forumKonu aç

İlk pentest raporumuzu alacağız, iyi bir raporda neler olmalı ve nelere dikkat etmeli?

GGizem Y***Katılımcı
Görev
Yönetim kurulu üyesi
Sektör
Hayvancılık
Yapı
holding bünyesinde bir şirket
Katılım
Oca 2024
Mesaj
209

Doki · Sunucu bakım anlaşması · 2025

#1

Lyon'da 14 kişilik bir B2B yazılım şirketiyiz. Geçen hafta harici bir siber güvenlik uzmanıyla 4.500 Euro karşılığında anlaştık ve müşteri paneli altyapımıza yönelik ilk sızma testi çalışması başlatıldı. valla gelecek hafta raporu teslim edecekler fakat şirket içi teknik kadromuz küçük olduğu için önümüze gelecek metni nsl değerlendireceğimizi tam kestiremiyoruz.

Daha önce bir tanıdığım otomatik güvenlik tarayıcısının İngilizce çıktısını kopyalayıp 70 sayfalık içi boş bir PDF olarak teslim eden firmalardan dert yanmıştı. Bizim amacımız hem şirket yöneticilerine riskleri net anlatan bir özet görmek hem de geliştiricilerimizin doğrudan düzeltebileceği somut adımlara sahip olmak.

Nitelikli bir sızma testi raporunda hangi ana bölümler yer almalı her bulgu icin hangi kanıt ve detaylar sunulmalı ve gelen çalışmanın yetersiz olduğunu anlayıp itiraz etmek icin temel ölçütlerimiz ne olmalı?

GGökhan K***Katılımcı
Görev
Yazılım takım lideri
Sektör
Ambalaj
Yapı
20 kişilik firma
Katılım
Şub 2022
Mesaj
207
En çok yardımcı olan#2

Kısa cevap: Nitelikli bir sızma testi raporu şirket yönetimi için iş risklerini sade bir dille özetleyen bir bölüm ile yazılımcılar için her açığın adım adım yeniden üretilmesini sağlayan teknik bulgu kartlarından oluşmalıdır. Otomatik tarama araçlarının ham çıktılarını kopyalayan elle doğrulama yapılmamış ve iş bağlamından kopuk raporları kesinlikle kabul etmeyip revizyon talep etmelisiniz.

İyi bir raporda ilk olarak yönetici özeti yer alır; burada hangi sistemlerin incelendiği testin genel güvenlik duruşu ve şirketin karşılaşabileceği ticari riskler teknik terimlere boğulmadan anlatılır. İkinci ana kısım ise teknik bulgulardır. Bu bölümde tespit edilen her açık için standart bir risk skoru, açığın ne olduğu, geliştiricinin kendi ortamında bunu tekrarlayabilmesi için kanıt niteliğinde ekran görüntüleri veya istek-yanıt kayıtları ve bu zafiyeti kapatacak doğrudan çözüm adımları bulunmalıdır.

Zayıf raporu reddetme ölçütleriniz şunlar olmalıdır: 1) Raporda sadece otomatik araç çıktıları listelenmiş ve yanlış pozitif kontrolleri yapılmamışsa, 2) Açığın sizin iş mantığınızı nasıl etkilediği açıklanmayıp jenerik tanımlar geçilmişse, 3) Açığı kapatmak için somut kod veya yapılandırma önerisi yerine genel geçer tavsiyeler verilmişse. Ayrıca profesyonel bi sözleşmede, düzeltmelerinizi tamamladıktan sonra yapılacak ücretsiz bi doğrulama testi (re-test) taahhüdünün de yer alması şarttır.

KKoray Ç***Katılımcı
Görev
Ağ yöneticisi
Sektör
Turizm
Yapı
tek kişilik işletme
Katılım
Nis 2025
Mesaj
55

Doki · Sızma testi · 2026

#3

Rapordaki her açığın CVSS puanlama mantığına bakın. Sadece genel bir 'Kritik' veya 'Orta' etiketi yetmez. Vektör dizesi açıkça yazılmalı ve bulgunun gerçekten istismar edilebilir olduğunu kanıtlayan istek gövdeleri veya PoC komutları yer almalı. Bunlar yoksa geliştiriciniz açığı kapatırken körleme hareket etmek zorunda kalır.

HHande B***Katılımcı
Görev
Operasyon müdürü
Sektör
Spor ve fitness
Yapı
butik ajans
Katılım
Haz 2023
Mesaj
353
#4

Rapor masanıza geldiğinde şu üç maddeyi kontrol edin: 1) Kapsam dışına çıkılmış mı yoksa sözleşmedeki tüm alt alan adları taranmış mı? 2) Her bulguda açıklık adımı adım adım yeniden canlandırılabiliyor mu? 3) Çözüm önerisi işletim sisteminize ve kullandığınız kütüphanelere uygun yazılmış mı?

edit: yukarıda yanlış yazmışım, kusura bakmayın.

AAycan O***Katılımcı
Görev
Ön muhasebe
Sektör
Kağıt
Yapı
8 kişilik ekip
Katılım
May 2022
Mesaj
6
#5

Paris'te 5.200 Euro ödediğimiz ilk testimizde 48 bulgu geldi. İnceleyince 22 tanesinin sunucudaki önemsiz sürüm afişlerinden ibaret olduğunu gördük. İtiraz edip ayıkladık, geriye kalan 6 kritik açık üzerinde odaklandık. Raporun sayfa sayısı değil, ayıklanmış kritik bulgu sayısı değerlidir.

