Ödeme Sistemleri Entegrasyonu Nasıl Yapılır?

Yazar: Elif DemirYayın: 22 Ağu 2026Güncelleme: 26 Ağu 202614 dk Okuma

E-ticaret platformlarına sanal POS ve ödeme ağ geçidi eklemek için API veya hazır eklentiler aracılığıyla gerçekleştirilen teknik bağlama ve test süreçlerinin bütünüdür.

Ödeme Sistemleri Entegrasyonu Nasıl Yapılır? için öne çıkan görsel
Ödeme Sistemleri Entegrasyonu Nasıl Yapılır? için öne çıkan görsel

E-ticaret platformlarında başarılı bir dönüşüm oranı elde etmek ve müşteri güvenini tesis etmek, teknik açıdan sorunsuz çalışan bir ödeme altyapısıyla doğrudan ilişkilidir. Dijital mağazalara sanal POS ve ödeme ağ geçidi entegre etme süreci; API yapılandırmaları, veri maskeleme (tokenization) protokolleri, güvenlik katmanları ve kapsamlı test senaryolarının bir bütününü oluşturur. Bu rehber, karar vericilerin ve teknik ekiplerin entegrasyon süreçlerini yasal uyumluluk standartlarına uygun, güvenli ve operasyonel risklerden arındırılmış bir şekilde tamamlamasını sağlamak amacıyla hazırlanmıştır.

Ödeme Sistemi Entegrasyonu Nedir?

Ödeme sistemi entegrasyonu, bir e-ticaret altyapısı veya özel yazılım e-ticaret projesi üzerinden gerçekleştirilen alışverişlerin, finansal kuruluşlar ve bankalar aracılığıyla tahsil edilmesini sağlayan teknik bağlantı sürecidir. Bu süreç, kullanıcının kart bilgilerini web sitesine girmesiyle başlar ve ilgili tutarın satıcının ticari hesabına güvenli bir şekilde aktarılmasıyla tamamlanır. Entegrasyon, veri iletiminin şifrelenmiş kanallar üzerinden yapılmasını zorunlu kılar.

Dijital ticaret ekosisteminde ödeme entegrasyonu, yalnızca bir ödeme butonu eklemekten ibaret değildir. Arka planda çalışan karmaşık veri tabanı işlemlerini, anlık durum güncellemelerini ve bankacılık protokollerini kapsar. Bu yapının kesintisiz çalışması, doğrudan müşteri deneyimini ve platformun dönüşüm oranlarını etkiler. Güvenli tahsilat süreçleri oluşturmak için entegrasyonun hem yazılımsal hem de finansal bacaklarının doğru kurgulanması kritik önem taşır.

Ödeme Ağ Geçidi (Payment Gateway) ve Sanal POS Ayrımı

Sanal POS (Point of Sale), geleneksel perakende mağazalarında kullanılan fiziksel POS cihazlarının yazılımsal versiyonudur. Müşterinin kredi veya banka kartından doğrudan tahsilat yapılmasını sağlar. Genellikle tek bir banka ile doğrudan kurulan bağlantıyı ifade eder. Bu modelde işletme, her bankayla ayrı ayrı ticari anlaşma yapmak ve her bankanın teknik altyapısını sistemine entegre etmek durumundadır.

Ödeme ağ geçidi (payment gateway) ise, sanal POS altyapıları ile e-ticaret siteleri arasında köprü görevi gören, çoklu banka ağını tek bir portalda birleştiren lisanslı finansal kuruluşlardır. Ödeme ağ geçitleri, tek bir entegrasyonla birden fazla bankanın sanal POS'una erişim sunar. İşletmeler için komisyon oranları ve blokaj süresi yönetimi gibi süreçleri basitleştirir. B2C ödeme süreçlerinde operasyonel yükü azalttığı için yeni başlayan ve orta ölçekli e-ticaret girişimleri tarafından öncelikli olarak tercih edilir.

API Tabanlı ve Eklenti Odaklı Entegrasyon Modelleri

Entegrasyon modelleri, kullanılan e-ticaret altyapısı türüne göre iki ana gruba ayrılır. WooCommerce, Shopify veya Magento gibi hazır CMS ödeme modülü kullanan yapılar, genellikle eklenti kurulumu (plugin) yöntemiyle hızlıca yapılandırılır. Bu yöntemde kodlama bilgisi minimum düzeyde tutulur; ilgili ödeme kuruluşunun sunduğu resmi eklenti sisteme yüklenir ve tanımlanan API anahtarı (API key) bilgileriyle bağlantı aktif hale getirilir.

