• 24-09-2025, 15:31:57
    #1
    Herkese merhaba arkadaşlar, ios için mobil uygulama geliştiriyorum. "replicate" den aldığım api ile işlem yaptıracağım.
    Cursor'a api yi ekle dediğimde "güvenlik sebebi ile api kodunu uygulama içine ekleme" (daha uzun yazdı da özeti bu) diye bir yazı çıktı.
    Ne yapmam lazım dediğimde "cloudflare" içine koyabilirsiniz porxy bağlantı olacak vs. tarzı bir yazı çıktı.

    Uygulamam için API kodunun güvenliğini nasıl sağlayabiliriz?
    Api kodu maliyeti var zaten ilave cloudflare'ye ödeme yapmak istemiyorum.
    Farklı bir yol arıyorum o yüzden.
    Ücretsiz yada uygun fiyatlı şekilde durumu nasıl çözebilirim?
  • 24-09-2025, 15:36:48
    #2
    fthmydn adlı üyeden alıntı: mesajı görüntüle
    Herkese merhaba arkadaşlar, ios için mobil uygulama geliştiriyorum. "replicate" den aldığım api ile işlem yaptıracağım.
    Cursor'a api yi ekle dediğimde "güvenlik sebebi ile api kodunu uygulama içine ekleme" (daha uzun yazdı da özeti bu) diye bir yazı çıktı.
    Ne yapmam lazım dediğimde "cloudflare" içine koyabilirsiniz porxy bağlantı olacak vs. tarzı bir yazı çıktı.

    Uygulamam için API kodunun güvenliğini nasıl sağlayabiliriz?
    Api kodu maliyeti var zaten ilave cloudflare'ye ödeme yapmak istemiyorum.
    Farklı bir yol arıyorum o yüzden.
    Ücretsiz yada uygun fiyatlı şekilde durumu nasıl çözebilirim?
    Crc32 ve kendinize özel hash oluşturup algoritmayı değiştirin hocam. İstekleri başka bir Server a White list üzerinden alıp içeride çözdürün.
  • 24-09-2025, 15:45:40
    #3
    Bir sunucuda saklayin api yi , istek sunucuya gitsin ordan replicate ve geri donuste ayni sekilde
  • 24-09-2025, 15:47:12
    #4

    firebase cloud functions inceler misiniz (ücretsiz aylık limit veriyor ve o kullandığınız kadar ödüyorsunuz sonrasında)
  • 24-09-2025, 15:49:18
    #5
    Öncelikle bu işin kolay yolu yok. Üstteki arkadaşın dediği gibi bir backend kurup oraya istek atıp sadece output'u frontend'e döndüreceksiniz. En güvenli yol uygulamanın sadece kullanıcıya görünen yüz olması ve hiçbir işlemi burada yapmamaktır. Şöyle uygulama içinde şifreleyeyim, böyle şifreleyeyim bilmem ne hiçbir yol kesin çözüm değil, sadece saldırganı yavaşlatır. He tabi backend'e istek atarken de backend üzerinde jwt ile doğrulamak en doğrusu. Ayrıca rate limitler, ip bazlı kontroller de şart. Yani işiniz uzun bir tık hocam. Öyle direkt api keyi koyayım gitsin derseniz olabilir tabii, fakat yüksek ihtimalle çalınır. Bir vds/vps alıp oraya fastapi gibi araçlarla direkt olarak api kurmak en iyisidir. Diğer tüm aracı çözümler sadece bana kalırsa işi yavaşlatıyor ve esnekliği çöp ediyor.
  • 24-09-2025, 16:22:46
    #6
    ProxyLicense adlı üyeden alıntı: mesajı görüntüle
    Crc32 ve kendinize özel hash oluşturup algoritmayı değiştirin hocam. İstekleri başka bir Server a White list üzerinden alıp içeride çözdürün.
    Ebat adlı üyeden alıntı: mesajı görüntüle
    Bir sunucuda saklayin api yi , istek sunucuya gitsin ordan replicate ve geri donuste ayni sekilde
    Bu söylediklerinizi araştırırım ama yapacak bilgiye sahip değilim. Cursor'a cevaplarınızı yazıp ne yapmam gerektiğini açıklarsa birşeyler yapabilirim.
    Bilmediğim için soruyorum; cursor'a gerekli yazılımı yazdırıp kendi resellerim de bulundursam api'yi olmaz mı?
    Teşekkürler.

