forumKonu aç

Ajansın bıraktığı kodu devraldık — güvenli kod incelemesi nasıl yapılmalı ve nereden başlanmalı?

SSultan A***Katılımcı
Görev
Test uzmanı
Sektör
Nakliyat
Yapı
300 kişilik kurum
Katılım
Ağu 2025
Mesaj
143

Doki · KVKK uyum danışmanlığı · 2023

#1

Dallas'ta faaliyet gösteren 12 kişilik bir nakliye ve lojistik girişimiyiz. Müşterilerimizin yük tekliflerini incelediği, taşıma evraklarını yüklediği ve anlık konteyner takibi yapabildiği özel bir web portalı geliştirmek için bir yazılım ajansıyla 10 ay çalıştık. Projeye yaklaşık 35.000 USD harcadık. Geliştirme süreci tamamlandı, kabul testlerini yaptık ve ajansla sözleşmemiz sona erdi. Kodların tamamını Git depomuzda devraldık.

Bakım ve yeni özellikleri içeride yürütmek amacıyla işe aldığımız kıdemli yazılımcımız, depoyu klonlayıp ilk incelemeyi yaptığında bizi telaşlandıran bulgularla karşılaştı. Veritabanı kök şifresi ve harici SMS servisi anahtarlarının açık metin olarak kod dosyalarının içine yazıldığını, bazı açık kaynak kütüphanelerin ise en az iki yıldır güncellenmediğini fark etti. Portalda toplam 45 bin satır PHP ve JavaScript kodu bulunuyor.

Sistemde bilmediğimiz arka kapılar, yetkilendirme açıkları ya da veri sızıntısına yol açacak açıklar olmasından ciddi endişe duyuyoruz. Tek bir yazılımcıyla kapsamlı bir güvenli kod incelemesi sürecini nereden başlatmalıyız ve hangi adımları izlemeliyiz?

HHilal Z***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
136
En çok yardımcı olan#2

Kısa cevap: Güvenli kod incelemesi, otomatik statik analiz araçlarıyla bilinen açıkların ve bağımlılıkların taranması, ardından kritik iş mantığı ve kimlik doğrulama adımlarının manuel olarak denetlenmesi sürecidir. Tek bi yazılımcının 45 bin satırı elle okuması mümkün olmadığından, süreci otomatik tarama, bağımlılık kontrolü ve hedefe yönelik manuel denetim olarak üç aşamada yürütmelisiniz.

İlk aşama, depodaki hassas verilerin temizlenmesi ve bağımlılıkların taranmasıdır. Kodun içine gömülü şifreler yalnızca dosyadan silinmemeli, veritabanı ve harici servislerde derhal yenilenmelidir. Ardından açık kaynak bağımlılık tarayıcıları çalıştırılarak kullanılan kütüphanelerdeki bilinen güvenlik açıkları tespit edilmeli ve yamalanmalıdır.

İkinci aşama, statik kod analizi araçlarının devreye alınmasıdır. Bu araçlar derleme öncesinde kaynak kodu baştan sona tarayarak SQL enjeksiyonu siteler arası betik çalıştırma ve güvensiz girdi denetimi gibi temel açıkları dakikalar içinde raporlar.

Üçüncü ve en kritik aşama ise manuel iş mantığı denetimidir. Otomatik araçlar bir müşterinin başkasına ait navlun belgesini veya faturasını görüntüleyip görüntüleyemeyeceğini anlayamaz. Geliştiriciniz özellikle kullanıcı yetkilendirmesi, evrak yükleme fonksiyonları ve dışarıya açılan API uç noktalarını manuel olarak tek tek denetlemelidir.

MMehmet M***Katılımcı
Görev
Dijital pazarlama uzmanı
Sektör
Eğitim
Yapı
bölge bayisi
Katılım
Kas 2025
Mesaj
302
#3

İlk acil adımınız Git geçmişini temizlemek olmalı. Kod dosyasındaki şifreyi silip yeni commit atsanız bile o şifreler Git geçmişinde sonsuza kadar açık kalır. Açık kaynaklı gizli bilgi tarayıcılarıyla tüm commit geçmişini tarayın, geçmişi baştan yazarak anahtarları temizleyin ve o şifreleri derhal sunuculardan değiştirin.

DDilara T***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Lojistik
Yapı
holding bünyesinde bir şirket
Katılım
Ağu 2024
Mesaj
333
#4

Hemen yarın geliştiriciniz paket yöneticisinin yerel güvenlik denetim komutunu çalıştırsın. İki yıllık kütüphanelerin içinde muhtemelen yayınlanmış onlarca kritik güvenlik bülteni vardır. Sadece paketleri güncel ve kararlı sürümlere yükseltmek bile riskinizin yarısını anında ortadan kaldırır.

OOnur A***UzmanTopluluk üyesi
Katılım
Kas 2025
Mesaj
64
#5

Biz de geçen yıl devraldığımız 30 bin satırlık projede statik kod analizi çalıştırdık. Sistem 142 potansiyel uyarı verdi, geliştiricimiz bunları incelediğinde 8 tanesinin doğrudan veritabanı sızıntısına yol açabilecek gerçek açık olduğunu gördü. Bu 8 açığı kapatmak sadece üç günümüzü aldı.

İİlknur O***Katılımcı
Görev
Kurye koordinatörü
Sektör
Hayvancılık
Yapı
zincir mağaza
Katılım
Şub 2025
Mesaj
109
#6

Otomatik analiz araçlarına çok fazla güvenmeyin, binlerce satırlık raporda çıkan yüzlerce yanlış pozitif uyarı arasında boğulabilirsiniz. En büyük veri sızıntıları kütüphane açıklarından deil, ajans yazılımcısının 'nasılsa kimse denemez' diyerek atladığı basit oturum kontrolü hatalarından çıkar. Manuel mantık testine ağırlık verin.