Özel yazılım e-ticaret projelerinde ise doğrudan API (Application Programming Interface) entegrasyonu gerçekleştirilir. RESTful API standartlarına dayanan bu model, geliştiricilere ödeme sayfalarının tasarımında, kullanıcı deneyimi akışında ve veri işleme adımlarında tam özgürlük sağlar. API tabanlı entegrasyonlar, karmaşık abonelik modelleri, B2B tahsilat senaryoları ve özelleştirilmiş sepet yapıları için en esnek çözümü sunar ancak ciddi yazılım ve siber güvenlik bilgisi gerektirir.

Entegrasyon Öncesi Karşılanması Gereken Hukuki ve Teknik Kriterler

Sanal POS veya ödeme ağ geçidi sağlayıcılarına başvurmadan önce, hem teknik altyapının hem de işletmenin yasal durumunun belirli standartları karşılaması zorunludur. Eksik veya hatalı hazırlanan belgeler, başvuruların doğrudan reddedilmesine veya sürecin ciddi şekilde uzamasına neden olur. Ödeme kuruluşları, lisanslama otoriteleri ve BDDK (veya global pazarlar için FCA, SEC gibi ilgili denetleyici kurumlar) tarafından belirlenen kurallara sıkı sıkıya bağlıdır.

Bu standartların karşılanması sadece yasal bir zorunluluk değil, aynı zamanda işletmenin siber güvenlik duruşunu güçlendiren adımlardır. Güvenlik açıklarının önceden kapatılması, işlem sonrası yaşanabilecek kart kopyalama, yetkisiz erişim ve chargeback (ters ibraz) gibi finansal kayıpları engellemede birincil savunma hattını oluşturur.

Gerekli Şirket Evrakları ve Sözleşmeler

Sanal POS başvurusu gerçekleştirebilmek için işletmenin resmi bir ticari unvana sahip olması gerekir. Şahıs şirketleri, limited şirketler veya anonim şirketler başvuru yapabilir. Başvuru esnasında talep edilen standart evrak seti şu şekildedir:

  • Vergi Levhası (Güncel mali yıla ait olmalıdır)

  • İmza Sirküleri veya İmza Beyannamesi

  • Ticaret Sicil Gazetesi (Şahıs firmaları için gerekli olmayabilir)

  • Ortakların ve şirket yetkilisinin kimlik fotokopileri

  • Şirket adına açılmış banka hesabına ait IBAN bilgisini gösteren hesap cüzdanı veya resmi yazı

Yurtdışı odaklı satış yapacak olan global işletmelerin ise şirketin kurulduğu ülkenin mevzuatına uygun tescil belgelerini (Certificate of Incorporation, Memorandum of Association vb.) ve geçerli bir kurumsal banka hesabını (örneğin Wise, Payoneer veya yerel banka hesapları) ibraz etmesi gerekmektedir.

Web Sitesinde Bulunması Zorunlu Politikalar (Mesafeli Satış, İptal/İade, KVKK)

Ödeme sağlayıcıları, entegrasyon izni vermeden önce web sitesinin hukuki altyapısını manuel ve otomatik taramalarla kontrol eder. Sitede yer alması ve müşteriler tarafından onaylanabilir olması yasal olarak zorunlu olan sözleşme ve metinler şunlardır:

  • Mesafeli Satış Sözleşmesi: 6502 sayılı Tüketicinin Korunması Hakkında Kanun'a uygun olarak hazırlanan, alıcı ve satıcı arasındaki hakları belirleyen belgedir. Her sipariş adımlarında dinamik olarak güncellenmeli ve onaylatılmalıdır.

  • Ön Bilgilendirme Formu: Tüketiciye satın alma işlemi tamamlanmadan önce sunulması gereken teslimat, vergi ve fiyat detaylarını içeren dokümandır.

  • İptal ve İade Koşulları Politikası: Müşterinin cayma hakkını nasıl kullanacağını, iade kargo süreçlerini ve geri ödeme sürelerini açıkça tanımlamalıdır.

