forumKonu aç

Sitemiz için pentest yaptırmamız istendi, bu ne demek ve gerçekten gerekli mi?

TTaner A***Veteran
Görev
Stajyer
Sektör
Reklam ve tanıtım
Yapı
iki şubeli işletme
Katılım
Mar 2025
Mesaj
406
#1

Doğal kozmetik ürünleri üreten ve internetten satan bir butik markayız. Ayda yaklaşık 15.000 tekil ziyaretçimiz oluyor. Ödeme adımında hazır bir sanal pos altyapısı kullanıyoruz, yani kredi kartı bilgileri bizim sunucumuzda saklanmıyor. Geçtiğimiz hafta kurumsal bir iş ortağımızla yapacağımız B2B tedarik anlaşması kapsamında bizden sistemlerimize ait güncel bir "pentest raporu" istediler.

Konuyu araştırırken bir siber güvenlik firmasından teklif aldık; bize web uygulaması ve sunucu sızma testi için 45.000 TL fiyat çıkardılar. Bütçemiz kısıtlı olduğu için bu rakam bize oldukça yüksek geldi.

Pentest tam olarak ne demek, siber güvenlikçiler burada fiilen ne yapıyor? Kart saklamayan küçük bir e-ticaret sitesi için bu test gerçekten hayati bir gereklilik midir, yoksa sadece büyük holdinglerin yaptırması gereken formalite bir denetim mi?

KKemal Ö***Katılımcı
Görev
Kurucu ortak
Sektör
Temizlik hizmetleri
Yapı
300 kişilik kurum
Katılım
Eki 2023
Mesaj
28
En çok yardımcı olan#2

Kısa cevap: Pentest, yani sızma testi, bilişim sistemlerinizdeki güvenlik açıklarını kötü niyetli korsanlardan önce tespit etmek amacıyla yetkili siber güvenlik uzmanları tarafından gerçekleştirilen yasal ve kontrollü saldırı simülasyonudur. Amacı, olası bir veri sızıntısı veya kesinti yaşanmadan önce zafiyetleri bulup kapatmanızı sağlamaktır.

Birçok işletme sahibi kredi kartı bilgilerini tutmadığı icin sitelerinin hedef olmayacağını düşünür. Ancak bi saldırganın tek hedefi kart bilgileri değildir. Pentest uzmanları sisteminizi şu açılardan sınar: 1) Müşterilerinizin adı adresi, telefon numarası gibi kişisel verilerin veritabanından çekilip çekilemediği, 2) Yönetim paneline yetkisiz erişim sağlanıp sağlanamadığı ve 3) Sitedeki fiyatların sepet adımında manipüle edilip edilemediği kontrol edilir.

Süreç genellikle bilgi toplama, zafiyet taraması zafiyeti sömürme (istismar) ve raporlama aşamalarından oluşur. Test tamamlandığında güvenlik ekibi bulunan riskleri önem derecesine göre puanlar ve yazılımcınızın bu delikleri nasıl kapatacağına dair net çözüm önerileri sunar.

Sizin durumunuzda kurumsal iş ortağınız tedarik zinciri güvenliğini sağlamak için bu raporu talep ediyor. KVKK kapsamında müşteri verilerini koruma yükümlülüğünüz de bulunduğu için pentest küçük siteler icin bile lüks değil, kurumsal itibar ve yasal uyumluluk için somut bir güvencedir.

PPolat K***KatılımcıTopluluk üyesi
Katılım
May 2025
Mesaj
27
#3

Pentest genellikle üç yöntemle yapılır: Sisteme dair hiçbir bilginin verilmediği Black Box, kaynak kod ve sunucu erişiminin sağlandığı White Box ve kullanıcı yetkileriyle yapılan Gray Box. Bir e-ticaret sitesi için en verimli olanı, hem dışarıdan bir saldırganı hem de yetkisi yükseltilmiş bir müşteriyi taklit eden Gray Box testtir.

BBurcu E***Katılımcı
Görev
Veri analisti
Sektör
Mücevherat
Yapı
300 kişilik kurum
Katılım
Tem 2023
Mesaj
246
#4

Biz iki ay önce benzer ölçekteki sitemiz icin 3 günlük bir test yaptırdık, 38.000 TL ödedik. Kart saklamıyorduk ama API üzerinde kimlik doğrulama açığı bulundu. Bir kullanıcı diğer tüm müşterilerin sipariş geçmişini ve ev adreslerini görebiliyormuş. Sadece o açığı kapatmak bile ödediğimiz paraya değdi.

CCeren A***Uzman
Görev
Marka müdürü
Yapı
zincir mağaza
Katılım
Ağu 2023
Mesaj
154
#5

45.000 TL teklif veren firmaya kapsamı mutlaka sorun. bu arada piyasada otomatik bi yazılım çalıştırıp iki saat sonra yazılımın çıktısını rapor diye teslim eden çok yer var. Manuel test yapacaklar mı kaç adam/gün çalışacaklar, testi yapan uzmanın geçerli sertifikaları var mı? Bunları yazılı isteyin.

