forumKonu aç

Kendi ekibimizle yayından önce kodu güvenlik açısından incelemeye nasıl başlarız?

CCansu K***Katılımcı
Görev
Lojistik planlama
Sektör
Hukuk
Yapı
holding bünyesinde bir şirket
Katılım
Ara 2022
Mesaj
191
#1

Biz Austin merkezli 4 kişilik çekirdek bi yazılım ekibiyiz. B2B lojistik firmalarına aylık 18.000 dolar abonelik geliri getiren bi operasyon paneli işletiyoruz. Şimdiye kdr kod incelemelerimiz çoğunlukla mimari temizlik iş mantığı doğruluğu ve performans odaklı ilerledi. Açıkçası güvenlik kontrolleri hep arka planda kaldı ve sadece şifreleri açıkta bırakmamak seviyesinde tutuldu.

Geçen hafta kurumsal bi müşterimiz sözleşme yenilemeden önce üçüncü taraf sızma testi talep etti ve rapor geldiğinde yetkilendirme atlaması ve veri doğrulama eksikliği gibi utanç verici açıklar yakalandı. Düzeltmeleri yaptık ancak artık her sürüm çıkışından önce kodu güvenlik açısından düzenli taramak istiyoruz. Ekipte ayrı bi siber güvenlik uzmanı yok.

Bütçemiz sınırlı, dışarıdan sürekli denetçi tutacak 10.000 dolarımız her ay yok. Küçük bi yazılım ekibi iş akışını kitlemeden güvenli kod inceleme pratiğini sıfırdan nasıl hayata geçirebilir? Hangi adımlardan başlamalıyız?

BBurak O***Katılımcı
Görev
Operasyon müdürü
Sektör
Mücevherat
Yapı
yeni kurulmuş girişim
Katılım
Şub 2023
Mesaj
192
En çok yardımcı olan#2

Kısa cevap: Güvenli kod inceleme pratiği, ayrı bir güvenlik uzmanı olmadan da geliştirici iş akışına otomatik statik analiz araçları eklenerek ve her çekme isteğinde belirli riskli alanlara odaklanan bir kontrol listesi uygulanarak başlatılabilir. Sürecin amacı her zafiyeti ilk günden yakalamak dgl, en yaygın ve tehlikeli açıkları geliştirme anında engellemektir.

İlk adım olarak kod deponuzdaki sürekli entegrasyon hattına açık kaynaklı statik kod analiz araçlarını ekleyin. Bu araçlar her çekme isteğinde otomatik devreye girmeli; bilinen güvensiz fonksiyonları, kütüphane bağımlılıklarındaki açık açıkları ve koda yanlışlıkla gömülmüş gizli anahtarları geliştiriciye anında bildirmelidir. Bu otomasyon insan gözünün gözden kaçıracağı temel zafiyetleri sıfır ek lisans maliyetiyle eler.

İkinci adımda ekip içi kod inceleme şablonunuza 5 maddelik bir güvenlik kontrol listesi ekleyin: 1) Harici kullanıcı girdileri katı şekilde doğrulanıp temizleniyor mu, 2) Nesne düzeyinde yetki kontrolü yapılmış mı, 3) Hassas veriler sistem kayıtlarına veya yanıtlara kontrolsüz sızıyor mu, 4) Veritabanı sorgularında parametrik yapı kullanılmış mı, 5) Hata mesajları altyapı detaylarını dışarı açıyor mu. İnceleyen geliştirici bu beş maddeyi onaylamadan kod ana dala birleştirilmemelidir.

Üçüncü olarak, her çeyrekte bi yarım günü güvenli kodlama toplantısına ayırın. Son raporda karşınıza çıkan yetkilendirme atlaması gibi gerçek açıkları vaka olarak inceleyip ekibin farkındalığını artırın. Dışarıdan sızma testini ise her ay değl, yılda bi kez büyük sürüm öncesi yaptırarak bütçenizi koruyun.