  • KVKK Aydınlatma Metni ve Gizlilik Politikası: Kullanıcıların kişisel verilerinin (ad, soyad, e-posta, adres vb.) nasıl işleneceğini, saklanacağını ve hangi üçüncü taraflarla paylaşılacağını açıklayan yasal metindir. Kart verilerinin saklanmadığı açıkça belirtilmelidir.

Zorunlu Güvenlik Sertifikaları (SSL Sertifikası ve Veri Şifreleme)

Veri iletiminin güvenliğini sağlamak amacıyla, ödeme işlemlerinin gerçekleşeceği web sitesinde en az 256-bit SSL sertifikası bulunması zorunludur. SSL (Secure Sockets Layer), tarayıcı ile web sunucusu arasındaki trafiği şifreleyerek, bilgilerin üçüncü şahıslar tarafından dinlenmesini engeller. Güncel standartlarda TLS 1.2 ve TLS 1.3 protokollerinin aktif olması, eskiyen TLS 1.0 ve 1.1 protokollerinin ise sunucu tarafında devre dışı bırakılması istenir.

Sunucu yapılandırmasında ayrıca HTTPS yönlendirmelerinin hatasız yapılması ve sitenin hiçbir sayfasında "güvensiz içerik" (mixed content) uyarısı bulunmaması gerekir. Bu teknik kriterler karşılanmadığında, sanal POS API çağrıları güvenlik duvarları (WAF) veya ödeme kuruluşunun uç noktaları (endpoints) tarafından otomatik olarak engellenecektir.

Ödeme Sistemleri Entegrasyon Yöntemleri

E-ticaret sitelerinin teknik altyapısı, hangi ödeme entegrasyonu yönteminin seçileceğini belirleyen en temel unsurdur. Hazır içerik yönetim sistemleri (CMS) ile tasarlanan projelerde süreç eklentiler üzerinden ilerlerken; tamamen özelleştirilmiş platformlarda ve mobil uygulamalarda doğrudan API entegrasyonu zorunludur.

Her entegrasyon yönteminin operasyonel esneklik, geliştirme maliyeti, veri güvenliği sorumluluğu ve kullanıcı deneyimi açısından kendine has avantajları ve sınırlamaları bulunur. Doğru yöntemin seçilmesi, yazılım bakım maliyetlerini uzun vadede düşürür ve platformun ölçeklenebilirliğini artırır.

CMS ve Hazır Altyapılar İçin Eklenti (Plugin) Entegrasyonu (WooCommerce, Shopify vb.)

WooCommerce, Shopify, Magento, Shopware veya PrestaShop gibi yaygın e-ticaret altyapıları, entegrasyon sürecini büyük ölçüde kolaylaştıran modüler yapılara sahiptir. Ödeme kuruluşları, bu popüler platformlar için düzenli olarak güncellenen eklenti (plugin) paketleri sunar. Bu yöntemde yazılımcı istihdam etme gereksinimi minimum düzeydedir.

Örneğin, WooCommerce sanal POS eklentisi kullanıldığında, eklenti WordPress yönetim paneli üzerinden kurulur. Ödeme kuruluşunun paneli üzerinden alınan "Merchant ID", "Public Key" ve "Private Key" değerleri eklentinin ayar sayfasına kopyalanır. Sistem, ödeme formunu otomatik olarak sepet sayfasına entegre eder ve gerekli yönlendirmeleri arka planda kendisi yapar. Güncellemeler ve güvenlik yamaları eklenti sağlayıcısı tarafından yayınlandığı için sistemin bakımı oldukça kolaydır.

Özel Yazılımlar İçin API (Application Programming Interface) Entegrasyonu

Şirket içi özel yazılımlar veya belirli bir framework (Laravel, Django, Node.js, .NET vb.) kullanılarak sıfırdan geliştirilmiş e-ticaret platformları, doğrudan API bağlantısına ihtiyaç duyar. Ödeme sağlayıcıları, yazılımcıların kendi dillerinde entegrasyon yapabilmeleri için SDK (Software Development Kit) kütüphaneleri sağlar. Python, PHP, .NET, Ruby ve Node.js için sunulan bu kütüphaneler, HTTP isteklerini ve şifreleme algoritmalarını standartlaştırır.

API entegrasyonlarında ödeme akışının her adımı kod seviyesinde kontrol edilir. Müşterinin sepet tutarı, seçtiği para birimi ve taksit seçenekleri bir JSON gövdesi (payload) haline getirilerek ödeme ağ geçidinin güvenli uç noktasına (endpoint) POST isteği olarak gönderilir. API entegrasyonu, ödeme esnasında kullanıcının siteden ayrılmamasını sağlayarak pürüzsüz bir checkout akışı oluşturulmasına izin verir.

