Yönetim Paneli Portal
Otonom PR inceleme kapısı (Gate), otomatik konteyner düzeltme (Heal) ve Azure bulut maliyet yönetimi.
🛡️ İnceleme Kapısı (Gate)
Ajan özeti (claude-fable-5): Kampanya indirimi hesaplamasında 1 yüksek (SQL enjeksiyon riski) ve 1 orta (hata yakalama eksikliği) bulgu tespit edildi. Danışma modunda merge engellenmedi; iki bulgu da sonraki sürümde düzeltilmek üzere işaretlendi ve onaya düştü.
- YüksekString birleştirme ile kurulan SQL sorgususrc/services/CampaignService.cs:87Kampanya kodu kullanıcı girdisinden geliyor ve sorguya doğrudan string birleştirme ile ekleniyor. Bu, SQL enjeksiyonuna açık bir kalıptır; kampanya kodu alanı dışarıdan manipüle edilebilir.
- Ortaİndirim hesaplamasında yakalanmayan hata yolusrc/services/CampaignService.cs:132Harici kur servisi çağrısı try/catch dışında; servis erişilemezse sipariş akışı işlenmemiş istisna ile düşer.
Ajan özeti (claude-fable-5): Kaynak koda gömülü canlı ödeme anahtarı (kritik) tespit edildi; zorlayıcı modda merge durduruldu. Ek olarak doğrulanmamış URL üzerinden SSRF riski (yüksek) ve gürültülü log seviyesi (düşük) işaretlendi. Sırlar env'e taşınmadan ve insan onayı alınmadan üretime çıkamaz.
- KritikKaynak koda gömülü canlı API anahtarısrc/config/secrets.ts:12Canlı ödeme sağlayıcısına ait gizli anahtar kaynak koda düz metin olarak gömülmüş. Depoya erişen herkes gerçek para hareketi başlatabilir; anahtar sızarsa geri dönüşü yüksek maliyetlidir.
- YüksekDoğrulanmamış geri çağrı URL'i ile SSRF riskisrc/webhooks/provider.ts:58İstek gövdesinden gelen callback_url doğrulanmadan sunucu tarafında fetch ediliyor. Saldırgan iç ağ adreslerine (metadata servisi vb.) istek yaptırabilir.
- Düşükİstek gövdesini debug seviyesinde loglamasrc/webhooks/provider.ts:21Tüm webhook gövdesi info seviyesinde loglanıyor; üretimde gürültü ve olası PII sızıntısı yaratır.
Ajan özeti (claude-fable-5): Yalnızca içerik ve bağlantı güncellemeleri; güvenlik, kalite veya bakım açısından bulgu yok. İnceleme kapısından temiz geçti ve gerekli iki onay alındığı için yayına uygun.
✓ Bulgu yok — güvenli değişiklik.
Ajan özeti (claude-fable-5): Bir orta (aşırı uzun fonksiyon / okunabilirlik) ve bir düşük (tutarsız isimlendirme) bulgu var; kritik yok, bu yüzden zorlayıcı modda dahi durdurulmadı ancak insan onayı bekleniyor. Yönetici onayı verildi, teknik onay bekliyor.
- OrtaprocessQueue fonksiyonu çok fazla sorumluluk taşıyorsrc/workers/StockSync.ts:44Tek fonksiyon kuyruk okuma, dönüşüm, yeniden deneme ve loglamayı birlikte yapıyor (140+ satır). Test edilebilirlik ve bakım zorlaşıyor.
- DüşükDeğişken isimlendirmesinde tutarsızlıksrc/workers/StockSync.ts:72Aynı kavram için hem 'qItem' hem 'queueMessage' kullanılmış; okunurluğu düşürüyor.