Web Sitesi Güvenliği Tek Seferlik Hizmet

Web Sitesi Güvenlik Denetimi

Web sitenizin güvenlik duruşunu yapılandırma, aktarım güvenliği, güvenlik başlıkları, maruz kalan dosyalar ve bilinen zafiyet göstergeleri üzerinden yapılandırılmış bir metodolojiyle denetliyoruz. Otomatik taramayı manuel doğrulamayla birleştirerek yanlış pozitifleri ayıklarız. Sonuç süsleme değil; CVSS temelli önceliklendirilmiş, kanıtlı ve uygulanabilir bir bulgu raporudur.

8 teknik alan 5 adımlı süreç 5 teslimat
Koruma katmanları
Aktarım ve şifreleme
Güvenlik başlıkları
Bilgi ifşası ve maruz kalan varlıklar
Bileşen ve yapılandırma
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

Çoğu web sitesi "açılıyor ve sipariş alıyor" diye güvenli sanılır. Oysa güvenlik açıklarının büyük kısmı gözle görünmez katmandadır: eksik güvenlik başlıkları, gevşek TLS yapılandırması, açıkta kalan yönetim panelleri, sunucu ve çatı (framework) sürümünün ifşası, unutulmuş yedek dosyaları, aktif dizin listeleme veya güncellenmemiş bileşenlerdeki bilinen zafiyetler. Bu boşluklar tek tek "kritik" görünmese de birleştiğinde saldırgana net bir yol haritası verir. Bir güvenlik denetimi, tam olarak bu görünmez katmanı; saldırgan sizden önce keşfetmeden, kanıtlı biçimde ortaya çıkarır ve size hangi açığı önce kapatmanız gerektiğini söyler.

  • Eksik veya yanlış güvenlik başlıkları nedeniyle XSS ve clickjacking saldırı yüzeyinin genişlemesi
  • Zayıf TLS/şifre paketi yapılandırması ve HTTP-HTTPS yönlendirme eksikliğiyle trafiğin araya girme (MITM) riskine açılması
  • Açıkta kalan yapılandırma dosyaları, .git dizinleri, veritabanı yedekleri ve dizin listeleme
  • Sunucu ve teknoloji sürüm bilgisinin sızmasıyla hedefli, otomatik saldırıların kolaylaşması
  • Güncellenmemiş bileşenlerdeki bilinen zafiyetlerin (CVE) botlar tarafından kitlesel istismarı
  • Ayrıntılı hata mesajları üzerinden veritabanı yapısı ve dosya yolu gibi iç bilgilerin sızması
Neden önemli?

Bu sorunu görmezden gelmenin riski

Teknik riskDenetim edilmemiş bir site, birbirini besleyen küçük yanlış yapılandırmaların toplamıdır. Tek başına önemsiz görünen bir sürüm ifşası, bilinen bir CVE ile birleştiğinde otomatik istismara dönüşür.
İş riskiBir ele geçirme; gelir kaybı, müşteri güveninin erimesi ve olay sonrası acil müdahale maliyeti demektir. Proaktif denetimin maliyeti, bir olayın toplam maliyetinin çok altındadır.
Uyum riskiKVKK ve tedarikçi güvenlik değerlendirmeleri, düzenli güvenlik testi bekler. Bağımsız bir denetim raporu, gerekli özeni gösterdiğinizin belgelenebilir kanıtıdır.
SEO riskiSızıntı olan bir açıktan enjekte edilen SEO spam veya zararlı yönlendirme, arama motoru itibarınızı ve organik trafiğinizi kalıcı biçimde düşürür. Denetim bu açıkları önce yakalar.
Kapsam

Neyi değerlendirir ve düzeltiriz?