{
  "request_id": "req_987654321",
  "payment_id": "pay_123456",
  "amount": "1500.00",
  "currency": "TRY",
  "payment_card": {
    "card_holder_name": "Ahmet Yılmaz",
    "card_number": "4111111111111111",
    "expire_year": "2028",
    "expire_month": "12",
    "cvc": "123"
  },
  "buyer": {
    "id": "usr_789",
    "name": "Ahmet",
    "surname": "Yılmaz",
    "email": "[email protected]",
    "ip": "192.168.1.1"
  }
}

Ortak Ödeme Sayfası (Checkout) vs. Site İçi Ödeme (Seamless) Karşılaştırması

Entegrasyon tasarımında iki temel kullanıcı deneyimi yaklaşımı mevcuttur: Ortak Ödeme Sayfası (Hosted Checkout) ve Site İçi Ödeme (Seamless/Direct Checkout).

  • Ortak Ödeme Sayfası: Ödeme adımına gelen kullanıcı, e-ticaret sitesinden geçici olarak ayrılır ve ödeme kuruluşunun kendi güvenli sunucularında barınan bir sayfaya yönlendirilir. Ödeme işlemi tamamlandıktan sonra kullanıcı, e-ticaret sitesindeki "başarılı" veya "başarısız" sayfasına (callback URL) geri gönderilir. Bu yöntemin en büyük avantajı, kart verilerinin doğrudan ödeme kuruluşunun sunucularında işlenmesi nedeniyle işletmenin PCI-DSS uyumluluk yükümlülüğünün neredeyse sıfıra inmesidir. Dezavantajı ise, dış bir sayfaya yönlendirilen bazı müşterilerin güven endişesi duyarak sepeti terk edebilmesidir.

  • Site İçi Ödeme: Ödeme formu, e-ticaret sitesinin kendi tasarımı içinde, iFrame veya modern JavaScript SDK'ları (örn. Stripe Elements, iyzico iFrame) aracılığıyla gömülü olarak çalışır. Kullanıcı web sitesinden ayrılmadan, pürüzsüz bir şekilde ödemesini tamamlar. Kart bilgileri doğrudan sunucuya dokunmadan, tarayıcı tarafında maskelenerek (tokenization) şifrelenmiş bir token halinde ödeme kuruluşuna iletilir. Bu yöntem dönüşüm oranlarını artırır ancak daha dikkatli bir teknik güvenlik yapılandırması gerektirir.

KARŞILAŞTIRMA TABLOSU

Karşılaştırma Tablosu

Kriter bazında avantajlar ve dezavantajları karşılaştırın.

Kriter
Avantajlar
Dezavantajlar
01 Geliştirme Zorluğu
Çok Düşük (Hazır yönlendirme linki)
Orta / Yüksek (JS SDK ve API kurgusu)
02 Dönüşüm Oranı (CR)
Orta (Yönlendirmeden dolayı düşüş olabilir)
Yüksek (Pürüzsüz akış)
03 PCI-DSS Sorumluluğu
Yok (SAQ-A seviyesi)
Düşük-Orta (SAQ A-EP veya SAQ-D)
04 Tasarım Esnekliği
Sınırlı (Sağlayıcının sunduğu şablonlar)
Tamamen Özelleştirilebilir
05 Güvenlik Riski
Çok Düşük
Yazılım seviyesinde ek önlemler gerektirir
01

Geliştirme Zorluğu

Avantaj

Çok Düşük (Hazır yönlendirme linki)

Dezavantaj

Orta / Yüksek (JS SDK ve API kurgusu)

02

Dönüşüm Oranı (CR)

Avantaj

Orta (Yönlendirmeden dolayı düşüş olabilir)

Dezavantaj

Yüksek (Pürüzsüz akış)

03

PCI-DSS Sorumluluğu

Avantaj

Yok (SAQ-A seviyesi)

Dezavantaj

Düşük-Orta (SAQ A-EP veya SAQ-D)

04

Tasarım Esnekliği

Avantaj

Sınırlı (Sağlayıcının sunduğu şablonlar)

Dezavantaj

Tamamen Özelleştirilebilir

05

Güvenlik Riski

Avantaj

Çok Düşük

Dezavantaj

Yazılım seviyesinde ek önlemler gerektirir

Adım Adım Sanal POS ve Ödeme Ağ Geçidi Kurulum Süreci

Ödeme sistemi entegrasyonunu teknik olarak hayata geçirmek, belirli bir mantıksal sırayla ilerleyen bir yazılım sürecidir. Bu sürecin adımlarından birinin hatalı kurgulanması, ödemenin tahsil edilmesine rağmen siparişin e-ticaret veritabanında "bekliyor" durumunda kalmasına ya da mükerrer çekim hatalarına yol açabilir.

