forumKonu aç

40 sayfalık sızma testi raporu aldık — karşılaştırmak için örnek rapor var mı?

ÜÜmit B***Uzman
Görev
Sistem destek elemanı
Sektör
Kozmetik
Yapı
orta ölçekli işletme
Katılım
Nis 2025
Mesaj
15
#1

Londra merkezli 25 çalışanı olan bi B2B e-ihracat ve lojistik yazılımı şirketiyiz. Yeni bi kurumsal müşteriyle sözleşme imzalayabilmek için bağımsız bi sızma testi yaptırmamız zorunlu tutuldu. Piyasadan bi güvenlik firmasıyla anlaştık ve test için 3.500 sterlin ödedik. Testin ardından tarafımıza 40 sayfalık bi PDF raporu iletildi.

Sorun şu ki raporda 25 sayfa boyunca sadece otomatik tarama aracının ham ekran görüntüleri ve TLS sertifikasıyla ilgili genel tanımlar yer alıyor. Yönetim kuruluna ya da müşteriye sunabileceğimiz derli toplu bir özet göremedik. valla hayatımızda ilk kez sızma testi raporu aldığımız için bu belgenin gercekten kaliteli ve standartlara uygun olup olmadığını anlayamıyoruz.

Eski tarihli ya da gizliliği kaldırılmış iyi bi sızma testi raporu örneği nerede bulabiliriz? ya profesyonel bi raporda hangi bölümlerin mutlaka olması gerekir ve zayıf bi rapor kendini nasıl ele verir?

YYiğit N***Katılımcı
Görev
Ürün yöneticisi
Sektör
E-ticaret
Yapı
300 kişilik kurum
Katılım
Eyl 2024
Mesaj
115
En çok yardımcı olan#2

Kısa cevap: Elinizdeki rapor yüksek ihtimalle gerçek bir sızma testi değil, otomatik bir zafiyet taramasının ham çıktısıdır. Nitelikli bir sızma testi raporunun en az yarısı, tespit edilen açıkların bir insan uzman tarafından nasıl doğrulandığını, sisteme nasıl sızılabildiğini ve iş riskinin ne olduğunu anlatan manuel bulgulardan oluşmalıdır.

İyi bir sızma testi raporunu değerlendirirken şu dört temel bölümü aramalısınız: 1) Yönetici Özeti: Teknik olmayan yönetim ekibinin ve müşterinizin anlayacağı dilde yazılmış, sistemin genel güvenlik olgunluğunu ve iş riskini 1-2 sayfada özetleyen kısım. 2) Kapsam ve Metodoloji: Hangi IP'lerin, alan adlarının ve API uçlarının test edildiğini, hangi standartların referans alındığını net belirten çerçeve. 3) Doğrulanmış Bulgu Detayları: Her açık için saldırganın hangi adımlarla o açığı istismar ettiğini gösteren adım adım ekran görüntüleri veya istek-yanıt kayıtları. 4) Somut İyileştirme Rehberi: Açığın yazılımcılarınız tarafından nasıl kapatılacağını anlatan koda ya da yapılandırmaya yönelik net tavsiyeler.

Zayıf bir raporu hemen ele veren işaretler ise şunlardır: Otomasyon tarayıcılarının verdiği hatalı bulguların temizlenmemiş olması, TLS sürüm uyarıları veya çerez bayrakları gibi düşük seviyeli konuların kritikmiş gibi sayfalarca anlatılması ve her bulguda standart genel metinlerin kopyalanıp yapıştırılmış olmasıdır. Uluslararası siber güvenlik organizasyonlarının web sitelerinde gizliliği temizlenmiş çok sayıda örnek rapor şablonu ücretsiz incelenebilir.

YYiğit A***VeteranTopluluk üyesi
Katılım
Oca 2025
Mesaj
2
#3

Raporda istismar kanıtı yoksa o test yapılmamıştır. Örneğin bir SQL Enjeksiyonu bulduk diyorlarsa, veri tabanından zararsız bir veriyi nasıl çektiklerini adım adım göstermek zorundalar. Sadece aracın açık bulundu uyarısını koyup geçemezler.

DDamla Y***UzmanTopluluk üyesi
Katılım
Şub 2025
Mesaj
57
#4

Biz de iki yıl önce 2.500 sterline benzer bir rapor kurbanı olduk. Müşterimizin güvenlik denetçisi raporu görür görmez reddetti ve bunun sızma testi değil sadece zafiyet taraması olduğunu söyledi. Başka bir uzmanla yeniden çalışmak zorunda kalmıştık.

ZZerrin G***KatılımcıTopluluk üyesi
Katılım
Tem 2023
Mesaj
260
#5

3.500 sterlin İngiltere pazarında kapsamlı bir manuel test için oldukça sınır bir bütçe. Bu fiyatlara genelde aracı çalıştırıp raporu basarlar. Gerçek bir test en az 3-5 adam/gün manuel emek gerektirir ve faturası buna göre yansır.

