Mobil Güvenlik ve Veri Güvenilirliği: OTP, Push Bildirimleri ve Web-Mobil Eşliği
Fantasy Süper Lig mobil uygulamasında OTP doğrulama, güvenli oturum, push bildirimleri, API mimarisi ve web-mobil kural eşliğinin nasıl kurulduğunu açıklıyoruz.
Fantasy uygulamasında güven, yalnızca hesabın korunması demek değildir. Kullanıcı aynı zamanda kadrosunun doğru kaydedildiğini, puanının aynı kuralla hesaplandığını, fikstür verisinin eksiksiz olduğunu ve bildirimin doğru zamanda geldiğini bilmek ister. Fantasy Süper Lig mobil altyapısındaki son güncellemeler bu zincirin tamamına odaklandı.
Kısa cevap: Mobil uygulama doğrudan veritabanına bağlanmaz ve ayrıcalıklı servis anahtarı taşımaz. Oturum belirteciyle sürümlenmiş HTTPS mobil API'sine gider; sunucu kullanıcıyı doğrular, satır düzeyi yetkileri uygular ve kritik işlemleri yetkili fantasy kurallarıyla gerçekleştirir.
OTP ile hesap oluşturma
E-posta doğrulamasında tek kullanımlık kod, kullanıcıyı uygulamadan ayrılıp karmaşık bağlantılarla uğraşmaya zorlamayan bir akış sunar. Yeni kayıt sırasında gönderilen altı haneli OTP kodu uygulamadaki doğrulama ekranına girilir. Kod kısa ömürlü ve tek kullanımlıktır; şifre yerine kalıcı bir sır gibi saklanmamalıdır.
Kod gelmezse e-posta adresinin doğru yazıldığını, gereksiz klasörünü ve ağ bağlantısını kontrol edin. Art arda çok sayıda kod istemek yerine yeniden gönderme süresini beklemek daha sağlıklıdır. Hiçbir destek görevlisi sizden şifrenizi veya geçerli OTP kodunuzu istememelidir.
Uygulama ayrıca e-posta-şifre ve yerel Google oturum seçeneklerini destekleyecek şekilde tasarlandı. Derin bağlantılar, giriş sonrası doğru ekrana dönüşü kolaylaştırır. Yenileme belirteci cihazda şifreli saklama katmanında tutulur; kaynak koduna veya açık bir ayar dosyasına yazılmaz.
Mobil uygulama neden doğrudan veritabanına bağlanmıyor?
İstemcinin veritabanı ayrıntılarını bilmesi, sürüm değişikliklerini ve yetki kontrolünü zorlaştırır. Fantasy Süper Lig'de mobil istemci sürümlenmiş Next.js mobil API'siyle konuşur. Bu katman, isteğin kimliğini doğrular ve işlemi ilgili kullanıcı bağlamında çalıştırır.
Sunucudaki satır düzeyi güvenlik yaklaşımı, bir kullanıcının başka bir kullanıcının özel takım verisine erişmesini engelleyen ikinci sınırdır. Kadro kaydetme ve transfer gibi çok adımlı işlemler transaction/RPC mantığıyla ele alınır; işlemin yarısının kaydedilip diğer yarısının başarısız olması önlenir.
Bu mimari, “mobil uygulamayı ele geçiren biri servis rolü anahtarını çıkarabilir mi?” sorusuna da nettir: servis ayrıcalıkları uygulama paketine gömülmez. Elbette hiçbir sistem yalnızca mimari iddiayla tamamlanmış sayılmaz; sürüm, bağımlılık, günlük ve erişim kontrolleri düzenli olarak izlenmelidir.
Web-mobil kural eşliği
Aynı kullanıcı webde ve mobilde farklı puan, bütçe veya kadro sonucu görmemelidir. Bu nedenle yedi temel alan için saf kural modülleri ve eşlik testleri kuruldu:
- Otomatik yedek değişiklikleri
- Çip davranışı
- Puan açıklamaları
- Kadro ve oyuncu kilitleri
- Fantasy puanlama
- Transfer ve satış değeri matematiği
- Kadro doğrulama
Testler yalnızca mutlu yolu kapsamaz. Taslak oluşturma, sunucu anlık görüntüsünü birleştirme, çip durumunu koruma, kaptan rollerini geri alma, aday kadro kotaları, API istek gövdeleri ve rota sahipliği gibi hata üretmeye yatkın kenar durumlar da ele alındı. Satış fiyatı eşliği için 40 binden fazla fiyat çifti kontrol edildi.
Bu çalışmalar mobil kodun kuralları tek başına belirlediği anlamına gelmez. Web operasyonları ve sunucu doğrulaması yetkilidir; mobil testler aynı sonucu doğru şekilde sunup göndermeyi güvence altına almaya yardımcı olur.
