Web Uygulama Güvenliği Tek Seferlik Hizmet

Sızma Testi (Pentest)

Sızma testi, derinliğe ve gerçek etkiye odaklanır: bir saldırganın bakış açısıyla, yazılı yetkilendirme, tanımlı kapsam ve üzerinde anlaşılan test penceresi içinde gerçekçi saldırı senaryoları yürütürüz. Zafiyetleri yalnızca tespit etmekle kalmaz; güvenli sınırlar içinde istismar ederek, zincirleyerek ve yetki yükselterek gerçek iş etkisini kanıtla gösteririz. Anonim veya yetkisiz saldırgan testi yapmayız; her çalışma açık bir yetki, kapsam ve kurallar çerçevesinde ve sorumlu biçimde yürütülür.

8 teknik alan 7 adımlı süreç 6 teslimat
Süreç
1Yetkilendirme ve kural belirleme
2Keşif ve haritalama
3Zafiyet tespiti
4Yetkili istismar
5Zincirleme ve yetki yükseltme
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

Bir zafiyet listesi, o zafiyetlerin gerçek dünyada ne kadar tehlikeli olduğunu tek başına göstermez. “Orta” görünen iki küçük kusur, birbirine zincirlendiğinde tam bir hesap ele geçirmeye ya da veri ihlaline dönüşebilir; “düşük” görünen bir bilgi ifşası, bir sonraki adımın kapısını açabilir. Sızma testi tam da bu boşluğu doldurur: tespit edilen zafiyetlerin gerçek etkisini, bir saldırganın izleyeceği yolu adım adım kurarak kanıtlar. Örneğin bir IDOR ile elde edilen bilgiyi, zayıf bir oturum yönetimiyle birleştirip yetki yükseltmeye; oradan bir yönetim işlevine ulaşmaya kadar giden bir zincir kurulabilir. Bu, otomatik taramanın veya istismarsız bir değerlendirmenin gösteremeyeceği bir gerçekliktir. Ancak bu derinlik, sorumluluk gerektirir: sızma testi asla anonim ya da yetkisiz yapılmaz. Her çalışma; yazılı yetkilendirme, açıkça tanımlı bir kapsam (hangi sistemler, hangi kullanıcılar, hangi işlemler), üzerinde anlaşılan bir test penceresi ve yıkıcı işlemleri sınırlayan kurallarla yürütülür. Amaç zarar vermek değil, saldırgan sizden önce bulmadan gerçek riski güvenli biçimde ortaya koymaktır.

  • Tekil zafiyetlerin zincirlenmesiyle beklenmedik tam ele geçirme
  • Kırık erişim kontrolü ve yetki yükseltmeyle kritik işlevlere ulaşım
  • Enjeksiyon (SQLi) ile veri sızması ve arka uç sistemlere erişim
  • İş mantığı zafiyetleriyle finansal suistimal ve akış manipülasyonu
  • Gerçek etki görülmediği için düşük tahmin edilen risklerin gizli kalması
Neden önemli?

Bu sorunu görmezden gelmenin riski

Gerçek etkiyi kanıtlarSızma testi, bir zafiyetin “teoride kötü” değil, sizin uygulamanızda gerçekte ne yapabileceğini kanıtla gösterir; risk somutlaşır.
Zincirleri ortaya çıkarırGerçek ihlaller genellikle tek açıktan değil, küçük kusurların zincirinden doğar. Yalnızca aktif, yetkili istismar bu zincirleri görünür kılar.
Önceliklendirmeyi keskinleştirirGerçek etki bilindiğinde önceliklendirme tahminden çıkar; hangi düzeltmenin gerçekten kritik olduğu netleşir.
Olgun ekipler için derinlikZafiyet değerlendirmesinden sonra gelen doğal adımdır; bilinen açıklar temizlendikten sonra kalan derin riski ölçer.
Bağımsız güvence sağlarMüşteriler ve düzenleyiciler için bağımsız bir pentest raporu, güvenlik duruşunuzun somut ve saygın bir kanıtıdır.
Sorumlu ve kontrollüYetki, kapsam ve pencere çerçevesinde yürütüldüğü için derinliği güvenli biçimde elde edersiniz; sürpriz kesinti veya veri kaybı riski yönetilir.
Kapsam

Neyi değerlendirir ve düzeltiriz?

