forumKonu aç

Kod Denetimi: Ücretsiz mi Ücretli Araçlar mı, Açıkları Hangisi Bulur?

İİlknur G***VeteranTopluluk üyesi
Katılım
Kas 2024
Mesaj
80
#1

Fransa'da lojistik sektöründeki küçük firmalara özel depo yönetim yazılımı geliştiren 4 kişilik bi yazılım ekibiyiz. Projemiz iki yıldır yayında ve yaklaşık 30 aktif müşteri kritik stok verilerini bu sistem üzerinden işliyor. Geçen hafta müşterilerimizden biri, kurumsal bi sigorta anlaşması gereği bizden sistemin kaynak kodlarının güvenlik denetiminden geçtiğine dair bi rapor talep etti.

Piyasada çok sayıda kod analiz çözümü var; bir kısmı açık kaynaklı ve ücretsiz komut satırı araçları, bir kısmı ise yıllık binlerce euro lisans bedeli isteyen kurumsal bulut platformları. Dört kişilik bir ekip olarak bütçemiz sınırlı, ancak müşteriye karşı da mahcup olmak istemiyoruz.

Açık kaynaklı ve ücretsiz statik analiz araçları güvenlik açıklarını yakalamada gerçekten yeterli mi, yoksa pahalı ücretli araçların sunduğu fark gece ile gündüz kadar büyük mü? Bir de sadece bu araçları çalıştırmak gerçek bir güvenlik denetiminin yerini tutar mı?

CCansu K***Katılımcı
Görev
Muhasebe elemanı
Sektör
Kağıt
Yapı
orta ölçekli işletme
Katılım
Eyl 2024
Mesaj
4
En çok yardımcı olan#2

Kısa cevap: Ücretsiz ve açık kaynaklı statik analiz araçları kodlama hatalarını, bilinen güvensiz kütüphaneleri ve standart güvenlik açıklarını bulmada oldukça başarılıdır; ancak hiçbir araç mantıksal yetkilendirme açıklarını veya iş akışı hatalarını tek başına tespit edemez. Dolayısıyla ücretli ya da ücretsiz olsun, otomatik araç raporu tek başına bir sızma testi veya bağımsız güvenlik denetiminin yerini asla tutmaz.

Ücretsiz ve açık kaynaklı araçlar genellikle desen eşleme ve bilinen zafiyet veritabanları üzerinden çalışır. Projenizdeki eski bağımlılıkları, bilinen CVE kayıtlarını, açıkta kalmış API anahtarlarını, şifrelenmemiş veritabanı bağlantılarını ve tipik SQL enjeksiyonu kalıplarını kusursuz yakalarlar. Sürekli entegrasyon hattınıza ekleyeceğiniz iki açık kaynaklı tarayıcı ile kod tabanınızdaki teknik borcun ve bariz güvenlik açıklarının büyük kısmını zaten sıfır maliyetle temizlersiniz.

Ücretli kurumsal araçların sağladığı asıl fark ise gelişmiş veri akışı analizi yapabilmeleridir. Kullanıcıdan gelen girdinin sunucuda hangi fonksiyonlardan geçip nereye ulaştığını daha derin takip ederler ve bu sayede daha az 'yanlış pozitif' üretirler. Ayrıca kurumsal denetim standartlarına hazır PDF rapor çıktıları verirler. Fakat bu araçlar da 'depo sorumlusu yetkisindeki kullanıcının yönetici URL adresine doğrudan erişebilmesi' gibi yetki mantığı açıklarını anlayamaz.

Sigorta firmasının talep ettiği resmi süreç için izlemeniz gereken yol şudur: Önce ücretsiz açık kaynaklı araçlarla statik kod analizi ve bağımlılık taraması yapıp tüm bariz açıkları kapatın. Ardından lisans parası ödemek yerine bütçenizi bağımsız bir siber güvenlik uzmanından alacağınız kapsamlı bir manuel kaynak kod incelemesi ve sızma testi hizmetine ayırın. Sigorta kurumları yazılımın ürettiği ham çıktıyı değil, uzman onaylı kaşeli denetim raporunu kabul eder.

İİlker C***Katılımcı
Görev
Yazılım geliştirici
Sektör
Makine imalatı
Yapı
tek kişilik işletme
Katılım
Ara 2023
Mesaj
52
#3

Kurumsal sigortacılar otomatik araç çıktılarını 'kod denetimi' olarak kabul etmez. Otomatik tarayıcılar yalnızca geliştirme aşamasında geliştiriciye rehberlik eder. Müşterinize vereceğiniz evrak bi uzmanın mimariyi inceleyip imzaladığı rapor olmalıdır; araçlara binlerce euro dökmeyin.

AAleyna Ç***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Ambalaj
Yapı
holding bünyesinde bir şirket
Katılım
Nis 2024
Mesaj
225
#4

Hemen yarın sürekli entegrasyon hattınıza açık kaynaklı bir bağımlılık kontrolcüsü ve statik kod tarayıcısı ekleyin. Çıkan tüm kritik ve yüksek seviyeli uyarıları temizleyin. Kod tabanınız temizlendikten sonra harici bir uzmandan iki günlük hedefli sızma testi talep edin.

OOkan K***Katılımcı
Görev
Mağaza görevlisi
Sektör
Sağlık hizmetleri
Yapı
8 kişilik ekip
Katılım
Ağu 2023
Mesaj
5
#5

İki aracın farkı üç noktada toplanır: 1) Yanlış alarmlar: Ücretsiz araçlar çok fazla zararsız satıra hata der, ücretliler veri akışını izleyip eler. 2) Uyum raporu: Ücretliler standartlara uygun tek tıkla kurumsal rapor basar. 3) Derinlik: İkisi de iş mantığı açığını göremez, sadece kod desenine bakar.