Puan ve fikstür verisi nasıl güvenilir tutuluyor?
Canlı spor verisinde eksik dakika, geciken olay veya yanlış tamamlanma durumu tüm fantasy sonucunu etkileyebilir. Son güncellemelerde maç kapsamı kontrolleri, tamamlanmış haftayı kesinleştirme ve eksik istatistiklere karşı doğrulamalar güçlendirildi. Bir hafta “finalized” olduğunda, sıralama ve puan geçmişi daha kararlı bir temel kazanır.
GW5'in kesinleşmiş sonuçlarında 129 takımın ortalaması 42, en yüksek haftalık skor 87 olarak kaydedildi. GW5 puan ve sonuç özeti, bu verinin kullanıcıya nasıl anlamlı bir analiz olarak döndüğünü gösteriyor.
Canlı görünümle kesinleşmiş görünüm arasındaki fark kullanıcıya açık olmalıdır. Devam eden maçta puan geçici, tamamlanmış ve işlenmiş haftada ise sonuç daha kalıcıdır. Düzeltme gerektiğinde değişikliğin izlenebilir olması da operasyonel güvenin parçasıdır.
Push bildirimleri nasıl çalışıyor?
Push bildirimi izin verilmeden çalışmaz. Uygulama izin istemini ilk başarılı oturum sonrasındaki anlamlı bağlama taşıyor; kullanıcı daha uygulamayı tanımadan rastgele bir sistem penceresiyle karşılaşmıyor. İzin verildiğinde cihazın bildirim belirteci hesapla güvenli biçimde ilişkilendiriliyor.
Tekrarlanan token kaydı azaltılarak gereksiz ağ isteği ve yinelenen bildirim riski düşürüldü. Kullanıcı cihaz ayarlarından izni kapatabilir. Bildirim, kadro işleminin yerine geçmez: son tarih uyarısı alsanız bile takımın kaydedildiğini uygulamadaki güncel durumdan doğrulamalısınız.
Gelecekteki bildirim türleri yayınlandıkça, hangi olay için bildirim gönderildiği ve kullanıcı kontrolü açık biçimde belirtilmelidir. Kapalı beta bu teslimat davranışını farklı Android üreticilerinin güç ve arka plan kısıtları altında sınamak için özellikle önemlidir.
Profil ve avatar güvenilirliği
Profil güncellemeleri, görünen ad, ülke ve avatarın web ile mobilde tutarlı görünmesini gerektirir. Avatar önbelleği performansı artırırken eski görüntünün gereğinden uzun kalmaması gerekir; son çalışmalar bu yenileme davranışını güçlendirdi. Herkese açık profil yalnızca paylaşılması amaçlanan alanları gösterir.
Global ve ülke sıralamaları yazımızda, profil bilgisinin rekabet deneyiminde nasıl kullanıldığını ve ülke seçiminin ne anlama geldiğini açıklıyoruz.
Kullanıcı olarak ne yapabilirsiniz?
Güvenli deneyim ortak sorumluluktur. Güçlü ve benzersiz parola kullanın, OTP kodunu paylaşmayın, uygulamayı yalnızca duyurulan test kanalından yükleyin ve hesabınıza ait ekran görüntülerinde özel bilgileri gizleyin. Beklemediğiniz bir giriş veya işlem görürseniz yeni transfer yapmadan önce hesap güvenliğini kontrol edin.
Beta sırasında bir tutarsızlık bulursanız oyun haftası, ekran, oyuncu, beklenen sonuç ve görülen sonucu belirtin. Bu bağlam, veri sorunu ile görüntüleme sorununu ayırmayı hızlandırır. Android kapalı beta duyurusunda geri bildirim için özellikle test edilen akışları bulabilirsiniz.
Kısa sorular
Mobil uygulamada Supabase anahtarı var mı?
Uygulama doğrudan Supabase'e bağlanmaz ve servis rolü kimlik bilgisi taşımaz; sürümlenmiş sunucu API'sini kullanır.
OTP kodunu destek ekibiyle paylaşmalı mıyım?
Hayır. OTP tek kullanımlık giriş sırrıdır ve hiç kimseyle paylaşılmamalıdır.
Push bildirimi takımımı otomatik kaydeder mi?
Hayır. Bildirim yalnızca bilgilendirme veya yönlendirme sağlar; takım ve transfer durumunu uygulama içinde doğrulamanız gerekir.
Web ve mobil neden aynı puanı göstermeli?
İkisi aynı yetkili veri ve puanlama kurallarına dayanır. Eşlik testleri otomatik yedek, çip, kilit, puanlama, transfer ve doğrulama sonuçlarının ayrışmasını önlemeye yardımcı olur.