Aşağıdaki adımlar, özel yazılım e-ticaret projelerinde ve CMS sistemlerindeki manuel API eşleştirmelerinde uygulanması gereken standart akışı temsil etmektedir.

1. Ödeme Kuruluşu API Anahtarlarının (Keys) Alınması

Başvuru onaylandıktan sonra, ödeme kuruluşunun üye iş yeri paneline erişim sağlanır. Entegrasyonun başlatılması için panelin "Entegrasyon" veya "Geliştirici" ayarları bölümünden iki temel kimlik bilgisi üretilir:

  • Public Key (API Key / Client ID): İstemci (tarayıcı) tarafındaki JavaScript kütüphanelerinde veya eklentilerde güvenle kullanılabilen, sistemi tanımlayan açık anahtardır.

  • Private Key (Secret Key / Secret ID): Kesinlikle gizli tutulması gereken, yalnızca sunucu tarafındaki (backend) API çağrılarında imzalama amacıyla kullanılan gizli anahtardır. Bu anahtarın hiçbir şekilde frontend kodlarında (HTML, JS dosyaları) yer almaması gerekir. Sızdırılması durumunda, yetkisiz kişiler hesabınız adına işlem tetikleyebilir.

2. Geliştirici Belgelerinin (Dokümantasyon) İncelenmesi ve Kodlama

Ödeme kuruluşunun güncel entegrasyon dokümantasyonu, API uç noktalarının adreslerini, beklenen veri tiplerini ve yanıt kodlarını içerir. Kodlama aşamasında öncelikle API isteklerinin gövdesi hazırlanır. Kart bilgileri, sipariş tutarı, müşteri verileri ve sepet içeriği dokümantasyonda belirtilen JSON yapısına uygun hale getirilir.

Güvenlik amacıyla isteklerin doğrulanması için her istek paketi, Private Key kullanılarak oluşturulan bir SHA-256 veya HMAC-SHA256 imzası (signature hash) ile damgalanır. Ödeme sağlayıcısının sunucusu isteği aldığında, bu imzayı kendisindeki anahtarla yeniden hesaplayarak gelen verinin yolda değiştirilmediğinden (man-in-the-middle saldırısı önleme) emin olur.

3. Webhook ve Geri Bildirim (Callback) Ayarlarının Yapılandırılması

Ödeme akışının en kritik parçası, ödeme sonucunun sitenize asenkron olarak bildirilmesidir. Müşteri ödeme yaparken 3D Secure şifresini girdiğinde bankanın sayfasına yönlendirilir. Ödeme tamamlandıktan sonra banka, durumu ödeme kuruluşuna; ödeme kuruluşu da doğrudan sizin sunucunuza bir HTTP POST isteği göndererek bildirir. Bu mekanizmaya Webhook veya Callback URL denir.

Webhook endpoint'i, gelen her başarılı ödeme bildiriminde veritabanındaki sipariş durumunu "Ödeme Alındı" veya "Hazırlanıyor" olarak günceller ve müşteriye e-posta gönderir. Webhook isteklerinin doğruluğu, gelen paketteki imza doğrulanarak denetlenmelidir. Aksi takdirde, sitenizin webhook adresine sahte başarılı ödeme paketleri gönderilerek siparişlerin haksız yere onaylanması sağlanabilir.

SÜREÇ ADIMLARI

Adım Adım Entegrasyon Süreci

Güvenli ve sorunsuz bir sanal POS kurulumu için izlemeniz gereken teknik adımlar.

01

API Kimlik Bilgilerini Alın

Ödeme sağlayıcı panelinden Public Key ve Secret Key değerlerini üreterek güvenli sunucu ortam değişkenlerine (environment variables) kaydedin.