TTolga Y***KatılımcıTopluluk üyesi
Katılım
Ara 2023
Mesaj
2
#3

Otomasyon tarafında statik analiz kadar bağımlılık taraması da kritik. Kullandığınız harici kütüphanelerdeki bilinen güvenlik açıklarını derleme anında kontrol eden açık kaynak bağımlılık denetleyicileri kurun. Ayrıca yetkilendirme açıklarını engellemek için kod tarafında iş mantığını denetleyen birim ve entegrasyon testlerini zorunlu kılın; kullanıcı kimliği ile veri nesnesi eşleşmesi test edilmeden kod geçmemeli.

RRecep D***Katılımcı
Görev
İçerik editörü
Sektör
Enerji
Yapı
iki şubeli işletme
Katılım
Şub 2025
Mesaj
4

Doki · Log yönetimi kurulumu · 2026

#4

Dört kişilik bir ekipte güvenlik kontrolünü tek bir kişinin sırtına yüklerseniz o kişi kısa sürede darboğaz olur. İncelemeyi bir ceza veya onay mekanizması değil, ortak sorumluluk haline getirin. Her çekme isteğinde iki göz kuralı uygulayın; kodu yazan değil, inceleyen kişi güvenlik maddelerini tek tek işaretlesin. Basit bir kontrol listesi bile hataların çoğunu daha geliştirme ortamındayken yakalar.

ek: aşağıda sorulmuş, cevabı ikinci mesajda yazdım.

HHakan B***Uzman
Görev
İnsan kaynakları uzmanı
Sektör
Plastik
Yapı
yeni kurulmuş girişim
Katılım
Oca 2026
Mesaj
409
#5

Hemen yarın sabah başlayabileceğiniz en pratik adım çekme isteği şablonunuza güvenlik başlığı açmaktır. Geliştirici kodu göndermeden önce 'Kullanıcı girdisini doğruladım' ve 'Yetki kontrolü ekledim' kutucuklarını işaretlemek zorunda kalsın... Bu iki soru bile yazılımcıyı kodu göndermeden önce durup düşünmeye zorlar.

HHakan G***Katılımcı
Görev
Satın alma sorumlusu
Sektör
Su ürünleri
Yapı
300 kişilik kurum
Katılım
Eki 2024
Mesaj
185
#6

bizim ekipte de benzer sey oldu haariici kutuphaneler yuzunden patlamistik... ucretsiz acik kaynak tarama araclarini depoya bagladik acik bulunca birlestirmeyi engelliyor. iste ilk bassta herkes sikayet etti ama iki haftada alistik kafamiz cok rahatladi.

GGizem M***Katılımcı
Görev
Endüstri mühendisi
Yapı
zincir mağaza
Katılım
Haz 2024
Mesaj
96
#7

Geçen yıl benzer bi süreçten geçtik. Otomatik statik analizi ve çekme isteği kontrol listesini oturttuktan sonra, altı ay sonraki bağımsız güvenlik testinde tespit edilen kritik bulgu sayısı sıfıra indi. İnceleme sürelerimiz çekme isteği başına ortalama sadece 12 dakika uzadı. Harcadığımız bu 12 dakika bizi binlerce dolarlık acil yama maliyetinden kurtardı.

FFiliz S***Katılımcı
Görev
Yazılım geliştirici
Sektör
Matbaa
Yapı
yeni kurulmuş girişim
Katılım
Nis 2026
Mesaj
129
#8

Müşterinizin yaptırdığı sızma testi raporunda çıkan yetkilendirme atlaması tam olarak API katmanında mı yoksa veritabanı sorgusu düzeyinde mi gerçekleşmiş? Eğer API uç noktalarında merkezi bir yetki katmanı yoksa, her fonksiyon içine tek tek kontrol yazmak ileride yine açık üretir. Mimarinizde merkezi bir kimlik ve erişim kontrolü var mı?

FFerhat E***KatılımcıTopluluk üyesi
Katılım
Haz 2024
Mesaj
181
#9

Otomatik tarayıcılara çok fazla güvenmeyin. Statik analiz araçları kütüphane açıklarını veya basit SQL açıklarını iyi yakalar ama sizin yaşadığınız yetkilendirme atlaması gibi iş mantığı hatalarını asla göremez. Biri 'A kullanıcısı B nin faturasını görebiliyor mu' testini koda bakarak mantıksal olarak yapmadığı sürece hiç bir otomatik yazılım sizi o rapordan kurtaramaz.