    Beatbox adlı üyeden alıntı: mesajı görüntüle

    firebase cloud functions inceler misiniz (ücretsiz aylık limit veriyor ve o kullandığınız kadar ödüyorsunuz sonrasında)
    Cursor seçenekler arasında firebase cloud'a yer vermişti. Dün akşam baktım fakat işlemleri tam yapamadım firebase tarafında. Özel bir yazılım yada server olmadan firebase daha mantıklı gelmeye başladı.
    Bu akşam daha detaylı araştırıp öğreneyim. Teşekkürler

    broqee adlı üyeden alıntı: mesajı görüntüle
    Öncelikle bu işin kolay yolu yok. Üstteki arkadaşın dediği gibi bir backend kurup oraya istek atıp sadece output'u frontend'e döndüreceksiniz. En güvenli yol uygulamanın sadece kullanıcıya görünen yüz olması ve hiçbir işlemi burada yapmamaktır. Şöyle uygulama içinde şifreleyeyim, böyle şifreleyeyim bilmem ne hiçbir yol kesin çözüm değil, sadece saldırganı yavaşlatır. He tabi backend'e istek atarken de backend üzerinde jwt ile doğrulamak en doğrusu. Ayrıca rate limitler, ip bazlı kontroller de şart. Yani işiniz uzun bir tık hocam. Öyle direkt api keyi koyayım gitsin derseniz olabilir tabii, fakat yüksek ihtimalle çalınır. Bir vds/vps alıp oraya fastapi gibi araçlarla direkt olarak api kurmak en iyisidir. Diğer tüm aracı çözümler sadece bana kalırsa işi yavaşlatıyor ve esnekliği çöp ediyor.
    Diğer arkadaşlara söylediğim gibi bu işlemleri yapacak bilgi ve yeteneğe sahip değilim maalesef
    Firebase yada cloudflare ödemesini yapıp kullanmak daha hızlı olacak gibi.
    Teşekkürler.

    Aslında api yi uygulama içine ekledim ve uygulama sorunsuz çalışıyor. Fakat api'yi çalıp başka biri kullandığı takdirde anlamam imkansız ve büyük maliyete yol açabilir kullandıkları için.

    Cloudflare ve firebase dışında farklı bir seçenek var mıdır?
  • 24-09-2025, 16:46:46
    #7
    fthmydn adlı üyeden alıntı: mesajı görüntüle
    Bu söylediklerinizi araştırırım ama yapacak bilgiye sahip değilim. Cursor'a cevaplarınızı yazıp ne yapmam gerektiğini açıklarsa birşeyler yapabilirim.
    Bilmediğim için soruyorum; cursor'a gerekli yazılımı yazdırıp kendi resellerim de bulundursam api'yi olmaz mı?
    Teşekkürler.


    Cursor seçenekler arasında firebase cloud'a yer vermişti. Dün akşam baktım fakat işlemleri tam yapamadım firebase tarafında. Özel bir yazılım yada server olmadan firebase daha mantıklı gelmeye başladı.
    Bu akşam daha detaylı araştırıp öğreneyim. Teşekkürler


    Diğer arkadaşlara söylediğim gibi bu işlemleri yapacak bilgi ve yeteneğe sahip değilim maalesef
    Firebase yada cloudflare ödemesini yapıp kullanmak daha hızlı olacak gibi.
    Teşekkürler.

    Aslında api yi uygulama içine ekledim ve uygulama sorunsuz çalışıyor. Fakat api'yi çalıp başka biri kullandığı takdirde anlamam imkansız ve büyük maliyete yol açabilir kullandıkları için.