AAslıKatılımcı
Görev
Ürün fotoğrafçısı
Yapı
yeni kurulmuş girişim
Katılım
Tem 2024
Mesaj
76
#6

Raporu firmaya geri gönderip iki şey talep edin: İlki yönetim için tek sayfalık risk ve etki özeti ikincisi yazılım ekibinizin düzeltmeleri doğrulayabilmesi icin somut adımlar. Sözleşmenizde manuel test maddesi varsa bunu düzeltmek zorundalar.

KKemal S***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Makine imalatı
Yapı
iki şubeli işletme
Katılım
Haz 2023
Mesaj
62
#7

Hizmet sözleşmenizde testin türü tam olarak ne diye geçiyor? Zafiyet taraması mı yoksa sızma testi mi? İki hizmet sektörde maalesef çok karıştırılıyor ve sözleşmede zafiyet taraması yazıyorsa itirazınız zorlaşır.

FFiliz Ö***Katılımcı
Görev
Operasyon müdürü
Sektör
Su ürünleri
Yapı
8 kişilik ekip
Katılım
Eyl 2024
Mesaj
383
#8

sayfa sayisina hic aldanmayin ve 15 sayfalik tertemiz elle yazilmis ve tam hedefi vuran bir rapor 80 sayfalik otomatik tarayici dokumunden on kat daha degerlidir

İİbrahim Y***Uzman
Görev
Proje yöneticisi
Sektör
Kağıt
Yapı
butik ajans
Katılım
Oca 2023
Mesaj
120
#9

Kurumsal müşterinize bu raporu doğrudan iletmeden önce güvenlik sağlayıcınızdan raporu revize etmesini istemeniz menfaatinizedir. Deneyimli bir kurumsal denetçi otomatik tarama çıktısını derhal fark edecek ve güvenilirlik algınızı zedeleyecektir.

düzeltme: rakamı yanlış hatırlamışım, biraz daha düşüktü.

İİlker K***VeteranTopluluk üyesi
Katılım
Kas 2023
Mesaj
343
#10

Elinizdeki raporu denetlemek için şu üç maddeye bakın: 1) Yanlış pozitifler filtrelenmiş mi, yoksa her uyarı rapora eklenmiş mi? 2) Risk puanları sizin iş bağlamınıza göre uyarlanmış mı? 3) Yazılımcınız okuduğunda kodu nasıl düzelteceğini anlayabiliyor mu?

MMetin G***KatılımcıTopluluk üyesi
Katılım
Eyl 2024
Mesaj
219
#11

Tam zamanında bir konu.

JJale E***Veteran
Görev
Satış müdürü
Sektör
Mobilya üretimi
Yapı
kooperatif
Katılım
Kas 2024
Mesaj
292
#12

Haklısınız.

ÜÜlkü Y***KatılımcıTopluluk üyesi
Katılım
Eki 2025
Mesaj
94
#13

bu kdr açık anlatan yazı az bulunuyor

İİlker A***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
292
#14

Küçük bi işletmeyim benim tarafımdan anlatayım. Bunun cevabı sektöre göre çok değişiyor, genel geçer bi kural yok.

Not olarak bırakayım lazım olur.

SSelin B***KatılımcıTopluluk üyesi
Katılım
Haz 2024
Mesaj
33
#15

Teşekkür ederim, çok işime yaradı. Olayların çoğu zafiyetten değil sızmış bir paroladan başlıyor.

Benim görüşüm bu, kesin doğru diye yazmıyorum.

EEsinKatılımcı
Görev
Kariyer danışmanı
Katılım
Haz 2024
Mesaj
94

Doki · Arayüz tasarımı · 2026

#16

Genel olarak doğru ama bir yeri eksik kalmış. Bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

sızma testi raporu konusunda acele eden herkes aynı yerde takılıyor.

MMurat T***Katılımcı
Görev
Ağ yöneticisi
Sektör
Sigortacılık
Yapı
butik ajans
Katılım
Oca 2025
Mesaj
80
#17

Teoride doğru, pratikte öyle yürümüyor. neyse bir sorunu fark etme süreniz o sorunun maliyetini doğrudan belirliyor.

Kendi durumunuz farklıysa tabii değişir.

FFerhat A***Katılımcı
Görev
Yönetim kurulu üyesi
Sektör
Reklam ve tanıtım
Yapı
20 kişilik firma
Katılım
Haz 2024
Mesaj
155
#18

Katılıyorum.

AAycan D***KatılımcıTopluluk üyesi
Katılım
Tem 2023
Mesaj
10
#19

Şunu yaşadıktan sonra bakışım değişti. Yanlış alarmı azarlarsanız bi daha kimse bildirim yapmıyor.

EErcan Ç***KatılımcıTopluluk üyesi
Katılım
Haz 2024
Mesaj
62
#20

Aynı şeyi ben de düşünüyordum. Otomatik tarama raporu ile sızma testi aynı şey değil.

Yanıt yaz