Web Uygulama Testi
Giriş, oturum, yetki ve veri katmanı. OWASP WSTG ile elle test.
Sisteminizi gerçek saldırgan teknikleriyle test ediyoruz. Bulduğumuz her açığı kanıtıyla, etkisiyle ve çözümüyle raporluyoruz.
Sekiz alan, tek çıktı: neyin kırılabileceğini ve nasıl kapatılacağını gösteren rapor.
Giriş, oturum, yetki ve veri katmanı. OWASP WSTG ile elle test.
REST, GraphQL, gRPC uç noktaları ve Android/iOS istemci analizi.
Bulut hesabınızın yanlış yapılandırmaları ve açık kalan servisler.
Çalışanlarınız gerçek bir saldırıda ne yapar? Ölçüyoruz.
Şirket içi ağda saldırganın izleyeceği yolu baştan sona haritalıyoruz.
Aylık tarama ve yeni açıklanan açıklar için hızlı kontrol.
Denetimde istenen teknik tedbirlerin kanıtını hazırlıyoruz.
Şüpheli durumda hızlı teknik bakış. Kanıtı bozmadan ne olduğunu anlamak.
Her hizmette aynı teslim: yönetici özeti, teknik rapor (kanıt + tekrar üretme adımı), düzeltme planı ve ücretsiz doğrulama turu. Tam kapsam dokümanını indir →
Her proje yazılı kapsam sözleşmesiyle başlar, düzeltme planıyla biter.
Hangi sistem, hangi saat, hangi teknikler — yazılı belirlenir. Gizlilik sözleşmesi imzalanır.
Dışarıdan görünen tüm yüzey çıkarılır. Hiçbir uç nokta sonradan ortaya çıkmaz.
Bulgular tespitle kalmaz; güvenli sınırlar içinde istismar edilebilirliği kanıtlanır.
İki katmanlı rapor teslim edilir. Düzeltme sonrası ücretsiz doğrulama turu dahildir.
Başlangıç fiyatları. Kesin teklif ücretsiz ön değerlendirmeden sonra yazılı verilir.
Tarayıcılar bilinen kalıpları bulur. Zincirleme senaryoyu insan kurar. İkisini birlikte kullanıyoruz.
Her bulgu istismar edilebilirliği doğrulandıktan sonra raporlanır. Sürüm listesi değil, gerçek senaryo.
Yönetici özeti sade, teknik bölüm kopyalanabilir komutlarla dolu. Geliştiriciye verebilirsiniz.
Raporu bırakıp gitmiyoruz. Doğrulama turuyla kapanıp kapanmadığını kanıtlıyoruz.
Her sektörün kendi risk profili ve mevzuat yükümlülüğü var. Test senaryolarını ona göre kuruyoruz.
Ödeme akışı, kart verisi, açık bankacılık API'leri. BDDK/PCI-DSS bakışıyla yetki ve işlem bütünlüğü testleri.
Hasta verisi gizliliği, HBYS/randevu sistemleri, tıbbi cihaz ağları. KVKK özel nitelikli veri gereklilikleri.
Sepet ve ödeme mantığı, kupon/indirim suiistimali, stok manipülasyonu, müşteri hesabı devralma senaryoları.
Rezervasyon sistemleri, misafir ağı segmentasyonu (WiFi izolasyonu), PMS entegrasyonları, kiosk güvenliği.
e-Devlet entegrasyonları, iç ağ segmentasyonu, yetkili hesap yönetimi, ihale ve doküman paylaşım sistemleri.
Çok kiracılı (multi-tenant) mimari, kiracı izolasyonu, CI/CD boru hattı, gömülü API anahtarı sızıntıları.
Aşağıdaki senaryolar sektörde sık karşılaşılan bulgu tiplerini anlatır. Müşteri adı ve sistem bilgisi gizlilik gereği paylaşılmaz.
Sipariş detay sayfası sipariş numarasıyla açılıyordu; numara değiştirildiğinde başka müşterinin siparişi, adresi ve fatura bilgisi görüntülenebiliyordu.