    Cloudflare ve firebase dışında farklı bir seçenek var mıdır?
    Hocam, siz herhangi bir arkaplana yani kendi serverınız, functions vs. istek atsanız da yine o url public. Siz bunu bir jwt ile korumadığınız sürece oraya her türlü istek atılacak yani. Siz yine bunu ben arkaplana verdim bitti ile pek çözemezsiniz. Tamam api keyiniz ön yüzde artık yok, e tamam da bu sefer functions public url ile açık? jwt olmadan onu nasıl koruyacaksınız? Bu işlerle zamanında o kadar çok uğraştım ki zamanla öğrendim artık. Daha önce birkaç kere key çaldırıp, bana da zor geldiği için ön yüze api keyi koyduğum için çok sorun yaşadım zamanında Şimdi bir yola çıkarken veritabanı, api keyler vs. var ise mutlaka bir backend ile koruma sağlayıp önce güvenlik önlemlerini alıyorum. Bence işi aceleye getirmek yerine bunu öğrenin önce ama tabii siz bilirsiniz
  • 24-09-2025, 16:57:15
    #8
    broqee adlı üyeden alıntı: mesajı görüntüle
    Hocam, siz herhangi bir arkaplana yani kendi serverınız, functions vs. istek atsanız da yine o url public. Siz bunu bir jwt ile korumadığınız sürece oraya her türlü istek atılacak yani. Siz yine bunu ben arkaplana verdim bitti ile pek çözemezsiniz. Tamam api keyiniz ön yüzde artık yok, e tamam da bu sefer functions public url ile açık? jwt olmadan onu nasıl koruyacaksınız? Bu işlerle zamanında o kadar çok uğraştım ki zamanla öğrendim artık. Daha önce birkaç kere key çaldırıp, bana da zor geldiği için ön yüze api keyi koyduğum için çok sorun yaşadım zamanında Şimdi bir yola çıkarken veritabanı, api keyler vs. var ise mutlaka bir backend ile koruma sağlayıp önce güvenlik önlemlerini alıyorum. Bence işi aceleye getirmek yerine bunu öğrenin önce ama tabii siz bilirsiniz
    Biraz önce düşündüğüm sorunun cevabını vermişsiniz yazdığınızı yanlış anlamadıysam uygulama içinden resellerime functions ile istek atsam bile o functions'a istek atan herkese yine sonuç dönecek. O da güvenli olmuyor.
    Api yi günlük değiştirsem nasıl olur uğraşmayı bırakır vicdana gelir belki çalmak isteyen kişi

    Firebase ve cloydflare de kesin olarak güvenli saklanır mı peki hocam? Artık maliyetine bakmadan bunlardan birini kullanırım diye düşünüyorum.
  • 24-09-2025, 17:04:49
    #9
    fthmydn adlı üyeden alıntı: mesajı görüntüle
    Biraz önce düşündüğüm sorunun cevabını vermişsiniz yazdığınızı yanlış anlamadıysam uygulama içinden resellerime functions ile istek atsam bile o functions'a istek atan herkese yine sonuç dönecek. O da güvenli olmuyor.
    Api yi günlük değiştirsem nasıl olur uğraşmayı bırakır vicdana gelir belki çalmak isteyen kişi

    Firebase ve cloydflare de kesin olarak güvenli saklanır mı peki hocam? Artık maliyetine bakmadan bunlardan birini kullanırım diye düşünüyorum.
    Evet tam olarak anladığınız gibi. Tamam bu sefer api keyiniz yok ama, yine herkes istek atabilir o functions'a. Her gün değiştirmeyi denemek istiyorsanız tabii kalıcı çözüm değil ama yine evet bıktırır mı, belki

    Öncelikle bir auth sistemi kurmanız lazım hocam. Yani birisi üye olacak, sistem ona bir jwt token verecek, sizin arkaplan bu isteğin sizin sisteminizde olan bir üyeden geldiğini doğrulayacak yani ona sen kimsin diye kimlik soracak. Ona göre bu isteği atmasına izin verecek. Dışarıdan rastgele birisi istek atmaya çalışsa da izin vermeyecek. Bunlar ile yapabilirsiniz. Bunları kurgularsanız en güvenli yol bu.