Web Uygulama Sızma Testi
Web uygulamanız internete açık olduğu sürece hedeftir. Testin amacı, gerçek bir saldırganın sizin uygulamanızda ne bulabileceğini sizden önce ortaya çıkarmaktır.
Neyi test ediyoruz?
Kimlik doğrulama ve oturum
Giriş akışı, parola sıfırlama, oturum çalma, oturum sabitleme (session fixation), çok faktörlü doğrulama atlatma.
Erişim kontrolü
IDOR (nesne referansı değiştirme), BOLA, BFLA — başka kullanıcının verisine erişim, yetkisiz fonksiyon çağırma.
Enjeksiyon
SQL, NoSQL, komut, LDAP, XPath, şablon motoru (SSTI).
İstemci tarafı
XSS (yansıyan, depolanan, DOM), CSRF, tıklama hileciliği, CORS hataları.
Sunucu tarafı
SSRF, dosya yükleme, yol gezinme (LFI/RFI), deserialization, istek kaçakçılığı (request smuggling).
İş mantığı
Fiyat manipülasyonu, kupon suiistimali, adım atlama, yarış koşulu (race condition).
Yapılandırma
Güvenlik başlıkları, bilgi sızıntısı, açık yönetim paneli, varsayılan hesap.
Nasıl yapıyoruz?
Test üç katmanda yürür:
- Keşif — yüzey haritası: sayfalar, uç noktalar, parametreler, teknoloji yığını
- Elle test — her giriş noktasında manuel deneme; otomatik tarayıcı desteğiyle
- Zincirleme — bulguları birleştirerek gerçek saldırı senaryosu kurma (en değerli kısım)
Teslim edilenler
- Yönetici özeti (2 sayfa, teknik bilgi gerektirmez)
- Teknik rapor: her bulgu için kanıt, tekrar üretme adımı, CVSS puanı
- Düzeltme planı: kod seviyesinde öneri ve öncelik sırası
- Ücretsiz doğrulama turu (bulguların kapandığının kontrolü)
Süre ve kapsam
Tek uygulama için tipik süre 5 iş günüdür. Kapsam büyüklüğü, kullanıcı rolü sayısı ve entegrasyon sayısına göre uzar. Fiyatlandırma paketler bölümünde.
Ücretsiz ön değerlendirme
Kapsamı yazın; hangi testlerin gerektiğini, süreyi ve fiyat aralığını 24 saat içinde yazılı bildiririz.
Teklif İste