02

API İsteklerini Kodlayın

Resmi SDK kütüphanelerini kullanarak sepet, müşteri ve kart verilerini taşıyan JSON şemasını oluşturun, istekleri HMAC-SHA256 ile imzalayın.

03

Webhook Dinleyicisini Oluşturun

Dışarıdan gelecek asenkron ödeme sonuç bildirimlerini yakalamak için güvenli bir Callback URL tanımlayın ve gelen imzayı doğrulayın.

04

Test ve Canlıya Geçiş

Sandbox ortamında tüm olumlu ve olumsuz hata senaryolarını test ettikten sonra API uç noktalarını canlı (production) moduna geçirin.

Veri Güvenliği Standartları ve Kritik Riskler

Ödeme sistemleri, siber saldırganların birincil hedefleri arasındadır. Kart bilgilerinin sızdırılması, işletmeler için sadece prestij kaybı yaratmakla kalmaz; aynı zamanda çok ciddi hukuki yaptırımlara, KVKK cezalarına ve bankalar tarafından uygulanan yüksek finansal yaptırımlara yol açar.

Bu nedenle entegrasyon mimarisini tasarlarken, sıfır güven (Zero Trust) prensibiyle hareket edilmeli ve veri güvenliği standartları projenin çekirdeğine yerleştirilmelidir.

PCI-DSS Uyumluluğunun Sağlanması

PCI-DSS (Payment Card Industry Data Security Standard - Ödeme Kartı Sektörü Veri Güvenliği Standardı), Visa, Mastercard, American Express gibi global kart kuruluşları tarafından belirlenmiş, kart verilerini işleyen, saklayan veya ileten tüm kurumların uyması zorunlu siber güvenlik kuralları bütünüdür. İşletmelerin işlem hacimlerine göre Level 1 ile Level 4 arasında uyumluluk seviyeleri bulunur.

Bir e-ticaret işletmesi olarak PCI-DSS yükümlülüğünü en aza indirmenin en güvenli yolu, kart verilerine sunucu düzeyinde dokunmamaktır. Tokenization (veri maskeleme) teknolojisi sayesinde müşterinin girdiği kart bilgileri doğrudan ödeme kuruluşunun güvenli sunucusuna iletilir ve sunucunuza sadece o işleme özel tek kullanımlık bir "token" döner. Böylece sunucunuzda kredi kartı numarası, son kullanma tarihi veya CVC gibi hassas kart verileri asla barınmaz, veri tabanına kaydedilmez. Bu yaklaşım, işletmeyi karmaşık PCI-DSS denetimlerinden muaf tutarak sadece basit bir Öz Değerlendirme Formu (SAQ-A) doldurma seviyesine indirger.

3D Secure Altyapısının Zorunluluğu ve Entegrasyonu

3D Secure, online ödemelerde kart sahibinin kimliğini doğrulamak için kullanılan üç boyutlu güvenlik protokolüdür (Kart Sahibi, Üye İşyeri ve Banka). Günümüzde, Avrupa Birliği'nde geçerli olan PSD2 (Payment Services Directive 2) yönergeleri ve Türkiye'deki BDDK mevzuatları kapsamında 3D Secure kullanımı çoğu işlem için yasal bir zorunluluktur. Güncel standart olan 3D Secure v2.x, kullanıcı deneyimini bozmadan arka planda risk analizi yapar ve sadece şüpheli işlemlerde SMS şifresi veya mobil onay ekranı tetikler.

Entegrasyonda 3D Secure akışını kurgularken, API isteğinde 3D parametresinin aktif edilmesi (genellikle threeDSecure: true şeklinde bir boolean değerle) gereklidir. Bu durumda ödeme kuruluşu, API yanıtı olarak doğrudan çekim sonucu yerine bir yönlendirme adresi (HTML kod bloğu veya URL) döndürür. Yazılım ekibi, müşteriyi bu güvenli banka onay sayfasına yönlendirmeli ve bankadaki işlem bittikten sonra dönen sonuç verilerini analiz ederek siparişi onaylamalıdır.