Müşteri verisi sızıntısı ve KVKK ihlal riski. Otomatik numara denemesiyle tüm sipariş geçmişi çekilebilirdi.
Sunucu tarafında sahiplik kontrolü eklendi; sipariş numarası yerine oturuma bağlı anahtar kullanıldı. Doğrulama turunda kapandığı kanıtlandı.
Kullanıcı rolü istemcilde tutuluyordu. İstek gövdesindeki rol alanı değiştirilerek normal hesaptan yönetici uç noktalarına erişildi.
Hesap devralma ve toplu veri erişimi mümkündü. Para hareketi yapan uç noktalar da bu yolla erişilebilir durumdaydı.
Rol sunucu tarafına taşındı; her istekte yetki sunucuda doğrulanır hale getirildi. Hassas işlemler için ikinci doğrulama eklendi.
Misafir WiFi ağı, resepsiyon ve muhasebe makinelerinin bulunduğu ağla aynı segmentteydi. Ağdaki bir kullanıcı iç sistemleri görebiliyordu.
Bir misafir kaldığı sürede iç ağdaki cihazlara erişim denemesi yapabilir, oda kartı ve rezervasyon sistemini hedefleyebilirdi.
Misafir ağı ayrı VLAN'a alındı, cihazlar arası trafik kapatıldı. Yönetim arayüzleri yalnızca yetkili segmentten erişilebilir yapıldı.
Ekibimiz yalnızca sızma testi yapan uzmanlardan oluşur. Her test, kanıt üretme ve raporlama disipliniyle yürütülür.
Her bulgu güvenli sınırlar içinde istismar edilerek doğrulanır. Teorik liste değil, gerçek senaryo raporlanır.
Testler OWASP WSTG, OWASP API Top 10, PTES ve MITRE ATT&CK çerçevesinde yürütülür. Rapor bu referansları içerir.
NDA ve yazılı kapsam sözleşmesi standarttır. Erişilen veri rapora girmez, proje sonunda imha edilir.
Kritik seviye bir açık bulunduğunda rapor beklenmez; 72 saat içinde ön bildirim yapılır.
Gizlilik nedeniyle firma adı verilmeden yayınlanmaktadır. Talep halinde referans görüşmesi ayarlanır.
Raporu okuyunca ilk kez ne yapacağımızı bildik. Bulgular öncelik sırasına dizilmişti, kritiklerin tamamı iki haftada kapandı.
Oltalama simülasyonu beklediğimizden çok öğreticiydi. Hangi departmanın riskli olduğunu rakamla gördük.
API tarafında bizim görmediğimiz bir yetki açığı bulundu. Doğrulama turunda kapandığını kanıtladılar.
Hayır. Testler bakım penceresinde, önceden belirlenen sınırlarla yapılır. Üretimi etkileyebilecek testler onayınız olmadan çalıştırılmaz.
Test öncesi gizlilik sözleşmesi imzalanır. Erişilen kişisel veriler rapora girmez, maskelenir. Proje sonunda tüm erişimler kaldırılır.
Tek uygulama 5 iş günü, web + API 10 iş günü, kurumsal kapsam 3-4 hafta. Takvim ön değerlendirmede netleşir.
Evet. Pakete göre 1-2 ücretsiz doğrulama turu dahildir. Bulgular tekrar test edilir, sonuç yazılı bildirilir.
Yalnızca yazılı yetkinizin olduğu sistemlere. Kapsam sözleşmesinde belirtilmeyen hedefler ve sahipliği kanıtlanamayan varlıklar kapsam dışıdır.
Test sözleşme kapsamında yapıldığı için korunursunuz. Bulgular yalnızca size raporlanır, üçüncü tarafla paylaşılmaz.
Sisteminizin adresini yazın; 24 saat içinde hangi testlerin gerektiğini, süreyi ve fiyat aralığını içeren dönüş yapılır. Yükümlülük doğurmaz.
Yalnızca sahibi olduğunuz veya yazılı test yetkiniz bulunan sistemler için talep gönderin. Üçüncü taraf sistemlerde yetki belgesi zorunludur.