Güvenlik Sıkılaştırması: 2FA, SSRF Koruması, Node Engelleme, Public API'yi Devre Dışı Bırakma
n8n nasıl sıkılaştırılır: 2FA'yı etkinleştirin, SSRF korumasını kurun, riskli nodeları NODES_EXCLUDE ile kilitleyin ve kullanılmıyorsa Public API'yi devre dışı bırakın.
Kendi barındırdığı bir n8n örneğini işleten kişi, bu örneğin güvenliğinden tamamen kendisi sorumludur, çünkü n8n Cloud bu korumaların bir kısmını otomatik olarak üstlenirken, kendi sunucusu bunu kendiliğinden yapmaz. Yalnızca resmi n8n dokümantasyonunun güvenlik yapılandırması bölümünde, iki faktörlü kimlik doğrulamadan SSRF korumasına ve Public API'ye kadar, şimdiye dek Almanca olarak bu şekilde hiçbir yerde bir araya getirilmemiş onlarca ayrı bölüm bulunur. Sürekli işletim için en önemli dört kaldıraç şunlardır: 2FA'yı kullanılabilir hale getirmek ve zorunlu kılmak, SSRF korumasını etkinleştirmek, riskli nodeları NODES_EXCLUDE ile kilitlemek ve kimsenin ihtiyaç duymadığı durumlarda Public API'yi devre dışı bırakmak. Güncelleme: Temmuz 2026.
İki faktörlü kimlik doğrulamayı etkinleştirme
n8n, varsayılan değeri true olan N8N_MFA_ENABLED ortam değişkeni üzerinden 2FA özelliğini örnek genelinde etkinleştirir. Bu sayede tek tek kullanıcılar iki faktörlü kimlik doğrulamayı kendi kişisel hesap ayarlarında kendileri kurabilir; tüm hesaplar için aynı anda zorunlu kılan merkezi bir anahtar temel dokümantasyonda tanımlanmamıştır. Pratikte önemli olan: bir kullanıcı 2FA'yı bir kez etkinleştirdiğinde, n8n dokümantasyona göre ortam değişkeni üzerinden yapılan sonradan devre dışı bırakmayı yok sayar, dolayısıyla koruma bir yapılandırma değişikliğiyle yanlışlıkla kaldırılamaz.
- N8N_MFA_ENABLED: boolean, varsayılan değer true, 2FA'nın kullanıcı hesabında genel olarak kullanılabilir olup olmadığını kontrol eder.
- Geri dönüş yok: bir kullanıcı tarafından bir kez etkinleştirilen 2FA, ortam değişkeni daha sonra false olarak ayarlansa bile geçerli kalır.
- Organizasyonel yükümlülük: n8n etkinleştirmeyi merkezi olarak zorunlu kılmadığından, ekibinizi 2FA'yı fiilen kurmaya iç olarak zorunlu tutmanız gerekir.
İç sistemlere erişime karşı SSRF koruması
Server-Side Request Forgery, bir workflow nodeunun, örneğin HTTP Request nodeunun, dışarıdan aslında erişilebilir olmaması gereken iç ağ kaynaklarına, bulut metadata endpointlerine veya localhost hizmetlerine istek göndermek amacıyla kötüye kullanılması anlamına gelir. n8n bunun için 2.12.0 sürümünden itibaren N8N_SSRF_PROTECTION_ENABLED=true ile etkinleştirilebilen kendi koruma mekanizmasını sunar. Koruma etkinken n8n, kullanıcı tarafından kontrol edilen nodelardan gelen giden HTTP isteklerini, yönlendirme hedefleri ve DNS çözümlemesi dahil olmak üzere yapılandırılmış izin ve engelleme listelerine göre kontrol ederek tipik atlatma tekniklerini önler.
- Varsayılan olarak engellenir: 10.0.0.0/8, 172.16.0.0/12 ve 192.168.0.0/16 gibi özel ağlar, 127.0.0.0/8 gibi loopback adresleri, link-local aralıkları ve çeşitli ayrılmış adres alanları.
- Engelleme listesini genişletme: N8N_SSRF_BLOCKED_IP_RANGES üzerinden ek aralıklar eklenebilir, örneğin N8N_SSRF_BLOCKED_IP_RANGES=default,100.0.0.0/8.
- İstisnaları tanımlama: N8N_SSRF_ALLOWED_HOSTNAMES, joker karakterler dahil ana bilgisayar adlarına izin verir, N8N_SSRF_ALLOWED_IP_RANGES belirli IP aralıklarına izin verir; burada sıra ana bilgisayar adı izin listesi, IP izin listesi, IP engelleme listesi şeklindedir.
- Ağ güvenliğinin yerini tutmaz: koruma uygulama düzeyinde çalışır ve firewalllar ile security groupları tamamlar, ancak dokümantasyona göre onların yerini almaz.
Riskli nodeları NODES_EXCLUDE ile kilitleme
Her node her kullanıcı grubu için uygun değildir. NODES_EXCLUDE ortam değişkeni, örneğin instance'ın hiçbir kullanıcısı tarafından bulunamayacak veya kullanılamayacak node türlerinden oluşan bir liste tanımlamanızı sağlar. Değer, node tanımlayıcılarından oluşan bir JSON dizisi olarak verilir, örneğin ["n8n-nodes-base.executeCommand", "n8n-nodes-base.readWriteFile"] içeriğine sahip NODES_EXCLUDE. Dokümantasyon, tüm kullanıcıların tam olarak güvenilir olmadığı ortamlar için tipik adaylar olarak özellikle Execute Command nodeunu ve Read/Write Files from Disk nodeunu adlandırır, çünkü ikisi de host sistemine doğrudan erişime izin verir.
