# Settings

### Profile

| Alan | Notlar |
|---|---|
| Display name | Maksimum 64 karakter, topbar avatar dropdown'unda gösterilir |
| Email | Doğrulanmış olmalı — parola sıfırlama ve bildirimler için kullanılır |
| Locale | TR, EN ve operatörünüzün etkinleştirdiği diğer diller |
| Timezone | IANA tz database adı (`Europe/Istanbul`, `UTC`, `America/New_York`) — paneldeki tüm zaman damgaları bu zaman diliminde render edilir |
| Avatar | PNG veya JPG, ≤ 2 MB, kare — 256×256 px önerilir |

### Security

- **2FA etkinleştir / devre dışı bırak / yeniden kaydet:** QR tarama (önerilir) veya parola yöneticisi uygulamaları için elle secret girişi
- **Yedek kodlar:** `XXXX-XXXX-XXXX` biçiminde 8 kod; tireli/tiresiz, büyük/küçük harf fark etmeksizin yazılabilir. Her kod tek seferliktir — kullanıldıktan sonra geçersiz olur — ve her iki 2FA yöntemiyle (authenticator uygulaması veya e-posta) çalışır. Eski seti tamamen geçersiz kılmak için yeni bir set üretin.
- **Aktif oturumlar:** User-Agent, IP ve son aktivite zaman damgasıyla oturum açan her tarayıcıyı listeler. O oturumu hemen kapatmak için herhangi bir satırda **Revoke**'ye tıklayın.
- **Parola değişikliği:** mevcut parolanızı artı yeni parolayı iki kez girin. Kaydedildikten sonra diğer tüm oturumlar kapatılır (aktif olan oturum açık kalır).

### API Access (bayiler)

Bayi hesapları **Settings → API Access** üzerinden API anahtarı üretebilir (giriş hesap menüsünde yalnızca bayilerde görünür). Anahtar, müşteri API'sinde bayi hesabınız adına çalışır — tarayıcı oturumunuzun kendi hostinginizde ve yönettiğiniz alt hesaplarda yapabildiği işlemlerin aynısı (`/api/v1/client/*`), aynı sahiplik kontrolleri ve aynı ACL planıyla. Yönetici API'sine erişemez.

- **İmzalama:** sunucu anahtarlarıyla birebir aynı — `X-WHost-Key`, `X-WHost-Timestamp`, `X-WHost-Nonce`, `X-WHost-Signature` (HMAC-SHA256 v2, geliştirici API referansına bakın). Gizli anahtar oluşturma sırasında **bir kez** gösterilir.
- **Sınırlar:** hesap başına en fazla 10 anahtar; anahtar başına isteğe bağlı IP allowlist; iptal (satır kalır, istekler `401` ile reddedilir) ya da silme.
- **Yalnızca tarayıcıdan yapılabilen işlemler:** parola, 2FA ve profil değişiklikleri ile API anahtarı yönetiminin kendisi anahtarla reddedilir (`403 HMAC_FORBIDDEN_FOR_CREDENTIAL_MUTATION`).
- **ACL:** planınız **API Access** iznini vermelidir; vermiyorsa sayfa reddi gösterir ve mevcut anahtarlar çalışmaz (`403 PERMISSION_DENIED`). Askıya alınmış hesabın anahtarları da reddedilir.
- **Erişim logları:** ikinci sekme anahtarlarınızla imzalanan her isteği listeler (zaman, IP, metot, endpoint, durum).

---