Anti-Fraud (Sahtecilik Önleme) Kurallarının Belirlenmesi

E-ticaret siteleri, çalıntı kartlarla yapılan sahte alışveriş girişimleriyle (fraud) sıklıkla karşılaşır. Eğer bir işleme ait fraud uyarısı banka tarafından doğrulanırsa, asıl kart sahibi harcamaya itiraz eder ve "chargeback" (ters ibraz) süreci başlar. Ters ibraz durumunda satılan ürün gönderilmiş olsa dahi, çekilen tutar işletmenin hesabından geri alınır ve işletmeye ek bir ceza ücreti yansıtılır. Yüksek chargeback oranına sahip sitelerin sanal POS hesapları bankalar tarafından bloke edilir.

Fraud kontrolü mekanizmaları, entegrasyon aşamasında devreye alınmalıdır. Ödeme kuruluşlarının sunduğu gelişmiş fraud motorları sayesinde şu filtreleme kuralları aktif edilmelidir:

  • IP ve Coğrafi Konum Analizi: İşlemin yapıldığı IP adresi ile kartın ait olduğu ülke uyuşmuyorsa işlemi askıya al.

  • Hız Sınırı (Velocity Check): Aynı kart veya IP adresi üzerinden 5 dakika içinde birden fazla başarısız deneme yapıldıysa kartı/IP'yi engelle.

  • Cihaz İzleme (Device Fingerprinting): Farklı kullanıcı hesaplarından aynı cihaz kimliği kullanılarak ödeme yapılıyorsa risk skoru ata.

  • Tutar Limiti: Belirli bir tutarın üzerindeki alışverişlerde 3D Secure kullanımını kesin olarak zorunlu kıl.

Sandbox (Test) Süreci ve Canlı Ortama Geçiş

Geliştirme süreci tamamlanan ödeme sisteminin, gerçek müşterilerin kullanımına sunulmadan önce izole bir ortamda kapsamlı bir şekilde test edilmesi hayati önem taşır. Ödeme sağlayıcıları, bu amaçla gerçek paranın dönmediği, tamamen sanal verilerle çalışan bir test alanı olan Sandbox ortamı sunar.

Sandbox üzerinde yapılan testler, sistemin hata toleransını, veritabanı kararlılığını ve asenkron veri iletişimini doğrulamak için tek güvenli yöntemdir. Test süreci tamamlanmadan canlı ortama (production) geçiş yapılmamalıdır.

Başarılı ve Başarısız İşlem Simülasyonları

Sandbox testlerinde, ödeme kuruluşunun dokümantasyonunda paylaştığı özel "test kart numaraları" kullanılır. Bu kart numaraları, sistemin farklı durumlarda nasıl tepki vereceğini test etmek için özel olarak tanımlanmıştır. Test sürecinde şu temel senaryolar simüle edilmelidir:

  • Başarılı Ödeme Akışı: Standart limitli, geçerli bir test kartı kullanılarak ödemenin sorunsuz tamamlandığı, veritabanında sipariş durumunun "Başarılı" olarak güncellendiği ve kullanıcının doğru teşekkür sayfasına yönlendirildiği doğrulanmalıdır.

  • Bakiye Yetersiz Hatası: Limiti yetersiz bir test kartı girilerek, sistemin kullanıcıya doğru hata mesajını (Örn: "Kart limiti yetersizdir, lütfen başka bir kart deneyin.") gösterip göstermediği ve siparişi iptal durumunda tutup tutmadığı incelenmelidir.

  • Geçersiz Kart Bilgileri: Hatalı CVC, son kullanma tarihi veya eksik haneli kart girildiğinde formun tarayıcı tarafında doğrulama (validation) yapıp yapmadığı kontrol edilmelidir.

  • 3D Onayında Zaman Aşımı: Kullanıcının 3D şifre ekranını onaylamadan kapattığı veya süresinin dolduğu durumlarda ödemenin askıda kalmadığından emin olunmalıdır.

  • Taksitli ve Yabancı Para Birimli İşlemler: Taksitli çekimlerde vade farkının sepete doğru yansıyıp yansımadığı ve döviz cinsinden (USD, EUR vb.) işlemlerde kur dönüşüm hesaplamalarının doğruluğu test edilmelidir.

KONTROL LİSTESİ

Canlı Ortama (Production) Geçiş Öncesi Son Kontrol Listesi

Sandbox ortamındaki tüm test senaryoları hatasız tamamlandıktan sonra, kod tabanını canlı ortama geçirmek için son hazırlıklar yapılır. Canlı ortama geçiş aşamasında yapılması gereken teknik adımlar şunlardır:

01

Endpoints (Uç Nokta) Güncellemesi

Test ortamında kullanılan API istek adresleri (Örn: @@CODE 0@@), canlı servis adresleriyle (Örn: @@CODE 1@@) değiştirilir.

