forumKonu aç

Bize otomatik araçlarla zafiyet analizi öneriyorlar — sızma testinin yerine geçer mi, yoksa başka bir şey mi?

DDeniz B***UzmanTopluluk üyesi
Katılım
Oca 2026
Mesaj
79
#1

Valencia'da 12 kişilik ekibimizle toptan sipariş yazılımı ve B2B portalı işletiyoruz. Geçen hafta büyük bir kurumsal müşterimiz sözleşme yenileme öncesinde bizden kapsamlı bir güvenlik denetimi raporu talep etti. Yerel bir danışmanlık firması, otomatik zafiyet analizi araçları ile sistemi periyodik tarayıp raporlayabileceklerini söyledi ve yıllık paket için 1.400 EUR teklif verdi.

Görüştüğümüz bağımsız bi uzman ise bu taramaların yüzeysel kalacağını müşterinin asıl beklediğinin manuel sızma testi (penetrasyon testi) olduğunu belirterek tek seferlik bi çalışma için 3.500 EUR istedi. Aradaki bütçe farkı bizim gibi küçük bi şirket için oldukça belirgin.

Otomatik araçlarla yapılan zafiyet taraması tek başına sızma testinin yerine geçer mi, yoksa ikisi tamamen farklı hedeflere mi hizmet ediyor? Bütçeyi doğru kullanmak adına önce hangisini yaptırmalıyız?

YYiğit E***Katılımcı
Görev
Müşteri hizmetleri temsilcisi
Sektör
İnşaat
Yapı
300 kişilik kurum
Katılım
Mar 2023
Mesaj
3

Doki · Marka kimliği · 2026

En çok yardımcı olan#2

Kısa cevap: Otomatik zafiyet analizi araçları sızma testinin yerine kesinlikle geçmez; araçlar sadece bilinen açıkları listeleyen otomatik birer kontrol listesidir, sızma testi ise bir saldırganın bu açıkları birleştirerek sisteme nasıl sızabileceğini kanıtlayan insan odaklı bir süreçtir.

Otomatik zafiyet tarayıcıları kapıların ve pencerelerin kilitli olup olmadığını dışarıdan hızlıca kontrol eden bir robota benzer. Veritabanındaki bilinen yazılım sürümlerini, eksik yamaları veya açık portları dakikalar içinde bulur. Ancak mantıksal işleyiş hatalarını, örneğin bir kullanıcının ID parametresini değiştirerek başka bir firmanın siparişini görmesini (yetki aşımı) tespit edemez. Ayrıca çok sayıda asılsız uyarı (false positive) üreterek ekibinizi gereksiz yere meşgul edebilir.

Sızma testinde ise uzman etik korsanlar, bu araçların bulgularını başlangıç noktası olarak alıp zafiyetleri zincirleme şekilde istismar eder. Şirketinizin iş mantığını analiz eder, oturum yönetimini zorlar ve veritabanına gerçekten erişilip erişilemeyeceğini ortaya koyar. Kurumsal müşterinizin talep ettiği belge çoğu zaman bu manuel testi ve test sonrasında sunulan ıslak imzalı doğrulama raporunu kapsar.

Doğru bütçe yönetimi için önerim şudur: Önce temel bir otomatik tarama yaptırıp veya açık kaynak araçları kendiniz çalıştırıp bariz yama ve yapılandırma eksiklerini kapatın. Ardından bütçenizi manuel sızma testine ayırın. Böylece sızma testini yapan uzmana basit sürüm güncellemesi hatalarını raporlaması için değil, gerçek güvenlik mimarinizi test etmesi için ödeme yapmış olursunuz.

RRıdvan Ç***Katılımcı
Görev
Grafik tasarımcı
Sektör
Makine imalatı
Yapı
yeni kurulmuş girişim
Katılım
Mar 2026
Mesaj
38
#3

Tarama araçları HTTP durum kodlarına ve bilinen CVE imzalarına bakar. Örneğin B2B portalınızda bir kullanıcının sepet tutarını negatif değere çekip sipariş onaylaması gibi iş mantığı açıklarını hiç bir otomatik araç yakalayamaz. Manuel test bu yüzden şart.

OOnur A***Veteran
Görev
Kalite güvence müdürü
Sektör
Kağıt
Yapı
zincir mağaza
Katılım
Şub 2026
Mesaj
36
#4

Müşterinizin sizden istediği şartnameyi kelimesi kelimesine okuyun. 'Penetration testing' mi yazıyor yoksa 'vulnerability assessment' mı? Eğer müşteri kurumsal ise otomatik tarama raporunu verdiğiniz gün sözleşmeyi önünüze geri koyup pentest isterler, 1.400 EUR boşa gider.

BBurcu S***Katılımcı
Görev
Veri giriş elemanı
Sektör
Hukuk
Yapı
yeni kurulmuş girişim
Katılım
Eyl 2023
Mesaj
224
#5

Karar vermeden önce şu sıralamayı izleyin: 1) Müşterinin uyumluluk ekibine örnek kabul ettikleri rapor formatını sorun. 2) Sunucunuzdaki işletim sistemi ve kütüphane güncellemelerini dahili ekiple tamamlayın. 3) Kalan bütçeyi sadece kritik API uç noktalarını kapsayan hedefli bi manuel teste yönlendirin.