Yetki ve kurallar

  • Yazılı yetkilendirme ve imzalı kapsam belgesi
  • Tanımlı test penceresi ve iletişim/eskalasyon planı
  • Yıkıcı işlem yasakları ve veri hassasiyeti kuralları

Saldırı yüzeyi

  • Kimlik doğrulama, oturum ve erişim kontrolü
  • Enjeksiyon (SQLi), XSS, SSRF ve girdi işleme
  • API katmanı: BOLA, mass assignment, aşırı maruziyet

İstismar ve zincirleme

  • Zafiyetlerin güvenli sınırlar içinde istismarı (kavram kanıtı)
  • Zincirleme senaryolar ve yetki yükseltme
  • İş mantığı zafiyetlerinin gerçek etkiyle gösterimi

Kanıt ve raporlama

  • Her adım için kanıt (PoC) ve tekrar üretim yolu
  • Saldırı zinciri anlatısı ve gerçek etki değerlendirmesi
  • CVSS temelli önceliklendirme ve giderme yol haritası
Teknik kapsam

Ele aldığımız teknik alanlar

Kırık erişim kontrolü: IDOR/BOLA, yatay/dikey yetki yükseltmeEnjeksiyon: SQLi (kör/hataya dayalı), komut, şablon (SSTI)XSS varyantları, CSRF ve SSRF ile iç yüzey erişimiKimlik doğrulama/oturum: JWT, OAuth2, session fixationAPI katmanı: BOLA, mass assignment, aşırı veri maruziyetiİş mantığı zafiyetleri ve yarış (race) durumlarıZafiyet zincirleme ve gerçekçi saldırı senaryolarıKavram kanıtı (PoC), CVSS önceliklendirme ve yeniden test
Metodoloji

Nasıl çalışırız?

Yetkilendirme ve kural belirlemeYazılı yetkilendirme, imzalı kapsam, test penceresi, iletişim planı ve yıkıcı işlem yasaklarını belgeleriz. Bu adım olmadan hiçbir aktif test başlamaz.
Keşif ve haritalamaUygulama akışlarını, uç noktaları, rolleri ve saldırı yüzeyini çıkarır; bir saldırganın göreceği yüzeyi modelleriz.
Zafiyet tespitiOtomatik ve manuel yöntemlerle zafiyetleri belirler; en umut verici saldırı yollarını önceliklendiririz.
Yetkili istismarZafiyetleri güvenli sınırlar içinde istismar eder, gerçek etkiyi kavram kanıtıyla gösteririz; yıkıcı işlemlerden kaçınırız.
Zincirleme ve yetki yükseltmeTekil bulguları birbirine zincirleyerek bir saldırganın ulaşabileceği en yüksek etkiyi güvenli biçimde ortaya koyarız.
Raporlama ve aktarımSaldırı zinciri anlatısı, kanıt, etki ve net giderme adımlarıyla rapor sunar; ekiple ayrıntılı aktarım görüşmesi yaparız.
Yeniden testGiderme sonrası, kritik saldırı zincirlerinin gerçekten kapandığını bağımsız olarak doğrularız.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Kritik

Zincirleme senaryo: bilgi ifşası + IDOR + zayıf oturum ile hesap ele geçirme (örnek bulgu)

Etki

Tek başına orta/düşük görünen üç kusur birbirine zincirlendiğinde, standart bir kullanıcı hesabından yönetici düzeyinde erişime ulaşılabiliyordu; gerçek etki tekil bulguların çok üzerindeydi.

Öneri

Zincirin her halkasını ayrı ayrı kapatın: bilgi ifşasını giderin, sunucu tarafı yetki doğrulamasını zorlayın ve oturum yönetimini sertleştirin. Katmanlı savunma zincirlemeyi kırar.

Kritik

SQL enjeksiyonu üzerinden veri sızması (örnek bulgu)

Etki

Bir parametredeki enjeksiyon, kavram kanıtı düzeyinde veritabanı yapısının ve örnek kayıtların güvenli biçimde çıkarılabildiğini gösterdi; yıkıcı işlem yapılmadan gerçek etki kanıtlandı.

Öneri

Parametreli sorgular/hazır deyimler kullanın; en az ayrıcalıklı veritabanı kullanıcısı ve girdi doğrulamayla katmanlı savunma uygulayın.

Yüksek

İş mantığı zafiyeti: akış adımlarının atlanmasıyla ödeme baypası (örnek bulgu)

Etki

Sipariş akışında bir doğrulama adımı doğrudan atlanabiliyordu; kavram kanıtıyla ödeme kontrolünün baypas edilebildiği güvenli biçimde gösterildi.

