forumKonu aç

Pentest AI araçları gerçekten işe yarıyor mu — bizim ölçekte kullanmalı mıyız?

OOnurUzman
Görev
Güvenlik geliştirici
Katılım
Eki 2023
Mesaj
196
#1

12 kişilik bir e-ticaret altyapı sağlayıcısıyız. Müşterilerimizin sipariş ve ödeme entegrasyonlarını barındırdığımız için sistem güvenliği bizim için kritik. Bugüne kadar yılda bir kez harici bir siber güvenlik firmasından manuel sızma testi hizmeti alıyorduk ve son testimizin faturası 65.000 TL civarındaydı. Bütçemiz kısıtlı olduğu için bu maliyet her yıl bizi oldukça zorluyor.

Son aylarda piyasada yapay zekâ destekli otonom sızma testi vaadiyle çıkan yabancı araçlar görüyorum. Yıllık abonelikleri 1.500 ile 2.000 Dolar civarında ve sürekli tarama yapıp açık bulduklarını söylüyorlar. Satış temsilcileri manuel teste gerek kalmadığını iddia ediyor ama bana biraz pazarlama balonu gibi geliyor.

Bizim gibi KOBİ ölçeğinde bir işletme için bu yapay zekâ sızma testi araçları bağımsız bir manuel testin yerini tutabilir mi? Hangi noktalarda çuvallıyorlar ve sistemi tamamen bunlara emanet edersek başımız ağrır mı?

TTolga K***UzmanTopluluk üyesi
Katılım
Nis 2025
Mesaj
24
En çok yardımcı olan#2

Kısa cevap: Hayır, yapay zekâ pentest araçları bağımsız bir manuel testin yerini kesinlikle tutamaz. Bu araçlar aslında gelişmiş zafiyet tarayıcılardır; bilinen açıkları hızlı yakalarlar fakat iş mantığı hatalarını ve karmaşık yetki aşımı senaryolarını tespit edemezler.

Yapay zekâ etiketli bu platformlar port tarama, bilinen kütüphane açıklarını (CVE) listeleme ve basit SQL injection gibi kalıpları harika otomatikleştirir. Ancak bir e-ticaret sistemindeki en tehlikeli açıklar mantıksal olanlardır. Örneğin bir kullanıcının sepetindeki ürün tutarını istek parametresiyle manipüle etmesi, başka bir satıcının sipariş detaylarını API üzerinden ID değiştirerek görmesi (IDOR) gibi durumları bu araçlar genellikle kaçırır. Çünkü yazılım, sizin uygulamanızın özel iş akışını bir insan gibi anlayamaz.

Doğru strateji bunları ikame olarak değil, tamamlayıcı olarak konumlandırmaktır. Yılda bir kez 65.000 TL verip geri kalan 364 gün sistemi kör bırakmak da ciddi bir risktir. Bütçenizi yönetmek için şu hibrit yolu izleyebilirsiniz: Kapsamı iyi daraltılmış bir manuel testi yine yıllık veya iki yılda bir yaptırın; aradaki dönemde ise bu tip otomasyon araçlarıyla sürekli temel kontrolleri çalıştırıp yeni eklenen kodlarda basit açık çıkmasını engelleyin.

JJale Ö***Yeni üyeTopluluk üyesi
Katılım
Haz 2026
Mesaj
10
#3

Satışçıların manuel teste gerek yok lafına kesinlikle kanmayın. Müşterileriniz kurumsal firmalarsa sizden TSE damgalı veya sertifikalı uzmanlarca imzalanmış resmi sızma testi raporu isterler. Hiçbir kurumsal denetçi otomatik yapay zekâ çıktısını geçerli bir sızma testi raporu saymaz.

KKader K***Katılımcı
Görev
Mağaza müdürü
Sektör
Matbaa
Yapı
8 kişilik ekip
Katılım
Şub 2022
Mesaj
4
#4

Geçen çeyrek bu araçlardan birinin deneme sürümünü test ortamımızda çalıştırdık. Sistem 210 sayfalık rapor üretti, 180 tanesi asılsız alarm yani false positive çıktı. Geliştirici ekibimiz iki hafta boyunca olmayan açıkları araştırmakla vakit kaybetti.

PPınar B***Katılımcı
Görev
Teknik servis elemanı
Sektör
Ambalaj
Yapı
holding bünyesinde bir şirket
Katılım
Tem 2025
Mesaj
263
#5

Piyasadaki araçların çoğu standart açık kaynaklı tarama motorlarının arkasına bir yapay zekâ arayüzü giydirilmiş halinden ibaret. 2.000 Dolar verip sadece süslü bir kontrol paneli satın almış olursunuz, fazlası deil.