02

API Anahtarlarının Değişimi

Sandbox için kullanılan test anahtarları kaldırılarak, yerine canlı üye iş yeri panelinden alınan gerçek Public ve Secret Key tanımlamaları yapılır. Bu işlem genellikle .env gibi ortam değişkenleri dosyalarından tek bir satır değiştirilerek gerçekleştirilir.

03

Webhook Adresinin Canlıya Alınması

Ödeme kuruluşunun canlı paneline girilerek, canlı sitenize ait HTTPS protokolüyle çalışan callback URL adresi tanımlanır.

04

Gerçek Kart ile Doğrulama Testi

Sistem canlıya alındıktan hemen sonra, geliştirici ekibi kendi kişisel kredi kartını kullanarak çok düşük bir tutarda (Örn: 1 TL) gerçek bir satın alma işlemi gerçekleştirir. Çekilen tutarın hesaba yansıyıp yansımadığı ve işlem sonrasında iade prosedürünün (refund) panel üzerinden çalışıp çalışmadığı kontrol edilerek süreç başarıyla sonlandırılır.

Sıkça Sorulan Sorular

Sanal POS başvurusu ne kadar sürede onaylanır?

Gerekli şirket evrakları eksiksiz gönderildiğinde ve web sitesindeki yasal sözleşmeler tam olduğunda, ödeme kuruluşları başvuruları genellikle 24 ila 48 saat içerisinde değerlendirip onaylamaktadır.

Sandbox ortamı nedir ve entegrasyon sürecinde neden gereklidir?

Sandbox ortamı, gerçek para akışı olmadan ödeme akışlarını, hata kodlarını ve webhook yanıtlarını test etmenizi sağlayan simüle edilmiş bir yazılım geliştirme alanıdır.

Entegrasyon sürecinde hangi API anahtarları kullanılır ve aralarındaki fark nedir?

Entegrasyonda iki anahtar kullanılır; Public Key istemci tarafındaki (JS) kodlarda güvenle paylaşılan açık anahtardır, Secret Key ise sunucu tarafında imzalama yapan ve kesinlikle gizli tutulması gereken anahtardır.

Webhook (Callback URL) doğrulaması neden önemlidir?

Webhook doğrulaması, sitenizin sipariş onay sistemine gelen bildirimlerin gerçekten ödeme kuruluşundan geldiğini doğrulamak ve sahte isteklerle haksız sipariş onaylanmasını engellemek için gereklidir.

PCI-DSS standartları e-ticaret siteleri için neyi ifade eder?

PCI-DSS, kart sahiplerinin veri güvenliğini korumak için tasarlanmış global güvenlik standartları bütünüdür; tokenization kullanarak sitenizin PCI-DSS sorumluluk yükünü büyük ölçüde hafifletebilirsiniz.

Ortak ödeme sayfası (Hosted Checkout) ve site içi ödeme (Seamless) arasındaki temel fark nedir?

Ortak ödeme sayfasında kullanıcı ödeme için harici bir siteye yönlendirilirken, site içi ödemede kullanıcı kendi sitenizden ayrılmadan iFrame veya JS SDK aracılığıyla güvenli ödeme işlemini tamamlar.

API entegrasyonunda 3D Secure sistemini zorunlu kılmak neden önemlidir?

3D Secure kullanımı, kart sahibinin kimlik doğrulamasını banka üzerinden gerçekleştirerek çalıntı kart kullanımı riskini azaltır ve işletmeyi olası ters ibraz (chargeback) maliyetlerinden yasal olarak korur.

Sanal POS entegrasyonundan sonra komisyon oranları ve blokaj süresi nasıl belirlenir?

Komisyon oranları ve hak edilen tutarın satıcıya aktarılacağı blokaj süresi; işletmenin işlem hacmi, sektörel risk durumu ve ödeme kuruluşu ile yapılan ikili ticari sözleşmeye göre değişkenlik gösterir.

Son Adım

Dijital projenizi bugün planlayalım

Web, yazılım, e-ticaret, mobil uygulama, entegrasyon, SEO veya GEO ihtiyacınızı net bir kapsama dönüştürelim.

Ödeme Sistemleri Entegrasyonu Nasıl Yapılır? | Webizm