1. Hard-Coded Secret Yasağı

En sık rastlanan zafiyetlerden biri, test amacıyla kod içine yazılan API anahtarlarının Git geçmişine sızmasıdır. Çözüm: .gitignore ilk commit'ten önce oluşturulmalı ve pre-commit hook'ları ile gizli anahtar taraması yapılmalıdır.

2. Asla Güvenme, Daima Doğrula (Zero-Trust Input)

Kullanıcıdan veya üçüncü parti servisten gelen her parametre (body, query, headers) Zod veya Joi ile tip kontrolünden geçmelidir. Tip güvenliği olmayan hiçbir veri doğrudan veritabanı sorgusuna veya render motoruna giremez.

CORS Uyarısı: Asla Access-Control-Allow-Origin: * kullanmayın. Yalnızca izin verdiğiniz domain'leri whitelist'e ekleyin.