forumKonu aç

Canlı sitemizde web pentest yapılacak — kesinti riski için test planı nasıl yazılır?

CCaner B***Katılımcı
Görev
Veri analisti
Sektör
Gayrimenkul
Yapı
20 kişilik firma
Katılım
Kas 2025
Mesaj
39
#1

B2C e-ticaret sitemiz üzerinden günde ortalama 750 sipariş alıyoruz ve yıllık ciromuzun büyük kısmı kesintisiz akışa bağlı. neyse sektörel denetim ve ödeme altyapısı sağlayıcımızın zorunlu kıldığı kurallar gereği sistemimize harici bir sızma testi yaptırmamız gerekiyor. Test ortamımız (staging) canlı veri tabanı ve üçüncü taraf entegrasyonlarıyla birebir örtüşmediği için denetçi doğrudan canlı ortamda test yapılmasını şart koştu.

Ancak yönetim olarak çok tedirginiz; yapılacak otomatik zafiyet taramalarının veya exploit denemelerinin veri tabanını kilitlemesinden stokları hatalı tüketmesinden veya müşterilerin ödeme adımlarında kesinti yaşamasından korkuyoruz. Geçen yıl sektörden bir tanıdığımızın canlı test sırasında sepet modülü tamamen çökmüştü.

Canlı sistemde kesinti veya veri bozulması yaşamadan web pentest gerçekleştirebilmek için test planı nasıl hazırlanmalı? Test saatleri kapsam dışı bırakılacak alanlar ve acil durum durdurma şartı sözleşmeye nasıl dökülür?

OOkan I***Katılımcı
Görev
Ön muhasebe
Sektör
Kozmetik
Yapı
tek kişilik işletme
Katılım
Kas 2023
Mesaj
260
En çok yardımcı olan#2

Kısa cevap: Canlı sistemde web sızma testi yapılırken kesinti riskini önlemek için test planında DoS ve DDoS testlerinin kapsam dışı bırakılması, yoğun taramaların düşük trafik saatlerine çekilmesi ve tek talimatla testi kesen acil durdurma mekanizmasının tanımlanması şarttır. Ayrıca test trafiğini canlı müşterilerden ayırmak için özel HTTP başlığı kullanımı zorunlu tutulmalıdır.

Hazırlayacağınız Test Kuralları belgesinde şu 4 temel madde mutlaka yer almalıdır:

1) Zamanlama ve İstek Hızı Kısıtlaması: Yoğun paket gönderen otomatik tarayıcıların çalışması yalnızca trafiğin en dip yaptığı gece 01:00 ile 05:00 saatleri arasına sınırlandırılmalıdır. Gündüz saatlerinde ise sadece manuel kontroller ve saniyede belirlenen istek sayısını aşmayan düşük frekanslı testlere izin verilmelidir.

2) Kapsam Dışı Alanlar ve İş Mantığı: Veri tabanında kilitlenmeye yol açabilecek sepet doldurma döngüleri, SMS ve e-posta tetikleyen formlar ile canlı ödeme altyapısı test kapsamı dışında tutulmalıdır. Ödeme adımları için sahte sanal pos veya test modu tanımlanmalıdır.

3) Özel HTTP Başlığı ve IP Tanımlama: Testi gerçekleştiren ekibin sabit dış IP adresleri güvenlik duvarında tanımlanmalı ve yaptıkları her isteğe 'X-Security-Test: FirmaAdi' gibi özel bir başlık eklemeleri zorunlu tutulmalıdır. Bu sayede loglarda test trafiği ile gerçek müşteri trafiği birbirine karışmaz.

4) Acil Durdurma Şartı: Test esnasında sunucu işlemci yükü yüzde yetmiş sınırını aşarsa veya sistem yanıt sürelerinde belirgin gecikme başlarsa, nöbetçi sistem yöneticinizin tek bir aramasıyla test derhal durdurulabilmelidir.

EEbru K***KatılımcıTopluluk üyesi
Katılım
Ağu 2025
Mesaj
113
#3

Otomatik zafiyet tarayıcıların form doldurma özelliklerine dikkat edin. Eğer bülten kaydı veya iletişim formunu taramaya başlarlarsa 10 dakikada kuyruğa 20 bin sahte e-posta sokup giden posta sunucunuzun kara listeye girmesine neden olabilirler. Bu formları tarama dışı bırakın.

AAycan Ş***UzmanTopluluk üyesi
Katılım
Nis 2026
Mesaj
259
#4

Test ekibine özel bi test kullanıcısı açın ve bakiyesini tanımlayın. Sakın gerçek müşterilerin görebileceği stoklu ürünler üzerinde silme veya sepete rezerve etme denemeleri yapmalarına izin vermeyin, sonra stoklar kilitleniyor.

YYusuf Ç***UzmanTopluluk üyesi
Katılım
Şub 2024
Mesaj
419
#5

İki sene önce canlıda test yaptırdık test uzmanı arkadaş veri tabanında SQL Injection ararken uyutma komutu içeren bir sorgu fırlattı. Veri tabanı bağlantı havuzu 3 dakika içinde tükendi ve canlı sitede tüm ödeme ekranı 20 dakika boyunca hata verdi. Nöbetçi devops şart.

