forumKonu aç

Sitenin güvenlik testini kendimiz nasıl yaparız, pentest öncesi nelere bakılmalı?

YYavuzUzman
Görev
Bilgi güvenliği müdürü
Katılım
Tem 2023
Mesaj
168
#1

Paris merkezli 8 kişilik bir ekibiz ve toptan sipariş aldığımız bir B2B e-ticaret platformumuz var. Sitede kayıtlı kurumsal müşterilerimizin cari hesap bilgileri, geçmiş faturaları ve sipariş detayları yer alıyor. Geçen hafta dışarıdan bağımsız bir uzmandan kapsamlı web sızma testi için 4.500 EUR tutarında bir teklif aldık. Açıkçası şu anki nakit akışımızda bu bütçe bizi biraz zorluyor.

Teklifi kabul etmeden önce, en azından sistemdeki bariz açıkları, temel yapılandırma hatalarını ve basit zafiyetleri kendi imkanlarımızla tarayıp kapatmak istiyoruz. Ekipteki yazılımcımız genel web geliştirmeden anlıyor ancak güvenlik uzmanı değil. Kendi kendimize yapabileceğimiz bir ön denetimle süreci başlatmak istiyoruz.

Kendi başımıza yapabileceğimiz bir site güvenliği testi neleri kapsamalı, hangi kontrolleri ücretsiz ya da temel yöntemlerle doğrulayabiliriz? Ayrıca bir noktadan sonra bu testlerin yetersiz kalacağı ve profesyonel hizmetin kaçınılmaz olduğu sınır nerede başlar?

RRıdvan K***KatılımcıTopluluk üyesi
Katılım
Eki 2024
Mesaj
77
En çok yardımcı olan#2

Kısa cevap: Dışarıdan profesyonel bi sızma testi almadan önce SSL/TLS yapılandırmanızı HTTP güvenlik başlıklarınızı, varsayılan yönetim paneli yollarınızı ve yazılım bileşenlerinizin güncelliğini kendiniz eksiksiz kontrol edebilirsiniz. yani bu temel adımlar saldırganların en çok kullandığı otomatik keşif açıklarını kapatır ancak iş mantığı hatalarını tespit edemez.

Kendi güvenliğinizi test ederken şu adımları izleyin: 1) Web sunucunuzun sertifika ve şifreleme kalitesini internet üzerindeki ücretsiz SSL analiz araçlarıyla test edin, zayıf protokolleri kapatın. 2) Tarayıcı güvenliğini artıran başlıkların sunucunuzdan dönüp dönmediğini kontrol edin; içerik güvenlik politikası ve çerçeve engelleme ayarlarının aktif olduğundan emin olun. 3) Yönetim paneli phpinfo veya veritabanı yönetim arayüzü gibi hassas yolların dışarıya açık olup olmadığını gizli sekmede doğrudan adres yazarak deneyin. valla 4) Kullanılan CMS, kütüphaneler ve sunucu paketlerinin bilinen güvenlik açığı veritabanlarında yer alıp almadığını sürüm numaralarıyla sorgulayın.

Ücretsiz otomatik tarayıcılar yalnızca bilinen imzaları ve yüzeysel hataları yakalar. Bir kullanıcının diğer kullanıcının faturasını URL üzerindeki numara değiştirerek görüp göremediği (IDOR zafiyeti) veya sepette negatif tutar girilerek sipariş verilip verilemediği gibi iş mantığı kusurlarını bu tarayıcılar fark edemez.

Eğer B2B müşterilerinizin kredi limitleri veya gizli fiyat sözleşmeleri sitede dönüyorsa, kendi yaptığınız test sadece ön hazırlık olabilir... valla 4.500 EUR teklif veren uzmana gitmeden önce bu basit açıkların tmmını kapatırsanız, pentest uzmanı vaktini basit şeylerle harcamak yerine derinlemesine yetkilendirme ve mantık testlerine ayırır ve ödediğiniz paranın karşılığını tam alırsınız.

OOsman T***Katılımcı
Görev
Teknik servis elemanı
Sektör
Mobilya üretimi
Yapı
holding bünyesinde bir şirket
Katılım
Oca 2022
Mesaj
3
#3

Kendi testinizi yapmanız çok doğru bir refleks. Eğer sunucuda bilinen basit bir açık varken pentest başlatırsanız gelen raporda sayfalarca sadece güncelleme yapmadığınız yazılır ve paranız boşa gider. Önce kapıları kendiniz kilitleyin snra kilitleri zorlaması için uzmana verin.

HHilal B***UzmanTopluluk üyesi
Katılım
Şub 2026
Mesaj
66
#4

Geçen sene benzer durumdaydık. 4.000 EUR bütçe ayıramadık, önce 3 gün mesai harcayıp tüm yazılım paketlerini güncelledik ve HTTP başlıklarını düzelttik. Sonrasında aldığımız dar kapsamlı test 1.800 EUR tuttu çünkü uzman sisteme hazır ve derli toplu girdi.

EElif B***Katılımcı
Görev
Mağaza görevlisi
Sektör
Kimya
Yapı
imalathane
Katılım
May 2023
Mesaj
55

Doki · SEO danışmanlığı · 2024

#5

Hemen bu akşam şunu yapın: Sisteme iki farklı B2B test kullanıcısı açın. Biriyle giriş yapıp sipariş oluşturun, oluşan siparişin linkindeki ID numarasını kopyalayıp diğer kullanıcının tarayıcısında açmayı deneyin. Başkasının verisi geliyorsa en büyük açığınızı zaten bedavaya buldunuz demektir.

