forumKonu aç

İhale için pentest istediler: tam olarak nedir ve ne zaman buna değer?

İİbrahim Y***Katılımcı
Görev
İdari işler sorumlusu
Sektör
Kimya
Yapı
bölge bayisi
Katılım
Ara 2022
Mesaj
239
#1

Barselona'da 7 kişilik ekibimizle yerel yönetimler ve kamu iştirakleri icin randevu ve evrak takip yazılımları geliştiriyoruz. Geçen hafta Katalonya bölgesinde bir belediyenin 55.000 EUR bütçeli dijital altyapı ihalesine başvuru hazırlığına başladık. Ancak teknik şartnamede bağımsız bir siber güvenlik firmasından onaylı güncel "pentest raporu" şartı konulmuş.

Daha önce hiç bu tarz bi denetimden geçmedik. Geleneksel yazılım testlerimizi kendi bünyemizde yapıyoruz ve sistemimizin güvenli olduğunu düşünüyorduk. Dışarıdan aldığımız ilk iki teklif 4.500 EUR ile 7.000 EUR arasında değişiyor ve bu bizim gibi küçük bi yazılım şirketi için oldukça ciddi bi nakit çıkışı demek.

Pentest tam olarak neyi kapsar ve ne işe yarar? Otomatik bi yazılım taramasından mı ibarettir yoksa manuel müdahale içerir mi? İhaleyi kazanacağımızın kesin olmadığı bi aşamada bu harcamayı yapmak gerçekten mantıklı mı, yoksa kamu ihalelerinde bu standart bi zorunluluk mudur?

OOkan I***Katılımcı
Görev
Ön muhasebe
Sektör
Kozmetik
Yapı
tek kişilik işletme
Katılım
Kas 2023
Mesaj
260
En çok yardımcı olan#2

Kısa cevap: Pentest, etik güvenlik uzmanlarının sisteminize gerçek bir saldırgan gibi yaklaşarak güvenlik açıklarını bulduğu, bunları istismar ederek nerelere kadar sızabildiğini gösteren kontrollü bir simülasyondur. Otomatik tarayıcıların göremediği iş mantığı hatalarını, yetki aşımı açıklarını ve karmaşık veri tabanı zafiyetlerini manuel testlerle ortaya çıkarır.

Otomatik zafiyet taraması ile pentest sıkça karıştırılır. Otomatik tarama bir yazılımın bilinen açıkları listelemesidir ve birkaç saatte biter. Gerçek bir sızma testi ise uzmanların günlerce uygulamanızın kaynak kodlarını, API uçlarını, oturum yönetimini ve sunucu yapılandırmasını kurcalaması demektir. Şartnamede 'bağımsız pentest raporu' isteniyorsa belediye sadece yeşil onaylı otomatik bir PDF değil, metodolojisi belli, bulguları risk derecelerine göre ayrılmış ve yeniden test edilmiş bir rapor bekliyordur.

İhale açısından bakarsak: İspanya'da kamu kurumları kamu veri güvenliği standartları gereği üçüncü taraf yazılımlarda bu testi şart koşmak zorundadır. Bu harcama sadece bu ihale için bir maliyet değil, ürününüzün kurumsal olgunluk belgesidir. Alacağınız 4.500 EUR seviyesindeki teklif kapsamına mutlaka bakın; raporda çıkan açıkları kapattıktan sonra ücretsiz bir doğrulama testi (re-test) veriyorlar mı teyit edin. Bu raporu bir kez aldığınızda bir yıl boyunca benzer diğer kamu ihalelerinde de güvenle sunabilirsiniz.

HHilal B***Veteran
Görev
Grafik tasarımcı
Sektör
Elektrik-elektronik
Yapı
bölge bayisi
Katılım
Ara 2023
Mesaj
17
#3

Şartnamede testin türüne bakın. Black-box sistem hakkında hiçbir bilgi verilmeden yapılan testtir, grey-box ise kullanıcı hesabı verilerek arayüz ve yetkilendirme açıklarının tarandığı yöntemdir. Belediyeler genellikle grey-box ister.

OOrhan D***Uzman
Görev
Mağaza görevlisi
Sektör
Bilişim hizmetleri
Yapı
yeni kurulmuş girişim
Katılım
Kas 2024
Mesaj
228
#4

Geçen yıl Madrid'de benzer bir projede 5.200 EUR ödeyip test yaptırdık. Kendi yazdığımız kodda iki kritik yetki aşımı açığı buldular; dışarıdan biri diğer kullanıcıların belgelerini görebiliyormuş. İhaleyi kazandık ama daha önemlisi olası bir veri skandalından kurtulduk.

YYasemin K***KatılımcıTopluluk üyesi
Katılım
Oca 2024
Mesaj
82
#5

Piyasada 1.500 EUR fiyat verip sadece otomatik açık kaynak tarama aracı çalıştıran ve raporu yapay zekayla süsleyen yerler var. Kamu kurumları böyle yüzeysel raporları incelemede hemen eliyor, paranız tamamen boşa gider.

