forumKonu aç

Siteyi çevrimiçi güvenlik denetiminden geçirdim — ciddi zafiyetler çıktı, inanalım mı?

YYavuz D***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Danışmanlık
Yapı
aile şirketi
Katılım
May 2025
Mesaj
206
#1

Moskova'da tekstil ve toptan giyim üzerine çalışan küçük ölçekli bi e-ticaret sitemiz var. Yılda yaklaşık 1.500 sipariş alıyoruz ve altyapı olarak açık kaynaklı bi e-ticaret yazılımı kullanıyoruz. Geçen gün merak edip internette arattığım popüler ve ücretsiz bi otomatik güvenlik tarayıcısına sitemizin adresini yazdım.

Çıkan raporda iki adet 'Kritik' dört adet de 'Yüksek Seviye' güvenlik açığı olduğu yazıyordu. Özellikle veritabanına doğrudan sızılabileceği ve sunucu başlıklarının eksik olduğu gibi korkutucu maddeler sıralanmış. Kırmızı renkli uyarıları görünce panikledim; bir anda tüm sipariş ve müşteri verilerimiz tehlikedeymiş gibi hissettim.

Dışarıdan bi uzmana sorduğumda detaylı manuel denetim için 45.000 Ruble teklif verdi. Gerçekten bu ücretsiz web araçlarının bulduğu uyarılara güvenmeli miyiz, yoksa sistemleri bizi korkutup hizmet satmaya mı çalışıyor? Hangilerini dikkate almalıyım?

TTuğçe Y***Uzman
Görev
İçerik editörü
Sektör
E-ticaret
Yapı
20 kişilik firma
Katılım
Eki 2025
Mesaj
215
En çok yardımcı olan#2

Kısa cevap: Ücretsiz otomatik tarayıcıların ürettiği raporlara körü körüne inanmamalısınız çünkü bu araçlar derinlemesine bağlamı bilmeden yüzeysel imza eşleştirmesi yapar. Çıkan sonuçların önemli bi kısmı zararsız yapılandırma farklarından doğan asılsız uyarılardır. Ancak veritabanı enjeksiyonu veya açık port gibi uyarıları tamamen yok saymak yerine temel kontrollerle filtrelemeniz gerekir.

Otomatik araçlar çoğunlukla sunucunuzun döndürdüğü HTTP başlıklarına bakar. Örneğin çerçeve kısıtlama başlığı eksikse veya sunucu sürümü gizlenmemişse bunu hemen kritik bir tehdit gibi gösterebilir. Aslında bu eksiklikler tek başına sitenizi patlatmaz, sadece saldırganın işini kolaylaştırabilecek bilgi kırıntılarıdır. Gerçekten tehlikeli olanlar; yönetici paneli şifresiz bırakılmış dizinler, güncellenmemiş eklentiler ve formlar üzerinden veri çekilmesine izin veren komut açıklandır.

Sorunu netleştirmek için şu adımları izleyin: 1) Form alanlarınıza tırnak gibi özel karakterler girerek sistemin hata verip vermediğini manuel test edin, 2) Eklentilerin ve temanın son sürümlerini kontrol edip eksik yamaları kapatın 3) Sunucunuzda kullanılmayan tüm portları kapatın. Eğer sitenizde müşteri kredi kartı bilgileri saklanmıyorsa ve harici ödeme sayfası kullanıyorsanız, 45.000 Ruble harcamadan önce bu temel adımları kendi bünyenizde tamamlayıp ücretsiz taramayı tekrarlayın.

KKoray E***Uzman
Görev
Yazılım geliştirici
Sektör
Ambalaj
Yapı
zincir mağaza
Katılım
Eyl 2023
Mesaj
25
#3

Tarayıcılar genelde sadece sunucu başlığındaki Apache ya da Nginx sürüm numarasını okur ve o sürümün genel veritabanındaki tüm eski açıklarını rapora döker. Oysa sunucunuzda o açığın yaması arka planda kurulu olabilir. Sürüm bilgisini dışarıya gizlerseniz raporlardaki uyarıların çoğu kaybolur.

NNuri E***Uzman
Görev
Genel koordinatör
Sektör
Deri
Yapı
bölge bayisi
Katılım
Şub 2023
Mesaj
386
#4

Ücretsiz tarama yapan sitelerin büyük kısmı pazarlama hunisidir. Önünüze kırmızı logolar ve korkutucu puanlar koyup hemen altta 'Tek tıkla zafiyetleri temizleyin' butonu çıkartırlar. Ortada gerçek bir sızma testi değil hizmet satmak için kurgulanmış bir korku senaryosu var.

PPınar K***KatılımcıTopluluk üyesi
Katılım
Nis 2023
Mesaj
95
#5

Yıllardır e-ticaret siteleri yönetiyorum; panikle bana gelen müşterilerin raporlarının büyük kısmında gerçek bir risk yoktu. Otomatik araçlar fikir verir ama yol haritası çizemez. Size tavsiyem, sitenin günlük yedekleme sıklığını artırın ve yönetici paneline iki adımlı doğrulama kurun.