PPınarUzman
Görev
Analitik uzmanı
Katılım
Oca 2024
Mesaj
198

Doki · Mobil uygulama · 2025

#6

İnternetten indireceğiniz hazır açık kaynak güvenlik tarayıcılarına çok güvenmeyin. Genelde binlerce sahte alarm üretirler ve yazılımcınız hangi birini düzelteceğini şaşırıp asıl kritik yetkilendirme açıklarını gözden kaçırabilir.

OOsman K***KatılımcıTopluluk üyesi
Katılım
Mar 2024
Mesaj
117
#7

Kendi kendinize yapabileceğiniz asgari kontrol listesi şudur: 1) Hata mesajlarında sunucu yazılımı ve veritabanı sürümlerinin görünmesini engelleyin. 2) Giriş ekranına brute force denemelerine karşı hız sınırlaması koyun. 3) Veritabanı yedek dosyalarının public dizinde unutulmadığından emin olun.

KKemalYeni üye
Görev
Çiftlik işletmesi
Katılım
Eyl 2024
Mesaj
42
#8

yazılımcınız kesinlikle çekinmesin, internette güvenlik başlıklarını puanlayan harika ücretsiz analiz siteleri var. sitenin adresini yazıyorsunuz, Adan Fye kdr not veriyor ve o notu A yapana kdr uğraşmka bile sistemi bayağı toparlar.

RRamazan G***Uzman
Görev
Sekreter
Sektör
Deri
Yapı
20 kişilik firma
Katılım
Nis 2022
Mesaj
92

Doki · Mobil uygulama · 2025

#9

unutulmus test hesaplari ve admin panelindeki zayif sifreler disaridan yapilan saldirilarin yarisindan fazlasina kapi aciyor otomatik taramadan once herkesin sifresini ve iki asamali dogrulamasini kontrol edin derim.

NNuri K***Katılımcı
Görev
Ürün yöneticisi
Sektör
Gayrimenkul
Yapı
tek kişilik işletme
Katılım
Nis 2023
Mesaj
3
#10

Kendi gerçekleştireceğiniz test çalışmalarını muhakkak mesai saatleri dışında ve canlı sistemin yedeği üzerinde yapınız. Yoğun otomatik istekler üretim ortamında veritabanı kilitlenmelerine veya servis kesintilerine yol açabilir.

MMetin Ö***KatılımcıTopluluk üyesi
Katılım
Ağu 2024
Mesaj
356
#11

Bir şey sormak istiyorum. Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor.

Benim görüşüm bu, kesin doğru diye yazmıyorum.

FFurkan U***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
266
#12

Bunu not aldım, teşekkürler. Yazılı olmayan her madde, ileride iki tarafın da farklı hatırladığı bir madde.

Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması, onu hedefin parçası yapıyor.

AAylinKatılımcı
Görev
CRM ve e-posta
Yapı
300 kişilik kurum
Katılım
Haz 2024
Mesaj
118
#13

site güvenliği testi konusunda en çok atlanan nokta şu: Bizde en çok zaman kaybettiren şey kimin karar vereceğinin belli olmamasıydı.

Kendi durumunuz farklıysa tabii değişir.

FFerhat A***Katılımcı
Görev
Yönetim kurulu üyesi
Sektör
Reklam ve tanıtım
Yapı
20 kişilik firma
Katılım
Haz 2024
Mesaj
155
#14

Buraya kadar söylenenleri özetleyeyim. Yanlış alarmı azarlarsanız bi daha kimse bildirim yapmıyor.

Başka türlü yapan varsa onu da merak ederim.

ZZehra D***Veteran
Görev
Kurye koordinatörü
Sektör
Otomotiv yan sanayi
Yapı
tek kişilik işletme
Katılım
Haz 2023
Mesaj
80
#15

Bunu not aldım, teşekkürler.

VVeli Ö***Uzman
Görev
Muhasebe elemanı
Sektör
Lojistik
Yapı
butik ajans
Katılım
Haz 2025
Mesaj
32
#16

konuuy toparlayayım çünkü birkaç farklı cevap verildi. asıl mesele rakam dgl o rakamın neye göre çıktığı.

sonucu buraya yazarsanız başşkalarına da faydası olur.

ZZehra Y***KatılımcıTopluluk üyesi
Katılım
Eki 2023
Mesaj
56
#17

bu yzaılanlar bire bi bizim yaşadığımız snora açıkçası yanlış alarmı azarlarsanız bi daha kimse bildirim yapmıyor

bnim görüşüm bu, kesin doğru diye yazmıyorum

ÖÖzge C***Uzman
Görev
Satın alma sorumlusu
Sektör
Kozmetik
Yapı
300 kişilik kurum
Katılım
Mar 2023
Mesaj
141
#18

deneyeceğim.

UUfuk G***Yeni üye
Görev
Genel koordinatör
Sektör
Bilişim hizmetleri
Yapı
bölge bayisi
Katılım
Haz 2026
Mesaj
188

Doki · Yedekleme kurulumu · 2026

#19

konuyu toparlayayim cunku birkac farkli cevap verildi ama valla yazili olmayan her madde, ileride iki tarafin da frkli hatirladigi bi madde

başka türlü yapan varsa onu da merak ederim.

KKübra D***KatılımcıTopluluk üyesi
Katılım
Mar 2022
Mesaj
213
#20

Tam zamanında bir konu.

Yanıt yaz