SSinemUzman
Görev
Proje yöneticisi
Katılım
Eki 2023
Mesaj
176
#6

Teklif alırken kapsamı (scope) iyi belirleyin. Sadece ihaleye konu olan modül ve ilgili sunucu için teklif isteyin. Tüm şirket ağını teste sokarsanız maliyet katlanır gereksiz yere bütçenizi tüketirsiniz.

DDoruk Y***Katılımcı
Görev
Muhasebe müdürü
Sektör
Su ürünleri
Yapı
iki şubeli işletme
Katılım
Eki 2025
Mesaj
86
#7

Süreç genelde üç adımdır: 1) Kapsam belirleme ve sözleşme. 2) Saldırı simülasyonu ve açıkların raporlanması. 3) Sizin açıkları kapatmanızın ardından yapılan doğrulama testi. Kurumlar nihai raporda kapatılmış zafiyetleri görmek ister.

JJale D***Katılımcı
Görev
Ön muhasebe
Sektör
Lojistik
Yapı
butik ajans
Katılım
Ağu 2025
Mesaj
8
#8

kamu tarafında iş yapacaksanız bu artık standart prosedür haline geldi maalesef. ya bunu bi kerelik harcama gibi dgl, ürünün kalite kontrol maliyeti gibi düşünün derim.

UUğur K***UzmanTopluluk üyesi
Katılım
Mar 2023
Mesaj
44
#9

bu testi yaparken test ortamında mı çalışıyorlar yoksa canlı sunucuya mı saldırıyorlar? test sırasında sistemin çökmesi veya müşteri verilerinin bozulması gibi bi risk var mı?

ÖÖzge C***Uzman
Görev
Satın alma sorumlusu
Sektör
Kozmetik
Yapı
300 kişilik kurum
Katılım
Mar 2023
Mesaj
141
#10

bütçe başlangıçta yüksek geliyor çok iyi anlıyorum... açıkçası ama kamuya yazılım satarken müşteri referansı kadar bu tip tarafsız güvenlik belgeleri de masada elinizi inanılmaz güçlendiriyor çekinmeyin.

AAhmet B***KatılımcıTopluluk üyesi
Katılım
Oca 2023
Mesaj
280
#11

pentest nedir tarafında bu kadar net konuşmak zor bence. Zaman kaybının çoğu, onay bekleyen işlerde birikiyor.

İzin ve kapsam yazılı değilse o test başlamasın.

GGizem Y***Katılımcı
Görev
Yönetim kurulu üyesi
Sektör
Hayvancılık
Yapı
holding bünyesinde bir şirket
Katılım
Oca 2024
Mesaj
209

Doki · Sunucu bakım anlaşması · 2025

#12

Bu başlık arşivlik.

RRamazan Y***Yeni üye
Görev
İçerik editörü
Sektör
Mücevherat
Yapı
imalathane
Katılım
Eyl 2026
Mesaj
8
#13

Peki şunu nsl çözdünüz? Unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor.

Bizde en çok zaman kaybettiren şey kimin karar vereceğinin belli olmamasıydı.

GGürkan B***KatılımcıTopluluk üyesi
Katılım
Eki 2024
Mesaj
407
#14

Emeğinize sağlık. Zaman kaybının çoğu, onay bekleyen işlerde birikiyor.

Kararı geri almak ne kadar zorsa, o kadar yavaş verin. Not olarak bırakayım, lazım olur.

MMustafa P***Uzman
Görev
İçerik editörü
Sektör
E-ticaret
Yapı
300 kişilik kurum
Katılım
Ağu 2023
Mesaj
140
#15

Şunu yaşadıktan sonra bakışım değişti. Zaman kaybının çoğu, onay bekleyen işlerde birikiyor.

Kolay gelsin.

MMerve Ö***KatılımcıTopluluk üyesi
Katılım
Şub 2026
Mesaj
1
#16

Doğru.

NNagihanKatılımcı
Görev
İşe alım uzmanı
Yapı
imalathane
Katılım
May 2024
Mesaj
98
#17

Aynı durumdayım o yüzden soruyorum. İlk kez yapıyorsanız küçük başlayın ölçek sonra gelir.

Sonucu buraya yazarsanız başkalarına da faydası olur.

HHasan E***Uzman
Görev
İçerik editörü
Sektör
İnşaat
Yapı
aile şirketi
Katılım
Ara 2023
Mesaj
88
#18

ben de ayni kanidayim. yazili olmayaan her madde ileride iki tarafin da farrkli hatirladigi bi madde.

izin ve kapsam yazili degile o test baslamasin. not olarak birakayim, lazim olur.

OOkanKatılımcı
Görev
Sahaf
Katılım
Oca 2024
Mesaj
71

Doki · Sunucu bakım anlaşması · 2026

#19

bende tam tersi oldu, o yüzden yazıyorum ama aççıkçası bi konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

kararı geri almak ne kdr zorsa, o kadar yavaş verin. tecrübeyle sabit.

BBeren Ç***KatılımcıTopluluk üyesi
Katılım
Tem 2024
Mesaj
398
#20

Tam zamanında bir konu.

Yanıt yaz