MMert B***UzmanTopluluk üyesi
Katılım
Eyl 2024
Mesaj
129
#6

Rapor teslim edildiğinde geliştiricinizle birlikte bir toplantı yapın. Rapordaki en yüksek öncelikli iki açığı geliştirme ortamında raporda tarif edilen adımlarla bizzat tetiklemeye çalışın. Eğer yazılımcı adımları takip ederek aynı hatayı üretemiyorsa rapor eksiktir testi yapan uzmandan canlı demo isteyin.

JJülide A***Katılımcı
Görev
Muhasebe müdürü
Sektör
Mücevherat
Yapı
20 kişilik firma
Katılım
May 2024
Mesaj
103

Doki · Güvenlik açığı taraması · 2026

#7

biz ilk raporda sayfalar dolusu ssl uyarısı görünce paniklemiştik meğer taayıcı otomatik basmış. uzman elle tek bi api injection bile denememiş. ekran görüntüsüz ve payload içermeyen raporu direkt geri çevirin derim.

not: bunu kendi deneyimim olarak yazdım, herkeste böyle olmayabilir.

FFiliz S***Katılımcı
Görev
Yazılım geliştirici
Sektör
Matbaa
Yapı
yeni kurulmuş girişim
Katılım
Nis 2026
Mesaj
129
#8

Anlaşmayı yaparken kapsamı black-box mı yoksa white-box olarak mı belirlediniz? Eğer uzmana kaynak kod veya test hesabı verdiyseniz raporun çok daha derin mantıksal yetki aşımı açıklarını belgelemesi gerekir. Kapsam türü rapordaki beklentinizi doğrudan belirler.

SSinan Y***Katılımcı
Görev
Grafik tasarımcı
Sektör
Bilişim hizmetleri
Yapı
yeni kurulmuş girişim
Katılım
Ara 2023
Mesaj
25
#9

Şirketlerin çoğu pentest raporunu alır almaz rafa kaldırıyor. Raporun kalitesi kadar kritik olan şey, raporda düzeltme sonrası ikinci kontrol hakkınızın (re-test) olup olmadığıdır. Eğer tekrar kontrol dahil değilse o rapor sadece geçmişi gösteren pahalı bi belgeden ibaret kalır.

YYağmur P***Uzman
Görev
Müşteri ilişkileri müdürü
Sektör
Elektrik-elektronik
Yapı
120 kişilik şirket
Katılım
Haz 2025
Mesaj
405
#10

Bu cevabı okuyunca rahatladım, demek sadece bende değilmiş. Otomatik tarama raporu ile sızma testi aynı şey değil.

Başka türlü yapan varsa onu da merak ederim.

HHasan Ö***KatılımcıTopluluk üyesi
Katılım
Ara 2025
Mesaj
50
#11

Üç ayrı görüş çıktı, hepsi birbirini tamamlıyor. Otomatik tarama raporu ile sızma testi aynı şey değil.

Umarım işinize yarar.

YYağmur P***KatılımcıTopluluk üyesi
Katılım
Haz 2025
Mesaj
286
#12

Buradan gidecekseniz şunu baştan halledin. Sormaktan çekinmeyin, sormayan hep daha pahalıya ödüyor.

Kolay gelsin.

OOrhan K***KatılımcıTopluluk üyesi
Katılım
May 2023
Mesaj
83
#13

Bu başlık arşivlik.

BBuseYeni üye
Görev
Moda blogger
Yapı
yeni kurulmuş girişim
Katılım
Eyl 2024
Mesaj
48
#14

bunu not aldim, tesekurler

HHasan A***Uzman
Görev
Müşteri hizmetleri temsilcisi
Sektör
Muhasebe ve müşavirlik
Yapı
aile şirketi
Katılım
Kas 2025
Mesaj
102
#15

haklısınız ben de aynı yoldan geçtim. herkesin yaptığı şey, doğru olduğu anlamına gelmiyor.

yanlışım varsa düzeltin.

YYasemin Y***Uzman
Görev
Satış müdürü
Sektör
Makine imalatı
Yapı
holding bünyesinde bir şirket
Katılım
Ağu 2022
Mesaj
46
#16

sizce bu her olcekte isler mi? bi koondua uc farkli cevap aliyorsaniz soru yanlis sorulmustur

buunun cevvabı sektöre göre çok değişiyor geenel geçer bi kural yok. açıkçası kolay gelsin.

PPınarUzman
Görev
Analitik uzmanı
Katılım
Oca 2024
Mesaj
198

Doki · Mobil uygulama · 2025

#17

Haklısınız.

YYasemin S***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
42
#18

Bunu yaparken çok düşülen bir hata var. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek. işte sorunuz olursa yazın elimden geldiğince cevaplarım.

BBeyza K***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Reklam ve tanıtım
Yapı
iki şubeli işletme
Katılım
Şub 2024
Mesaj
6

Doki · Log yönetimi kurulumu · 2026

#19

Tam zamanında bir konu.

HHatice Ç***KatılımcıTopluluk üyesi
Katılım
Eyl 2025
Mesaj
2
#20

katiliyorum, hatta altini cizk isterim ama acikcasi kayit tutmayan hicbi surec duzelmiyor cunku neyi duzelteceginizi bilmiyorsunuz

bunnun cevabi sektore gore cok degisiyor, genel gecer bi kural yok. bu arada benim gorusum bu, kesin dogru diye yazmiyorum.

Yanıt yaz