Sızma Testi (Pentest)
Sızma testi, derinliğe ve gerçek etkiye odaklanır: bir saldırganın bakış açısıyla, yazılı yetkilendirme, tanımlı kapsam ve üzerinde anlaşılan test penceresi içinde gerçekçi saldırı senaryoları yürütürüz. Zafiyetleri yalnızca tespit etmekle kalmaz; güvenli sınırlar içinde istismar ederek, zincirleyerek ve yetki yükselterek gerçek iş etkisini kanıtla gösteririz. Anonim veya yetkisiz saldırgan testi yapmayız; her çalışma açık bir yetki, kapsam ve kurallar çerçevesinde ve sorumlu biçimde yürütülür.
Bu hizmet hangi sorunu çözer?
Bir zafiyet listesi, o zafiyetlerin gerçek dünyada ne kadar tehlikeli olduğunu tek başına göstermez. “Orta” görünen iki küçük kusur, birbirine zincirlendiğinde tam bir hesap ele geçirmeye ya da veri ihlaline dönüşebilir; “düşük” görünen bir bilgi ifşası, bir sonraki adımın kapısını açabilir. Sızma testi tam da bu boşluğu doldurur: tespit edilen zafiyetlerin gerçek etkisini, bir saldırganın izleyeceği yolu adım adım kurarak kanıtlar. Örneğin bir IDOR ile elde edilen bilgiyi, zayıf bir oturum yönetimiyle birleştirip yetki yükseltmeye; oradan bir yönetim işlevine ulaşmaya kadar giden bir zincir kurulabilir. Bu, otomatik taramanın veya istismarsız bir değerlendirmenin gösteremeyeceği bir gerçekliktir. Ancak bu derinlik, sorumluluk gerektirir: sızma testi asla anonim ya da yetkisiz yapılmaz. Her çalışma; yazılı yetkilendirme, açıkça tanımlı bir kapsam (hangi sistemler, hangi kullanıcılar, hangi işlemler), üzerinde anlaşılan bir test penceresi ve yıkıcı işlemleri sınırlayan kurallarla yürütülür. Amaç zarar vermek değil, saldırgan sizden önce bulmadan gerçek riski güvenli biçimde ortaya koymaktır.
- Tekil zafiyetlerin zincirlenmesiyle beklenmedik tam ele geçirme
- Kırık erişim kontrolü ve yetki yükseltmeyle kritik işlevlere ulaşım
- Enjeksiyon (SQLi) ile veri sızması ve arka uç sistemlere erişim
- İş mantığı zafiyetleriyle finansal suistimal ve akış manipülasyonu
- Gerçek etki görülmediği için düşük tahmin edilen risklerin gizli kalması
Bu sorunu görmezden gelmenin riski
Neyi değerlendirir ve düzeltiriz?
Yetki ve kurallar
- Yazılı yetkilendirme ve imzalı kapsam belgesi
- Tanımlı test penceresi ve iletişim/eskalasyon planı
- Yıkıcı işlem yasakları ve veri hassasiyeti kuralları
Saldırı yüzeyi
- Kimlik doğrulama, oturum ve erişim kontrolü
- Enjeksiyon (SQLi), XSS, SSRF ve girdi işleme
- API katmanı: BOLA, mass assignment, aşırı maruziyet
İstismar ve zincirleme
- Zafiyetlerin güvenli sınırlar içinde istismarı (kavram kanıtı)
- Zincirleme senaryolar ve yetki yükseltme
- İş mantığı zafiyetlerinin gerçek etkiyle gösterimi
Kanıt ve raporlama
- Her adım için kanıt (PoC) ve tekrar üretim yolu
- Saldırı zinciri anlatısı ve gerçek etki değerlendirmesi
- CVSS temelli önceliklendirme ve giderme yol haritası
Ele aldığımız teknik alanlar
Nasıl çalışırız?
Tipik olarak neler tespit ederiz?
Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.
Zincirleme senaryo: bilgi ifşası + IDOR + zayıf oturum ile hesap ele geçirme (örnek bulgu)
Tek başına orta/düşük görünen üç kusur birbirine zincirlendiğinde, standart bir kullanıcı hesabından yönetici düzeyinde erişime ulaşılabiliyordu; gerçek etki tekil bulguların çok üzerindeydi.