KKader Ö***Katılımcı
Görev
Kalite kontrol elemanı
Sektör
Mobilya üretimi
Yapı
300 kişilik kurum
Katılım
Eyl 2024
Mesaj
163

Doki · Olay müdahale desteği · 2026

#6

Geçen yıl Madrid merkezli müşterimiz için benzer bir hataya düştük. 1.100 EUR verip otomatik tarama raporu sunduk. Denetim ekibi iki gün sonra 'bu sadece araç çıktısı, istismar kanıtı yok' diyerek reddetti. Mecburen üstüne 3.000 EUR daha verip manuel test yaptırdık.

SSerkan G***Uzman
Görev
Sızma testi uzmanı
Yapı
holding bünyesinde bir şirket
Katılım
Kas 2023
Mesaj
154
#7

Danışmanlık firmasının 1.400 EUR teklif ettiği şey muhtemelen ticari bir tarama yazılımında alan adınızı yazıp 'başlat' butonuna basmaktan ibaret... 40 sayfalık renkli grafikli bir PDF çıkarıp teslim edecekler. neyse buna o parayı vermeden önce açık kaynaklı araçlarla kendiniz de benzer bir tarama yapabilirsiniz.

MMehmet C***Katılımcı
Görev
Mağaza görevlisi
Sektör
Elektrik-elektronik
Yapı
120 kişilik şirket
Katılım
May 2025
Mesaj
263
#8

Portalınızda ödeme altyapısı veya hassas kişisel veri tutuyor musunuz? Ayrıca müşterinizin tabi olduğu regülasyon tam olarak nedir? İspanya'daki bazı kamu ihaleleri ENS standardı gereği doğrudan akredite pentest raporu arar.

BBurcu A***Katılımcı
Görev
Operasyon direktörü
Sektör
Kozmetik
Yapı
bölge bayisi
Katılım
Oca 2022
Mesaj
5

Doki · Mobil uygulama · 2026

#9

iki kavram çok sık karıştırılıyor, canınızı sıkmayın. otomatik tarama kan tahlili gibidir genel durumu gösterir ama sızma testi ise cerrahın müdahale edip asıl sorunu bulmasıdır. müşterinizi ikna etmek istiyorsanız cerrah şart.

NNuri U***VeteranTopluluk üyesi
Katılım
Şub 2024
Mesaj
325
#10

bnc müşteriye doğrudan sorun sızma testi raporu mu bekliyorsunuz yoksa zafiyet taramaası yeterli mi diye. valla boşuna baştan 3500 euro harcamayın eğer sadee formalite bi tarama belgesi istiyorlarsa.

MMelis Y***Uzman
Görev
Çağrı merkezi temsilcisi
Sektör
Nakliyat
Yapı
8 kişilik ekip
Katılım
Haz 2025
Mesaj
256
#11

Takipteyim.

YYaseminKatılımcı
Görev
KOBİ sahibi
Katılım
Tem 2024
Mesaj
98
#12

Tam zamanında bi konu.

ÜÜmit Ö***Katılımcı
Görev
Satış müdürü
Sektör
Matbaa
Yapı
orta ölçekli işletme
Katılım
Kas 2024
Mesaj
108
#13

Katılıyorum, hatta altını çizmek isterim. Küçük bir deneme ile başlayın, tamamını bir anda bağlamayın.

Küçük bir deneme ile başlayın, tamamını bir anda bağlamayın. Sorunuz olursa yazın, elimden geldiğince cevaplarım.

AAhmet A***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
İnşaat
Yapı
holding bünyesinde bir şirket
Katılım
Nis 2024
Mesaj
320
#14

Kaydettim.

BBurcu B***KatılımcıTopluluk üyesi
Katılım
Oca 2025
Mesaj
264
#15

Haklısınız.

GGökhan A***Veteran
Görev
Proje yöneticisi
Sektör
Deri
Yapı
zincir mağaza
Katılım
Haz 2022
Mesaj
64
#16

Aynı durumdayım o yüzden soruyorum. Zaman kaybının çoğu, onay bekleyen işlerde birikiyor.

Not olarak bırakayım lazım olur.

AAycan K***Katılımcı
Görev
İnsan kaynakları müdürü
Sektör
Elektrik-elektronik
Yapı
40 kişilik üretim firması
Katılım
Tem 2024
Mesaj
122
#17

Kusura bakmayın da bu her durumda geçerli değil. Küçük bi deneme ile başlayın, tamamını bi anda bağlamayın.

İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

GGürkan B***Katılımcı
Görev
İşletme sahibi
Sektör
Cam
Yapı
300 kişilik kurum
Katılım
Ağu 2023
Mesaj
106

Doki · Yedekleme kurulumu · 2024

#18

Aynen öyle, üstelik bu kadar bilinmiyor. Küçük ölçekte işe yarayan çözüm büyüyünce çöküyor, bunu geç öğrendim.

Yanlışım varsa düzeltin.

ZZehra Y***Katılımcı
Görev
Ülke müdürü
Sektör
Turizm
Yapı
aile şirketi
Katılım
Tem 2024
Mesaj
9

Doki · Oltalama farkındalık eğitimi · 2024

#19

katılıyorum.

KKader A***Yeni üye
Görev
Ağ yöneticisi
Sektör
Danışmanlık
Yapı
orta ölçekli işletme
Katılım
Eyl 2026
Mesaj
10
#20

Doğru.

Bu konu kapatıldı.Nöbetçi konuyu çözüme ulaşmış olarak işaretledi. Benzer bir durumunuz varsa yeni konu açabilirsiniz.
Konu aç