BBeyza K***Uzman
Görev
Sosyal medya sorumlusu
Sektör
Yazılım
Yapı
yeni kurulmuş girişim
Katılım
Tem 2025
Mesaj
2
#10

Toparlarsak yol haritası net: 1) Ücretsiz otomatik araçları depoya entegre edip bağımlılıkları ve temel açıkları taratın, 2) Çekme isteklerine yetkilendirme ve veri doğrulama odaklı 5 maddelik inceleme şartı koyun, 3) İş mantığı kontrollerini geliştiricilerin manuel incelemesine emanet edin. Büyük bütçelere gerek yok, disiplin yeterli.

AAycan K***Katılımcı
Görev
Mağaza müdürü
Sektör
Catering
Yapı
20 kişilik firma
Katılım
Mar 2024
Mesaj
132
#11

Aynısını yaşadım.

TTayfunVeteran
Görev
Yazılım şirketi sahibi
Katılım
May 2023
Mesaj
228

Doki · E-ticaret altyapısı · 2024

#12

Bir dönem biz de aynı yerde takıldık. Karar verirken en kötü senaryoyu da yazın, sadece iyisini değl.

Başka türlü yapan varsa onu da merak ederim.

EEbru K***Katılımcı
Görev
Sistem yöneticisi
Sektör
Sağlık hizmetleri
Yapı
yeni kurulmuş girişim
Katılım
Haz 2024
Mesaj
28
#13

çok teşekkurler buügn deneyeceğim.

GGamze G***Uzman
Görev
İnsan kaynakları müdürü
Sektör
Güvenlik hizmetleri
Yapı
orta ölçekli işletme
Katılım
Nis 2022
Mesaj
218

Doki · Oltalama farkındalık eğitimi · 2025

#14

Kaydettim.

MMeryem S***Katılımcı
Görev
Sistem yöneticisi
Sektör
Elektrik-elektronik
Yapı
iki şubeli işletme
Katılım
Mar 2026
Mesaj
398
#15

Sonuna kadar katılıyorum. Envanter çıkarmadan alınan önlem, görmediğiniz kapıyı açık bırakıyor.

Bizde en çok zaman kaybettiren şey kimin karar vereceğinin belli olmamasıydı.

MMurat T***Katılımcı
Görev
Ağ yöneticisi
Sektör
Sigortacılık
Yapı
butik ajans
Katılım
Oca 2025
Mesaj
80
#16

Aynı hatayı yapmayın diye yazıyorum. Test edilmemiş bi yedek yedek değildir.

Bir sorunu fark etme süreniz o sorunun maliyetini doğrudan belirliyor. Başka türlü yapan varsa onu da merak ederim.

ZZehra K***KatılımcıTopluluk üyesi
Katılım
Mar 2025
Mesaj
86
#17

Bunu yaparken çok düşülen bir hata var. Zaman kaybının çoğu, onay bekleyen işlerde birikiyor.

Benim görüşüm bu, kesin doğru diye yazmıyorum.

HHakan Y***Yeni üye
Görev
İnsan kaynakları uzmanı
Sektör
Reklam ve tanıtım
Yapı
yeni kurulmuş girişim
Katılım
Eyl 2026
Mesaj
4
#18

Küçük bir işletmeyim, benim tarafımdan anlatayım. Herkesin yaptığı şey, doğru olduğu anlamına gelmiyor.

Sormaktan çekinmeyin, sormayan hep daha pahalıya ödüyor.

FFatma E***KatılımcıTopluluk üyesi
Katılım
Eki 2025
Mesaj
89
#19

kafamdaki soru işaerti kalkı teşekkurler

ŞŞerife U***Katılımcı
Görev
Lojistik planlama
Sektör
Medya ve yayıncılık
Yapı
yeni kurulmuş girişim
Katılım
Ağu 2022
Mesaj
11
#20

Anlamadığım bi yer var. İlk kez yapıyorsanız küçük başlayın ölçek sonra gelir.

Test edilmemiş bir yedek, yedek değildir... Ben olsam bu yoldan giderdim.

Bu konu kapatıldı.Nöbetçi konuyu çözüme ulaşmış olarak işaretledi. Benzer bir durumunuz varsa yeni konu açabilirsiniz.
Konu aç