ÖneriZincirin her halkasını ayrı ayrı kapatın: bilgi ifşasını giderin, sunucu tarafı yetki doğrulamasını zorlayın ve oturum yönetimini sertleştirin. Katmanlı savunma zincirlemeyi kırar.
SQL enjeksiyonu üzerinden veri sızması (örnek bulgu)
Bir parametredeki enjeksiyon, kavram kanıtı düzeyinde veritabanı yapısının ve örnek kayıtların güvenli biçimde çıkarılabildiğini gösterdi; yıkıcı işlem yapılmadan gerçek etki kanıtlandı.
ÖneriParametreli sorgular/hazır deyimler kullanın; en az ayrıcalıklı veritabanı kullanıcısı ve girdi doğrulamayla katmanlı savunma uygulayın.
İş mantığı zafiyeti: akış adımlarının atlanmasıyla ödeme baypası (örnek bulgu)
Sipariş akışında bir doğrulama adımı doğrudan atlanabiliyordu; kavram kanıtıyla ödeme kontrolünün baypas edilebildiği güvenli biçimde gösterildi.
ÖneriKritik akış adımlarının sunucu tarafında sırayla ve durumla doğrulanmasını zorunlu kılın; istemci güdümlü akış varsayımlarını kaldırın.
Ne teslim alırsınız, kimler için?
Ne teslim alırsınız?
- Yönetici özeti: gerçek etki ve iş odaklı risk değerlendirmesi
- Saldırı zinciri anlatısı: adım adım nasıl ilerlenebildiği
- Teknik bulgu kataloğu: kanıt (PoC), etki, CVSS ve tekrar üretim
- Kapsam, test penceresi ve yetki koşullarının belgelenmesi
- Önceliklendirilmiş giderme yol haritası
- Aktarım görüşmesi ve giderme sonrası yeniden test
Kimler için?
- Yüksek riskli veya kritik/hassas veri işleyen uygulamalar
- Zafiyet değerlendirmesi sonrası derinlik isteyen olgun ekipler
- Müşteri veya uyum gereği bağımsız pentest talep edilen şirketler
- Büyük sürüm/mimari değişiklik sonrası gerçek etki testi isteyenler
Bu hizmeti ne zaman düşünmelisiniz?
- Zafiyet değerlendirmesiyle bilinen açıklar temizlendikten sonra
- Kritik bir uygulamayı canlıya almadan önce derin güvence için
- Kurumsal müşteri veya düzenleyici bağımsız pentest istediğinde
- Büyük bir mimari değişiklik veya yeni kritik işlev sonrası
Sızma Testi mi, Zafiyet Değerlendirmesi mi?
| Sızma Testi (Pentest) | Zafiyet Değerlendirmesi | |
|---|---|---|
| Odak | Derinlik ve gerçek etki | Genişlik ve envanter |
| İstismar | Var; yazılı yetkiyle, güvenli sınırlarda | Yok; tespit ve doğrulama |
| Zincirleme | Zafiyetleri zincirler, senaryo kurar | Bulguları ayrı ayrı listeler |
| Çıktı | Saldırı zinciri ve gerçek etki raporu | Önceliklendirilmiş açık envanteri |
| İdeal sıra | Değerlendirmeden sonra derinlik için | Önce zemin temizliği için |
Sıkça Sorulan Sorular
Sızma testi yetkisiz/anonim yapılabilir mi?
Zafiyet değerlendirmesinden farkı nedir?
Testler sistemime zarar verir mi?
Kapsamı nasıl belirliyoruz?
Bir olay olursa ne olur?
Black-box mı, white-box mı çalışıyorsunuz?
Rapor müşteri/denetim için kullanılabilir mi?
Sonuçta %100 güvenli olur muyum?
İlgili hizmetler, araçlar ve rehberler
Web Uygulama GüvenliğiWeb Uygulama Güvenlik Değerlendirmesi
Web Uygulama GüvenliğiAPI Güvenlik Değerlendirmesi
Web Uygulama GüvenliğiYetkilendirme Testi
Web Uygulama GüvenliğiSunucu Güvenlik Denetimi
Sunucu Güvenliği
Sızma Testi (Pentest) için başlayalım
Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.