Öneri

Kritik akış adımlarının sunucu tarafında sırayla ve durumla doğrulanmasını zorunlu kılın; istemci güdümlü akış varsayımlarını kaldırın.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • Yönetici özeti: gerçek etki ve iş odaklı risk değerlendirmesi
  • Saldırı zinciri anlatısı: adım adım nasıl ilerlenebildiği
  • Teknik bulgu kataloğu: kanıt (PoC), etki, CVSS ve tekrar üretim
  • Kapsam, test penceresi ve yetki koşullarının belgelenmesi
  • Önceliklendirilmiş giderme yol haritası
  • Aktarım görüşmesi ve giderme sonrası yeniden test

Kimler için?

  • Yüksek riskli veya kritik/hassas veri işleyen uygulamalar
  • Zafiyet değerlendirmesi sonrası derinlik isteyen olgun ekipler
  • Müşteri veya uyum gereği bağımsız pentest talep edilen şirketler
  • Büyük sürüm/mimari değişiklik sonrası gerçek etki testi isteyenler
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • Zafiyet değerlendirmesiyle bilinen açıklar temizlendikten sonra
  • Kritik bir uygulamayı canlıya almadan önce derin güvence için
  • Kurumsal müşteri veya düzenleyici bağımsız pentest istediğinde
  • Büyük bir mimari değişiklik veya yeni kritik işlev sonrası
Karşılaştırma

Sızma Testi mi, Zafiyet Değerlendirmesi mi?

Sızma Testi (Pentest)Zafiyet Değerlendirmesi
OdakDerinlik ve gerçek etkiGenişlik ve envanter
İstismarVar; yazılı yetkiyle, güvenli sınırlardaYok; tespit ve doğrulama
ZincirlemeZafiyetleri zincirler, senaryo kurarBulguları ayrı ayrı listeler
ÇıktıSaldırı zinciri ve gerçek etki raporuÖnceliklendirilmiş açık envanteri
İdeal sıraDeğerlendirmeden sonra derinlik içinÖnce zemin temizliği için
SSS

Sıkça Sorulan Sorular

Sızma testi yetkisiz/anonim yapılabilir mi?
Kesinlikle hayır. Her sızma testi yazılı yetkilendirme, açıkça tanımlı kapsam ve üzerinde anlaşılan bir test penceresi gerektirir. Anonim veya yetkisiz saldırgan testi yapmayız; bu hem etik dışı hem yasadışıdır.
Zafiyet değerlendirmesinden farkı nedir?
Zafiyet değerlendirmesi genişliğe odaklanır ve açıkları istismar etmeden listeler. Sızma testi derinliğe odaklanır: açıkları yetkiyle istismar eder, zincirler ve gerçek iş etkisini kanıtla gösterir.
Testler sistemime zarar verir mi?
Yıkıcı işlemleri kapsam kurallarıyla sınırlar ve kavram kanıtı düzeyinde çalışırız. Riskli senaryolar için önceden mutabık kalır, mümkünse staging ortamı ve test verisi kullanır, üretimde ise düşük etkili yöntemleri anlaşılan pencerede uygularız.
Kapsamı nasıl belirliyoruz?
Birlikte belirleriz: hangi sistemler, hangi kullanıcı rolleri, hangi işlemler dahil/hariç, test penceresi ve iletişim planı yazılı olarak netleştirilir. Bu belge, çalışmanın sınırlarını tanımlar.
Bir olay olursa ne olur?
Test öncesi bir iletişim ve eskalasyon planı belirleriz. Beklenmedik bir durumda testi durdurur, sizi derhal bilgilendirir ve birlikte hareket ederiz. Şeffaflık ve kontrol esastır.
Black-box mı, white-box mı çalışıyorsunuz?
Kapsamınıza göre değişir. Bilgi/erişim verilmeyen (black-box), kısmi bilgi verilen (grey-box) veya tam bilgi/erişim verilen (white-box) yaklaşımları uygulayabiliriz. Grey/white-box genellikle daha derin ve verimli sonuç verir.
Rapor müşteri/denetim için kullanılabilir mi?
Evet. Bağımsız bir pentest raporu, yönetici özeti ve kapsam/tarih belgesiyle birlikte müşteri güvenlik anketleri ve denetimlerde kullanılabilir. Ham teknik detayları paylaşmak zorunda değilsiniz.
Sonuçta %100 güvenli olur muyum?
Hayır ve böyle bir vaat vermeyiz. Sızma testi, test anında ulaşılabilen gerçek riskleri ortaya koyar ve azaltır. Güvenlik sürekli bir döngüdür; büyük değişikliklerden sonra tekrar ve düzenli izleme gerekir.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

Sızma Testi (Pentest) için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.