SSena S***KatılımcıTopluluk üyesi
Katılım
May 2023
Mesaj
175
#7

sifreleri koda gomen ajans buyuk ihtimalle dosya yukleme kismina da hic bakmamistir... musteri evrak yuklerken arkaya php calistirabilir dosya atilabiliyor mu acilen onu test edin en tehlikeli kapi orasi.

BBurcu E***Katılımcı
Görev
İdari işler sorumlusu
Sektör
Gayrimenkul
Yapı
40 kişilik üretim firması
Katılım
Şub 2023
Mesaj
37
#8

Tespit edilen bulguları kurumsal bir güvenlik risk matrisinde kayıt altına alınız. Açıkları kritik, yüksek ve orta olarak derecelendirin. Veritabanı ve müşteri gizliliğini doğrudan tehdit eden kritik açıklar kapatılmadan sistemin canlı ortamda müşteri kullanımına açık kalması hukuki açıdan ciddi sorumluluklar doğurabilir.

BBetülUzman
Görev
Yönetim danışmanı
Katılım
Eki 2023
Mesaj
164
#9

Ajansla yapılan sözleşmeyi tekrar açıp bakın. Çoğu sözleşmede kodun sektörel standartlara ve temel güvenlik pratiklerine uygun teslim edileceğine dair gizli veya açık bi garanti maddesi bulunur. Kod içine şifre gömmek açık bi ayıplı hizmettir, düzeltmeler için ajansa resmi bi ihtarda bulunma hakkınız olabilir.

İİlknur C***KatılımcıTopluluk üyesi
Katılım
Şub 2025
Mesaj
18
#10

statik kod inceleme araclari kodlari calistirmadan nsl inceliyor? canli sunucuya kurmadan ve veeriitabanina baglanmadan bi fonksiyonun acik icerdigini bu araclar tam olarak nsl anlayabiliyor?

HHalideYeni üye
Görev
Vakıf yöneticisi
Katılım
Ağu 2024
Mesaj
44
#11

güvenli kod incelemesi konusunda hiç tecrübem yok, o yüzden soruyorum. İlk üç ay her şey iyi gider, sorun dördüncü ayda çıkar.

Küçük bir deneme ile başlayın, tmmını bir anda bağlamayın. Sorunuz olursa yazın, elimden geldiğince cevaplarım.

HHüseyin Z***KatılımcıTopluluk üyesi
Katılım
Mar 2023
Mesaj
76
#12

ben de meerak ediyorum

İİsmail Ş***Katılımcı
Görev
Sistem destek elemanı
Sektör
Mobilya üretimi
Yapı
butik ajans
Katılım
Nis 2024
Mesaj
32
#13

Bu yaklaşımın bir bedeli var o da konuşulmuyor. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

MMustafa A***Katılımcı
Görev
Bölge müdürü
Sektör
Kağıt
Yapı
kooperatif
Katılım
Mar 2023
Mesaj
37
#14

Aynı şeyi ben de düşünüyordum. Otomatik tarama raporu ile sızma testi aynı şey değil.

Ben olsam bu yoldan giderdim.

EEmre K***Katılımcı
Görev
Kurye koordinatörü
Sektör
Hukuk
Yapı
kooperatif
Katılım
Şub 2025
Mesaj
1
#15

Aynısını yaşadım. Ölçmeden karar verince hep aynı yere geliyoruz.

Bu kadar, uzattıysam kusura bakmayın.

AAlper Ç***Katılımcı
Görev
Müşteri hizmetleri temsilcisi
Sektör
Nakliyat
Yapı
120 kişilik şirket
Katılım
Tem 2024
Mesaj
41
#16

Aynı şeyi ben de düşünüyordum. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

Küçük ölçekte işe yarayan çözüm büyüyünce çöküyor, bunu geç öğrendim. Not olarak bırakayım, lazım olur.

MMert E***KatılımcıTopluluk üyesi
Katılım
Eyl 2024
Mesaj
28
#17

bunu yaparken bakılacak üç şey var. inasnlra süreci değil, alışkanlığı savunur. direnç oradan gelir.

SSerkan S***KatılımcıTopluluk üyesi
Katılım
Oca 2023
Mesaj
87
#18

aynı durumdayım, o yüzden soruyorum. neyse izin ve kapsam yazılı değilse o test başlamasın.

kayıt tutmyan hiçbi süreç düzelmiyor çünkü neyi düzelteceğinizi bilmiyorsunuz. benim görüşüm bu kesin doğru diye yazmıyorum.

MMustafa M***Katılımcı
Görev
Kalite kontrol elemanı
Sektör
Gıda toptancılığı
Yapı
bölge bayisi
Katılım
Şub 2024
Mesaj
106
#19

Bende tam tersi oldu o yüzden yazıyorum. güvenli kod incelemesi tarafında yapılan hata genelde geri dönülebilir ama pahalı.

Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek.

BBurak Can M***Veteran
Görev
Kurucu · e-ticaret
Yapı
20 kişilik firma
Katılım
Nis 2023
Mesaj
212
#20

Kafamdaki soru işareti kalktı teşekkürler. Bir sorunu fark etme süreniz, o sorunun maliyetini doğrudan belirliyor.

Sorunuz olursa yazın elimden geldiğince cevaplarım.

Yanıt yaz