kılmaktır.

Sole Akbil vs. Tek Katmanlı Sistemler

Güvenlik yaklaşımı karşılaştırması
RiskSole AkbilTek katmanlı / sunucu bağımlı sistemler
Kopyalanmış kartİşletmeye özel anahtar + R16 klon tespitiGenelde yalnız UID kontrolü
Cihaz yazılımının kırılmasıÜcret her zaman sunucuda hesaplanırCihaz beyanı gelir sayılabilir
Kayıt silme / düzenlemeDeğiştirilemez ledgerDoğrudan bakiye güncelleme yaygın
Personel suistimaliMenü bazlı izin + PC/saat kısıtı + denetim iziGenelde tek admin rolü
Kişisel veri riskiTCKN toplanmaz, doğum yılı yok, UID maskeliÇoğunlukla tam kimlik verisi tutulur

Karşılaştırma, tek katmanlı ve sunucu bağımlı mimarilerin genel çalışma prensibine dayanır; belirli bir firma ürününü tanımlamaz.

İlgili sayfalar: raporlama ve denetim izi · offline çalışma · yönetim paneli · validatör nedir?

Sık Sorulan Sorular

Başka bir belediyenin veya piyasadan alınmış kart bizim sistemimizde çalışır mı?

Hayır. Her işletmenin kendine ait şifreli Mifare kart anahtarı vardır; başka bir kaynaktan alınmış kart kriptografik olarak çalışamaz ve validatör onu "Tanımsız Kart" olarak reddeder. Ayrıca sizin sisteminizde anahtarlanmamış bir kartın UID'i yönetim panelinde hiç görünmez.

Cihaz yazılımı kırılırsa (decompile edilirse) gelir kaybeder miyiz?

Hayır. Deftere yazılan ücret her zaman sunucunun hesapladığı tutardır; cihazın beyanı asla doğrudan gelir olarak kabul edilmez. Ek olarak sunucu adresi APK derlenirken sabitlenir, panelden IP/port girilemez.

Klonlanmış kartı nasıl tespit ediyorsunuz?

Klon Şüphesi Raporu (R16), aynı kartın 120 saniye içinde farklı cihazlarda kullanılması gibi fiziksel olarak imkânsız durumları otomatik yakalar ve ayrı bir raporda listeler.

Bir işlem kaydı sonradan silinebilir veya değiştirilebilir mi?

Hayır. Sistem değiştirilemez bir işlem defteri (ledger) üzerine kuruludur; hiçbir işlem bakiyeyi doğrudan güncellemez, her hareket silinemez bir kayıt bırakır. İadeler ve iptaller de ayrı, denetlenebilir kayıtlardır.

Kişisel veri olarak neler saklanıyor?

Sistem veriyi asgari düzeyde tutar: T.C. kimlik numarası bilinçli olarak toplanmaz, doğum yılı hiçbir yere kaydedilmez (kartta yalnız gün-ay taşınır) ve kart UID'leri tüm ekranlarda maskeli gösterilir.

Personelin yetkisini nasıl sınırlarım?

Her kullanıcı için her menüde ayrı Görüntüle/Düzenle izni tanımlanır. Buna ek olarak PC ve çalışma saati kısıtı uygulanabilir, 3 saat işlemsizlikte oturum otomatik kapanır ve tüm değişiklikler Kullanıcı Hareket Raporu'nda iz bırakır.

Güvenlik Mimarisini Ekibinizle İnceleyin

İhale şartnamesi veya iç denetim gereksinimleriniz için teknik dokümantasyon paylaşalım.

Teknik Dokümantasyon İsteyin →