- Biçim: dize olarak JSON dizisi, her giriş nodeun tam iç adıdır.
- Etki: engellenen nodelar ne node aramasında bulunabilir ne de workflowlarda kullanılabilir.
- Varsayılan engellemeleri kaldırma: Execute Command gibi bazı nodelar zaten fabrika ayarında engellidir; bunları bilinçli olarak serbest bırakmak isteyen NODES_EXCLUDE'u açıkça boş bir dizi olarak ayarlar.
Kimsenin ihtiyaç duymadığı durumda Public API'yi devre dışı bırakma
n8n Public REST API, arayüz üzerinden yapılabilen hemen hemen her şeyi, yani workflow oluşturmayı, çalıştırmaları tetiklemeyi veya kimlik bilgilerini yönetmeyi programatik olarak kontrol etmeye izin verir. Kullanılmadan aktif kalması durumunda onu tam da bu özellik ek bir saldırı yüzeyi haline getirir. N8N_PUBLIC_API_DISABLED=true ile Public API'yi tamamen kapatırsınız; dokümantasyon, API'yi fiilen kimse kullanmıyorsa bunu açıkça önerir. API'ye ihtiyaç duyan ama etkileşimli dokümantasyon arayüzünü herkese açık göstermek istemeyen kişi, ek olarak N8N_PUBLIC_API_SWAGGERUI_DISABLED=true ayarlayabilir; bu yalnızca API playground'unu devre dışı bırakır, API'nin kendisi erişilebilir kalır.
- N8N_PUBLIC_API_DISABLED: Public API'nin tamamını devre dışı bırakır.
- N8N_PUBLIC_API_SWAGGERUI_DISABLED: yalnızca etkileşimli Swagger arayüzünü gizler, API'nin kendisi çalışmaya devam eder.
Güvenlik dokümantasyonundan diğer yapı taşları
Belirtilen dört madde günlük işletim için en büyük kaldıraca sahip olanlardır, ancak tüm alanı kapsamazlar. n8n güvenlik dokümantasyonu bunların yanı sıra Single Sign-On, yeni hesapların e-posta ile doğrulanması zorunluluğu, bağlantı için TLS şifrelemesi, şifreleme anahtarlarının düzenli olarak döndürülmesi, OAuth 2.0 tokenlarının JWE çözülmesi, execution verilerinin gizlenmesi, task runner'ların güvenliğinin sağlanması ve telemetrinin devre dışı bırakılması gibi konuları da ele alır. n8n ayrıca, bu ayarların çoğunu otomatik olarak kontrol eden ve açık noktaları listeleyen dahili bir güvenlik denetimini düzenli olarak çalıştırmayı önerir. Bu ayarları kendisi sürdürmek istemeyenler, n8n danışmanlığımız kapsamında kurulum ve sürekli işletim için destek bulur; burada otomasyonun tek başına yeterli olmadığı ve ekip içinde organizasyonel kuralların gerekli kaldığı noktaları da dürüstçe belirtiriz.
n8n güvenlik sıkılaştırması hakkında sık sorulan sorular
2FA'yı tüm kullanıcılar için zorunlu kılabilmem gerekir mi?
n8n özelliği N8N_MFA_ENABLED üzerinden örnek genelinde etkinleştirir, ancak fiili kurulum kişisel ayarlarda kullanıcı hesabı başına gerçekleşir. Tüm hesaplar için 2FA'yı hemen zorunlu kılan merkezi bir anahtar temel dokümantasyonda tanımlanmamıştır, bu nedenle ekibi organizasyonel olarak etkinleştirmeye zorunlu tutmak sizin göreviniz olarak kalır.
SSRF koruması bir firewall'un yerini tutar mı?
Hayır. SSRF koruması uygulama düzeyinde çalışır ve workflow nodelarından gelen giden istekleri kontrol eder; böylece firewall ve security group gibi ağ kontrollerini tamamlar, ancak dokümantasyona göre açıkça onların yerini almaz.
Hangi nodeları varsayılan olarak engellemeliyim?
Dokümantasyon, ikisi de altta yatan host sistemine doğrudan erişime izin verdiği için Execute Command nodeunu ve Read/Write Files from Disk nodeunu NODES_EXCLUDE için tipik adaylar olarak adlandırır. Hangi diğer nodeların riskli olduğu, somut kullanıcı grubunuza bağlıdır.
Public API'ye gerçekten ihtiyacım var mı?
Yalnızca n8n'i programatik olarak yönetiyorsanız, örneğin kendi scriptlerinizden, diğer sistemlerden veya CI/CD pipeline'larından. API aktif olarak kullanılmıyorsa, dokümantasyon onu N8N_PUBLIC_API_DISABLED üzerinden tamamen devre dışı bırakmanızı önerir.
Kaynaklar: n8n Güvenlik genel bakışı, İki faktörlü kimlik doğrulama, SSRF korumasını etkinleştirme, Nodeları engelleme, Public API'yi devre dışı bırakma
NordFlux UG (haftungsbeschränkt)
NordFlux, kuruluşlar için dijital çalışanlar kurar: tekrar eden işleri üstlenen otomasyonlar ve KI ajanları. Kontrol sizde kalır.
Otomasyon veya KI hakkında somut sorularınız mı var?
Ücretsiz bir ön analizde durumunuzu doğrudan görüşürüz. Bağlayıcı değildir.