İİlker P***Katılımcı
Görev
Grafik tasarımcı
Sektör
Eğitim
Yapı
yeni kurulmuş girişim
Katılım
Kas 2022
Mesaj
162
#6

Biz gece 02:00-06:00 aralığında yaptırdık. Günlük 1.000 siparişlik sitede gece sipariş sayısı 15'e kadar düşüyor. Olası bir kilitlenmede müşteri kaybı maliyetimiz sıfıra yakın oldu, kesinlikle mesai saatinde canlı test yaptırmayın.

FFatih G***Katılımcı
Görev
Üretim planlama
Sektör
Bilişim hizmetleri
Yapı
orta ölçekli işletme
Katılım
Kas 2024
Mesaj
31
#7

Ödeme geçidi tarafını nasıl test edecekler? Canlı pos üzerinden kuruşluk çekim mi yapacaklar yoksa sahte gateway mi kuracaksınız? Burası sözleşmede net değilse finans tarafı karışır.

UUğur Y***KatılımcıTopluluk üyesi
Katılım
Haz 2023
Mesaj
38
#8

test planına mutlaka tek yetkili telefon numarası yazın ve bir gariplik hissedildiği an pentest yapan kişi o numardan gelen dur çağrısılya araçları kapatmalı

VVildan A***Katılımcı
Görev
Sistem yöneticisi
Sektör
Kozmetik
Yapı
20 kişilik firma
Katılım
Oca 2023
Mesaj
32
#9

Canlı ortam ile staging ortamını birebir yapamayıp canlıda stres testi tadında pentest yapmak bizim sektöre özgü harika bir macera arayışı. Bari yedekleri testten bir saat önce tam alın da ertesi sabah felaket senaryosu yaşamayın.

BBarış C***Yeni üye
Görev
Tedarik zinciri yöneticisi
Sektör
Turizm
Yapı
iki şubeli işletme
Katılım
Tem 2026
Mesaj
249
#10

Hazırlanacak test sözleşmesinde tarafların sorumlulukları açıkça belirtilmeli, test ekibinin onaylanan plan ve saatlerin dışına çıkması durumunda doğacak ticari zararlardan yüklenici firmanın sorumlu olacağı hükme bağlanmalıdır.

HHüsniye E***KatılımcıTopluluk üyesi
Katılım
Eyl 2024
Mesaj
260
#11

Geçen yıl neredeyse aynısını yaşadık. neyse kararı verirken elinizde hangi veri var önce ona bakın.

Tecrübeyle sabit.

BBurhanKatılımcı
Görev
Emekli mühendis
Katılım
Ağu 2024
Mesaj
132
#12

Bunu yaparken bakılacak üç şey var. Asıl mesele rakam değil, o rakamın neye göre çıktığı.

Herkesin yaptığı şey, doğru olduğu anlamına gelmiyor. Ben olsam bu yoldan giderdim.

OOkan U***Katılımcı
Görev
Veri giriş elemanı
Sektör
Perakende
Yapı
imalathane
Katılım
Kas 2022
Mesaj
84
#13

Katılıyorum.

TTolga M***Katılımcı
Görev
Kurye koordinatörü
Sektör
Spor ve fitness
Yapı
300 kişilik kurum
Katılım
Nis 2024
Mesaj
66
#14

üç ayrı görüş çıktı hepsi birbirini tamamlıyor. bir konuda üç farkıl cevap alıyorsanız soru yanlış sorulmuştur.

yanlışım varsa düzeltin.

RReyhan K***Katılımcı
Görev
Bilgi işlem müdürü
Sektör
Elektrik-elektronik
Yapı
bölge bayisi
Katılım
Nis 2023
Mesaj
93
#15

Takipteyim.

İİbrahim K***KatılımcıTopluluk üyesi
Katılım
Mar 2026
Mesaj
4
#16

Bunu yaparken bakılacak üç şey var. Yanlış alarmı azarlarsanız bi daha kimse bildirim yapmıyor.

Benim görüşüm bu, kesin doğru diye yazmıyorum.

GGürkan K***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
Catering
Yapı
120 kişilik şirket
Katılım
Ara 2024
Mesaj
157
#17

Aynen öyle üstelik bu kadar bilinmiyor. Bunu tek başına yapmaya çalışmak en pahalı yol.

KKübra Ö***VeteranTopluluk üyesi
Katılım
Nis 2024
Mesaj
317
#18

Geçen yıl neredeyse aynısını yaşadık. Küçük ölçekte işe yarayan çözüm büyüyünce çöküyor, bunu geç öğrendim.

Umarım işinize yarar.

FFiliz P***Katılımcı
Görev
Üretim müdürü
Sektör
E-ticaret
Yapı
300 kişilik kurum
Katılım
Haz 2025
Mesaj
166
#19

Uzun süre bu işle uğraştım. Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek.

Not olarak bırakayım, lazım olur.

LLevent E***Katılımcı
Görev
Depo sorumlusu
Sektör
Sağlık hizmetleri
Yapı
120 kişilik şirket
Katılım
Tem 2024
Mesaj
108
#20

bunu yazdığınız icin teşekkurler, doğrusu bu. yedeğin aynı ağda ve aynı kimlikle erişilebilir olması onu hedefin parçası yapıyor.

web pentset test planı tarafında yapılan hata genelde geri dönülebilir ama pahalı. sorunuz olursa yazın elimden geldiğince cevaplarım.

Yanıt yaz