ÖÖmerKatılımcı
Görev
Finansal analist
Katılım
Ara 2023
Mesaj
126
#6

Geçen sene 50 bin satırlık depolama modülümüzü hem popüler açık kaynaklı bir komut satırı aracıyla hem de müşterinin getirdiği yıllık 12.000 euro bedelli kurumsal araçla taradık. Açık kaynaklı araç 14 kritik açık buldu, ücretli olan 11 buldu (3 tanesi yanlış alarmdı). Aradaki fark kesinlikle o maliyete değmez.

LLevent A***KatılımcıTopluluk üyesi
Katılım
Şub 2022
Mesaj
7
#7

Piyasadaki 'ücretli güvenlik platformu' pazarlaması tamamen kurumsal korku üzerine kurulu. Arka planda çoğu aracın yaptığı işlem, açık kaynaklı kuralları derleyip güzel bir web arayüzünde sunmaktan ibaret. Yazılımcınız güvenlik bilinci taşımıyorsa en pahalı araç bile sistemi koruyamaz.

FFiliz Ö***Katılımcı
Görev
Operasyon müdürü
Sektör
Su ürünleri
Yapı
8 kişilik ekip
Katılım
Eyl 2024
Mesaj
383
#8

açık kaynaklı bağımlılık taraıycılarını repoya kurun yeter. zaten açıkların çoğu kendi yazdığınız koddan değil dışarıdan içeri çetiğiniz kütüphanelerden patlıyor genelde.

İİsmail K***Yeni üye
Görev
Bakkal
Yapı
orta ölçekli işletme
Katılım
Ara 2024
Mesaj
22

Doki · Log yönetimi kurulumu · 2025

#9

biz de ilk kurumsal solesmemizde panikleyip pahali bi tarama aracinin ayilk deneme surumunu almistik. yani cikn 200 sayfalik raporun 190 sayfasi anlamsiz degisken uyarisiydi musteriye de hicbi sey aciklayamadik. sade ve elle dogrulanmis bi denetim her zaman daha degerlidir

RRamazan K***KatılımcıTopluluk üyesi
Katılım
Tem 2023
Mesaj
102
#10

Yıllık 15.000 euro verip kurumsal araç satın alırsınız, tarama biter 'sistem temiz' der; sonra stajyer faturayı çeken fonksiyonun başına kullanıcı kimlik kontrolü koymayı unuttuğu için tüm veritabanı dışarı sızar. Güvenliği araçta değil kod inceleme kültüründe arayın.

PPolat G***Katılımcı
Görev
Grafik tasarımcı
Sektör
Hukuk
Yapı
imalathane
Katılım
Kas 2023
Mesaj
29

Doki · SEO danışmanlığı · 2023

#11

Deneyeceğim. Kayıt tutmayan hiçbir süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

Yanlışım varsa düzeltin.

İİlknur S***KatılımcıTopluluk üyesi
Katılım
Oca 2023
Mesaj
58
#12

Kesinlikle. Üstüne birşey eklemek gerekirse: Güvenli olmak mutlak değil; saldırıyı uğraşmaya değmez hâle getirmek demek.

Benim görüşüm bu, kesin doğru diye yazmıyorum.

OOrhanKatılımcı
Görev
Bilişim firması
Katılım
Eki 2023
Mesaj
132

Doki · Güvenlik açığı taraması · 2026

#13

Küçük bir işletmeyim, benim tarafımdan anlatayım. kod analizi aracı konusunda acele eden herkes aynı yerde takılıyor.

Not olarak bırakayım, lazım olur.

AAycan Ş***UzmanTopluluk üyesi
Katılım
Nis 2026
Mesaj
259
#14

Dikkat edilmesi gereken bir şey var. Küçük bir deneme ile başlayın, tamamını bir anda bağlamayın.

kod analizi aracı konusunda acele eden herkez aynı yerde takılıyor. Ben olsam bu yoldan giderdim.

NNazlı A***KatılımcıTopluluk üyesi
Katılım
Eki 2025
Mesaj
58
#15

doğru. bunun cevabbı sektöre göre çok değşiyor genel geçer bi kural yok

not olarak birakayim, lazim olur

TTülay Ö***KatılımcıTopluluk üyesi
Katılım
Tem 2024
Mesaj
2
#16

yeni girener için kısa özet: Sormaktan çekinmeyin, sormayan hep daha pahlıya ödüyor

benim gorusum bu, kesni dogru diye yazmiyorum.

TTaner V***KatılımcıTopluluk üyesi
Katılım
Oca 2023
Mesaj
307
#17

Tersini savunacağım kızmayın. İlk üç ay her şey iyi gider sorun dördüncü ayda çıkar.

Kolay gelsin.

OOya I***Katılımcı
Görev
Yönetim kurulu üyesi
Sektör
Kozmetik
Yapı
40 kişilik üretim firması
Katılım
Ağu 2023
Mesaj
225
#18

Yazdığınız icin teşekurler.

NNazlı T***Uzman
Görev
Satış müdürü
Sektör
Sigortacılık
Yapı
40 kişilik üretim firması
Katılım
Oca 2025
Mesaj
133
#19

Bunu bilmiyordum.

OOkan I***Katılımcı
Görev
Ön muhasebe
Sektör
Kozmetik
Yapı
tek kişilik işletme
Katılım
Kas 2023
Mesaj
260
#20

Burada bir itirazım var. Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz.

Tecrübeyle sabit.

Yanıt yaz