AAycan Ş***UzmanTopluluk üyesi
Katılım
Nis 2026
Mesaj
259
#6

Manuel testi tamamen bırakamazsınız ama maliyeti düşürebilirsiniz. Pentest firmasına tüm sistemi değil, sadece kritik ödeme ve kimlik doğrulama modüllerini verin. Statik kod analizini ise geliştirme sürecine entegre edin, fiyat yarıya iner.

EEfe Y***Katılımcı
Görev
Şantiye şefi
Sektör
Deri
Yapı
butik ajans
Katılım
Tem 2025
Mesaj
367
#7

biz canlı ortamda otonom araç denemeye kalktık veritabanına binlerce saçma kayıt bastı ve ödeme servisi anlık kilitlendi. sakın test ortamı kurmadan prodüksiyonda çalıştırmayın derim.

FFiliz S***Katılımcı
Görev
Yazılım geliştirici
Sektör
Matbaa
Yapı
yeni kurulmuş girişim
Katılım
Nis 2026
Mesaj
129
#8

Müşterilerinizle yaptığınız sözleşmelerde sızma testi sıklığıyla ilgili bir madde var mı? Eğer sözleşmede bağımsız üçüncü taraf denetimi şartı varsa bu yazılımlar yasal gereksinimi karşılamayabilir.

ÖÖmer I***VeteranTopluluk üyesi
Katılım
Tem 2024
Mesaj
50
#9

Karar verirken üç kriteri göz önünde bulundurun: 1) Yasal ve sektörel uyumluluk zorunluluğunuz var mı? 2) Ekibinizde çıkan teknik raporları ayıklayacak uzman var mı? 3) İş mantığı açıklarını test edecek manuel kaynağınız bulunuyor mu?

OOya S***KatılımcıTopluluk üyesi
Katılım
Tem 2022
Mesaj
34
#10

Yıllık 65.000 TL tek seferde ağır geliyorsa bazı güvenlik firmaları ödemeyi 4 çeyreğe bölüp her çeyrekte farklı bi modülü test ediyor... açıkçası hem bütçeniz rahatlar hem de sisteminiz yıl boyu canlı gözle denetlenir.

UUmut Ş***Uzman
Görev
DevOps
Yapı
butik ajans
Katılım
Ağu 2023
Mesaj
231
#11

İki yıl önce aynısını yaşadım. Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek.

Bu kadar, uzattıysam kusura bakmayın.

CCem B***KatılımcıTopluluk üyesi
Katılım
Eyl 2023
Mesaj
50
#12

Merak ettiğim bi nokta var. bu arada bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

Kolay gelsin.

ŞŞerife Y***Katılımcı
Görev
Kurye koordinatörü
Sektör
Gıda toptancılığı
Yapı
120 kişilik şirket
Katılım
Nis 2023
Mesaj
41
#13

Teknik tarafını biraz açayım. bu arada yanlış alarmı azarlarsanız bi daha kimse bildirim yapmıyor.

Başka türlü yapan varsa onu da merak ederim.

KKader T***Uzman
Görev
Muhasebe elemanı
Sektör
E-ticaret
Yapı
40 kişilik üretim firması
Katılım
Tem 2023
Mesaj
219
#14

bi dönem biz de aynı yerde takıldık soonra herkesin yaptığı şey doğru olduğu anlamına gelmiyor.

benim görüşüm bu kesin doğru diye yazmıyorum.

UUğur K***UzmanTopluluk üyesi
Katılım
Mar 2023
Mesaj
44
#15

üç ayrı görüş çıktı, hepsi birbirini tamamlıyor ama bi sorunu fark etme süreniz o sorunun maliyetini doğrudan belirliyor.

umarım işinize yarar.

KKübra M***Katılımcı
Görev
Muhasebe müdürü
Sektör
Danışmanlık
Yapı
yeni kurulmuş girişim
Katılım
Eki 2023
Mesaj
140
#16

Bunu not aldım teşekurler.

FFatma G***Katılımcı
Görev
İçerik editörü
Sektör
Enerji
Yapı
butik ajans
Katılım
Ağu 2024
Mesaj
21
#17

dogru

PPerihan K***KatılımcıTopluluk üyesi
Katılım
Oca 2023
Mesaj
152
#18

Aynısını yaşadım.

EEfe K***Katılımcı
Görev
Stajyer
Sektör
Danışmanlık
Yapı
yeni kurulmuş girişim
Katılım
Kas 2023
Mesaj
107
#19

Anlamadığım bir yer var. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

Acele karar, altı ay snra düzeltilen karar oluyor.

TTuğçe Ö***VeteranTopluluk üyesi
Katılım
Eki 2025
Mesaj
14
#20

Bir sorum olacak, konudan sapmak istemem ama. Yanlış alarmı azarlarsanız bi daha kimse bildirim yapmıyor.

Acele karar, altı ay sonra düzeltilen karar oluyor. Umarım işinize yarar.

Yanıt yaz