Aktarım ve şifreleme

  • TLS/SSL sertifika geçerliliği ve zinciri
  • Desteklenen protokol sürümleri ve şifre paketleri
  • HTTP-HTTPS yönlendirme ve HSTS uygulaması
  • Karışık içerik (mixed content) tespiti

Güvenlik başlıkları

  • Content-Security-Policy varlığı ve gücü
  • HSTS, X-Content-Type-Options, X-Frame-Options
  • Referrer-Policy ve Permissions-Policy
  • Çerez bayrakları: Secure, HttpOnly, SameSite

Bilgi ifşası ve maruz kalan varlıklar

  • Sunucu ve çatı sürüm ifşası
  • Açıkta kalan yönetim uç noktaları
  • Yedek, .git, .env ve yapılandırma dosyaları
  • Aktif dizin listeleme ve ayrıntılı hata sayfaları

Bileşen ve yapılandırma

  • Bilinen zafiyet (CVE) göstergeleri ve eski sürüm işaretleri
  • Yaygın yanlış yapılandırma kalıpları
  • Kimlik doğrulama ve oturum yönetimi yüzeyi
  • Dosya yükleme noktalarının yüzeysel değerlendirmesi
Teknik kapsam

Ele aldığımız teknik alanlar

HTTP güvenlik başlıklarıTLS/SSL yapılandırmasıÇerez güvenlik bayraklarıSürüm ve teknoloji parmak iziAçık dosya ve dizin ifşasıBilinen CVE göstergeleriCORS yapılandırmasıYönlendirme ve karışık içerik
Metodoloji

Nasıl çalışırız?

Kapsam ve keşifTest edilecek alan adlarını, alt alanları ve varlıkları netleştirir; pasif yöntemlerle teknoloji yığınını ve genel saldırı yüzeyini haritalarız. Kapsam sınırlarını yazılı olarak belirleriz.
Otomatik taramaBaşlıkları, TLS yapılandırmasını, açık dosyaları ve bilinen zafiyet göstergelerini tahribatsız araçlarla tararız. Bu adım kapsamı hızla daraltır ancak tek başına yeterli sayılmaz.
Manuel doğrulamaOtomatik bulguları elle doğrular, yanlış pozitifleri eleriz. Gerçek istismar edilebilirliği ve iş bağlamını değerlendirir, araçların gözden kaçırdığı mantık kusurlarına bakarız.
ÖnceliklendirmeHer bulguyu CVSS ve gerçek iş etkisine göre kritik, yüksek, orta, düşük ve bilgilendirici olarak sınıflandırırız. Amaç, önce neyin kapatılacağını netleştirmektir.
Raporlama ve aktarımKanıt, etki ve adım adım giderme önerisi içeren raporu teslim eder; isteğe bağlı bir aktarım görüşmesiyle ekibinizin sorularını yanıtlarız.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Yüksek

Content-Security-Policy başlığı tamamen eksik (örnek bulgu)

Etki

Enjekte edilen bir betiğin tarayıcıda kısıtsız çalışabilmesi, XSS istismarının etkisini büyütür.

Öneri

İhtiyaçlarınıza göre daraltılmış, önce report-only modunda test edilmiş bir CSP politikası tanımlayın.

Yüksek

Erişilebilir veritabanı yedeği (örnek bulgu)

Etki

Web köküne bırakılmış bir .sql yedeği, kullanıcı ve yapı bilgilerinin doğrudan indirilmesine yol açabilir.

Öneri

Yedekleri web kökü dışına taşıyın, erişimi engelleyin ve dizin listelemeyi kapatın.

Orta

Eski TLS protokolü desteği (örnek bulgu)

Etki

TLS 1.0/1.1 desteği, bilinen kriptografik zayıflıklara ve uyum ihlaline açık kapı bırakır.

Öneri

Yalnızca TLS 1.2 ve 1.3 destekleyin, zayıf şifre paketlerini devre dışı bırakın.

Düşük

Sunucu sürümünün başlıkta ifşası (örnek bulgu)

Etki

Sürüm bilgisi, saldırganların hedefe uygun bilinen istismarları daraltmasını kolaylaştırır.

Öneri

Server ve X-Powered-By gibi başlıklarda sürüm ayrıntısını gizleyin.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • Yönetici özeti ve genel güvenlik duruşu değerlendirmesi
  • Önem derecesine göre sınıflandırılmış bulgu listesi (kanıt, etki ve çözüm önerisiyle)
  • CVSS temelli önceliklendirilmiş giderme yol haritası
  • Yeniden doğrulama (retest) için kontrol listesi
  • Teknik olmayan paydaşlar için sadeleştirilmiş özet

Kimler için?