FFeyza S***Uzman
Görev
İhracat sorumlusu
Sektör
Kozmetik
Yapı
aile şirketi
Katılım
Şub 2024
Mesaj
99
#6

Hemen bütçe harcamayın. Önce sitenizdeki yönetim paneli bağlantısını varsayılandan farklı bir adrese taşıyın. Ardından sunucu tarafında web güvenlik duvarı aktif mi kontrol edin. Bu iki basit adım dışarıdan gelen otomatik taramaların çoğunu zaten etkisiz kılar.

EEmre K***Katılımcı
Görev
Kurye koordinatörü
Sektör
Hukuk
Yapı
kooperatif
Katılım
Şub 2025
Mesaj
1
#7

Kendi sitemizde benzer bir araç beş kritik açık çıkarmıştı. Yazılımcımıza incelettiğimde dördü asılsız çıktı, yalnızca biri eski bir iletişim formu eklentisiydi. O eklentiyi kaldırıp alternatifini kurmamız yarım saat sürdü ve bütçemizden tek bir Ruble dahi çıkmadı.

EEfe Y***Katılımcı
Görev
Şantiye şefi
Sektör
Deri
Yapı
butik ajans
Katılım
Tem 2025
Mesaj
367
#8

otomatik araçlar genelde robot gibi sadece başlıkları okur geçer. formları tek tek deneyip veri çalabiliyor mu bakmaz... panik yapıp para dökmeden önce ücretsiz açık kaynak kodlu başka bi tarayıcıyla daha deneyin bnc.

HHasan U***KatılımcıTopluluk üyesi
Katılım
May 2024
Mesaj
41
#9

Sitenizde ödeme adımı nasıl işliyor? Kart bilgilerini doğrudan sitenizdeki formda mı alıyorsunuz yoksa müşteriyi harici bir banka sayfasına mı yönlendiriyorsunuz? Harici ödeme kullanıyorsanız kart sızıntısı riski zaten olmaz, sadece müşteri adres listesi riske girer.

not: bunu kendi deneyimim olarak yazdım, herkeste böyle olmayabilir.

FFeyza Y***KatılımcıTopluluk üyesi
Katılım
Oca 2024
Mesaj
61
#10

Toparlamak gerekirse: Raporlardaki kırmızı uyarılara bakıp hemen 45.000 Ruble harcamayın. Açıkların çoğu sürüm bilgisi ve eksik güvenlik başlıklarından ibarettir. Yazılımlarınızı güncelleyin, iki adımlı doğrulamayı açın ve gerekirse sadece spesifik eklentiler için uzman görüşü alın.

GGizem A***KatılımcıTopluluk üyesi
Katılım
Eki 2025
Mesaj
341
#11

Doğru söylüyorsunuz. site güvenlik denetimi konusunda acele eden herkez aynı yerde takılıyor.

Ben olsam bu yoldan giderdim.

MMurat T***KatılımcıTopluluk üyesi
Katılım
Nis 2025
Mesaj
53
#12

konuyu topparlayayım çünkü birkaç farklı cevap verildi... valla güvenli olmak mutlak dgl; saldırıyı uğraşmaya değmez hâle getirmek demek.

bir konuda üç farklı cevap alıyorsanız soru yanılş sorulmuştur sonra tecrübeyle sabit.

İİsmail E***Katılımcı
Görev
Lojistik planlama
Sektör
Enerji
Yapı
orta ölçekli işletme
Katılım
Haz 2025
Mesaj
144

Doki · E-ticaret altyapısı · 2023

#13

sonuu yazrasanız sevinirim

OOsman E***KatılımcıTopluluk üyesi
Katılım
Haz 2024
Mesaj
401
#14

Doğru. İzin ve kapsam yazılı değilse o test başlamasın.

Benim görüşüm bu, kesin doğru diye yazmıyorum.

KKeremKatılımcı
Görev
Ajans satış
Katılım
Tem 2024
Mesaj
94
#15

Bu cevabı okuyunca rahatladım, demek sadece bende değilmiş. Unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor.

Unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor. Kendi durumunuz farklıysa tabii değişir.

NNeslihan C***Katılımcı
Görev
Operasyon direktörü
Sektör
Hukuk
Yapı
bölge bayisi
Katılım
May 2023
Mesaj
4

Doki · Yedekleme kurulumu · 2023

#16

Bunu not aldım, teşekkürler.

HHakan C***Katılımcı
Görev
Ülke müdürü
Sektör
Mobilya üretimi
Yapı
imalathane
Katılım
Oca 2025
Mesaj
417
#17

Bir dönem biz de aynı yerde takıldık. Yanlış alarmı azarlarsanız bi daha kimse bildirim yapmıyor.

Kendi durumunuz farklıysa tabii değişir.

ZZerrin C***Katılımcı
Görev
Tedarik zinciri yöneticisi
Sektör
Sağlık hizmetleri
Yapı
imalathane
Katılım
Oca 2024
Mesaj
10
#18

Aynısını yaşadım. Kararı geri almak ne kadar zorsa, o kadar yavaş verin.

NNazlı K***KatılımcıTopluluk üyesi
Katılım
Nis 2024
Mesaj
104
#19

bi şey sormak istiyorum... her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor.

VVahide K***Katılımcı
Görev
Grafik tasarımcı
Sektör
Enerji
Yapı
120 kişilik şirket
Katılım
Kas 2023
Mesaj
411
#20

Kavramları ayıralım karıştırılıyor. Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz.

Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor... açıkçası umarım işinize yarar.

Yanıt yaz