JJale Ç***KatılımcıTopluluk üyesi
Katılım
Kas 2024
Mesaj
199
#6

İş ortağınız rapor istiyorsa bundan kaçamazsınız. Teklifi düşürmek için kapsamı daraltın: 1) Sadece web uygulamasını teste dahil edin, şirket içi ağı hariç tutun 2) Test süresini 2 iş günüyle sınırlandırın 3) Açıklar kapatıldıktan sonra ücretsiz doğrulama testi (re-test) istendiğini sözleşmeye yazdırın.

SSelim C***KatılımcıTopluluk üyesi
Katılım
Kas 2025
Mesaj
53
#7

Geçen sene küçük bir takı sitemiz varken "bize kim ne yapsın" diyorduk... Bir gün müşteri panelimizden veritabanına sızıp tüm teslimat adreslerini sildiler ve fidye istediler... İki hafta satış yapamadık yedekten dönmek ve veri kaybını telafi etmek bize test ücretinin katbekat fazlasına patladı.

BBurak A***Katılımcı
Görev
Bilgi işlem müdürü
Sektör
E-ticaret
Yapı
yeni kurulmuş girişim
Katılım
May 2023
Mesaj
126
#8

hazır sanal pos kullanmanız sadece kart güvenliğini sağlar bir de nyse sitenin veri tabanında tutulan binlerce kişinin adres ve iletişim bilgii çalınırsa kvkk kapsamında karşılaşacağınız yaptırımlar 45 bin liranın çok üzerinde olur

NNeslihan S***Katılımcı
Görev
İcra kurulu üyesi
Sektör
Kozmetik
Yapı
orta ölçekli işletme
Katılım
Eyl 2025
Mesaj
325

Doki · Sunucu bakım anlaşması · 2023

#9

İş ortağınız standart bir bağımsız denetim raporu mu istiyor, yoksa TSE onaylı A veya B seviye belgeli bir sızma testi mi şart koşuyor? Şartnamede özel bir akreditasyon şartı varsa merdiven altı firmalara boşuna para ödemeyin, rapor geçerli sayılmaz.

ZZerrin K***UzmanTopluluk üyesi
Katılım
Eyl 2024
Mesaj
139
#10

İlk kez yaptıracağınız icin süreç gözünüzü korkutmasın... Güvenlik firması test yaparken siteniz çökmez; testleri genelde sitenin bi kopyasında ya da gece düşük trafikli saatlerde kontrollü şekilde yürütürler.

KKübra M***Katılımcı
Görev
Muhasebe müdürü
Sektör
Danışmanlık
Yapı
yeni kurulmuş girişim
Katılım
Eki 2023
Mesaj
140
#11

Bende tam tersi oldu o yüzden yazıyorum. neyse tek bi önleme güvenmeyin; katman katman gidin.

Benim görüşüm bu kesin doğru diye yazmıyorum.

EElif B***Katılımcı
Görev
Kurye koordinatörü
Sektör
Sağlık hizmetleri
Yapı
holding bünyesinde bir şirket
Katılım
Ara 2023
Mesaj
228
#12

Haklısınız.

IIrmak P***UzmanTopluluk üyesi
Katılım
Ara 2023
Mesaj
153
#13

benim basimdan geceni yazayim belki isiinze yarar bir de neyse bir sorunu fark etme sureniz, o sorunun maliyetini dogrudan belirliyor

kendi druumunuz farlıysa tabii değişir

AAhmet Z***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
25
#14

Ben de merak ediyorum. Sormaktan çekinmeyin sormayan hep daha pahalıya ödüyor.

Otomatik tarama raporu ile sızma testi aynı şey değl. yani tecrübeyle sabit.

YYasemin I***KatılımcıTopluluk üyesi
Katılım
Haz 2022
Mesaj
11
#15

Sağ olun, aradığım cevap buydu.

AAycan O***Katılımcı
Görev
Ön muhasebe
Sektör
Kağıt
Yapı
8 kişilik ekip
Katılım
May 2022
Mesaj
6
#16

Bizde de aynı.

SSultan M***KatılımcıTopluluk üyesi
Katılım
Tem 2023
Mesaj
12
#17

Genel olarak doğru ama bi yeri eksik kalmış. Herkesin yaptığı şey, doğru olduğu anlamına gelmiyor.

Ben olsam bu yoldan giderdim.

İİbrahim Y***KatılımcıTopluluk üyesi
Katılım
Şub 2026
Mesaj
3
#18

acele etmeeyin derim. nese iki hafta boyunca not tutmak, alti aylik tahminden iyi sonuc veriyor.

beim görüüşüm bu kesin doğru diye yazmıyorum

NNuri K***Katılımcı
Görev
Satın alma sorumlusu
Sektör
Plastik
Yapı
butik ajans
Katılım
Eyl 2024
Mesaj
335
#19

Bende tam tersi oldu, o yüzden yazıyorum. Küçük ölçekte işe yarayan çözüm büyüyünce çöküyor, bunu geç öğrendim.

Tecrübeyle sabit.

ÖÖzgür Y***KatılımcıTopluluk üyesi
Katılım
Mar 2022
Mesaj
385
#20

Bunu bilmiyordum.

Yanıt yaz