  • Kurumsal ve e-ticaret siteleri
  • Yeni yayına alınan veya yeniden tasarlanan projeler
  • Uyum veya tedarikçi denetimi öncesi hazırlık yapan ekipler
  • Bir olaydan sonra durumunu netleştirmek isteyen işletmeler
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • Yeni bir site veya büyük sürüm yayına almadan önce
  • Yıllık veya çeyreklik güvenlik gözden geçirmesi kapsamında
  • Bir tedarikçi veya müşteri güvenlik raporu talep ettiğinde
  • Şüpheli aktivite gözlemlendiğinde ancak açık bir ihlal yokken
Karşılaştırma

Güvenlik Denetimi mi, Sıkılaştırma mı?

Güvenlik DenetimiSıkılaştırma
AmaçMevcut açıkları bulmak ve önceliklendirmekBulunan açıkları kapatıp yapılandırmayı güçlendirmek
ÇıktıÖnceliklendirilmiş bulgu raporuUygulanmış güvenlik kontrolleri ve yapılandırma
Site değişir miHayır, tahribatsız gözlemEvet, yapılandırma değişiklikleri uygulanır
Ne zamanÖnce: durumu görmek içinSonra: denetim bulgularını gidermek için
SSS

Sıkça Sorulan Sorular

Denetim siteme zarar verir mi?
Hayır. Denetim, saldırgan olmayan ve tahribatsız kontrollerle yürütülür; verilerinizi değiştirmez veya silmez. Yıkıcı testler yalnızca ayrı ve yazılı olarak yetkilendirilmiş bir sızma testi kapsamında, tanımlı bir bakım penceresinde yapılır.
Denetim ne kadar sürer?
Sitenin büyüklüğüne ve karmaşıklığına bağlıdır. Tipik bir kurumsal site için keşif, tarama, manuel doğrulama ve raporlama birkaç iş günü içinde tamamlanır. Çok sayıda alt alan ve uygulama içeren yapılar daha uzun sürebilir.
Otomatik bir tarama aracından farkı ne?
Otomatik araçlar yüzeyi hızlı tarar ama yanlış pozitif üretir ve iş mantığı kusurlarını göremez. Biz otomatik taramayı manuel doğrulama ve iş bağlamıyla birleştirir, size gerçekten istismar edilebilir ve önceliklendirilmiş bulgular veririz.
Bulguları siz mi giderirsiniz?
İsterseniz. Denetim tek başına alınabilir. Giderme ve sertleştirme ayrı bir hizmet olarak ya da yönetilen güvenlik paketi kapsamında sunulur; raporumuz kendi ekibinizin de uygulayabileceği net adımlar içerir.
Rapordan sonra yeniden test (retest) yapıyor musunuz?
Evet. Giderme çalışmaları tamamlandıktan sonra, kapatıldığı bildirilen bulguların gerçekten giderilip giderilmediğini doğrulayan bir yeniden test sunuyoruz. Bu, düzeltmelerin etkili olduğunu belgeler.
Denetim sırasında siteme erişimim gerekir mi?
Temel dış (black-box) denetim için erişim gerekmez; halka açık yüzeyi test ederiz. Daha derin bir gri kutu değerlendirmesi isterseniz, yönetici veya sunucu erişimi bulguların doğruluğunu ve kapsamını artırır.
Rapor teknik olmayan yöneticiler için anlaşılır mı?
Evet. Rapor, karar vericiler için sade bir yönetici özeti ile teknik ekip için ayrıntılı bulgu bölümlerini birlikte içerir. Her bulgunun iş etkisi de açıklanır.
Yüzde yüz güvenli olur muyum?
Hayır ve böyle bir vaat teknik olarak dürüst değildir. Güvenlik; risk azaltma, izleme ve müdahalenin sürekli bir döngüsüdür. Denetim bu döngünün sağlam bir başlangıç noktasıdır, tek seferlik bir garanti değil.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

Web Sitesi Güvenlik Denetimi için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.