forumKonu aç

Sızma testi bulgularını geliştiriciye nasıl aktarmalıyız — hangi belge ve öncelik sırası?

MMustafa A***KatılımcıTopluluk üyesi
Katılım
Kas 2024
Mesaj
14
#1

Finansal teknolojiler alanında hizmet veren 14 kişilik bi yazılım şirketiyiz. Dışarıdan anlaştığımız bağımsız bi siber güvenlik firması, web uygulamamız ve API servislerimiz üzerinde iki haftalık sızma testi çalışmasını tamamladı. Dün akşam tarafımıza 85 sayfalık kapsamlı bi sızma testi raporu teslim edildi. Rapor içinde kritik, yüksek ve orta dereceli olmak üzere toplam 24 farklı bulgu listelenmiş.

Raporu olduğu gibi 5 kişilik yazılım ekibimizle paylaştığımda ciddi bi kargaşa yaşandı. Yazılımcılar rapordaki dilin fazlasıyla teorik olmasından, bulguların kod seviyesinde nasıl kapatılacağının somut yazılmamasından ve mevcut sprint planının dağılmasından şikayetçi oldu. Hangi açıktan başlayacaklarını bilemiyorlar.

Sızma testi bulgularını geliştirici ekibe aktarırken en verimli yöntem nedir? Ekibe bu açıkları hangi formatta teslim etmeliyiz ve öncelik sırasını yazılımcıların çalışma düzenini kilitlemeden nasıl kurabiliriz?

ÖÖzgür G***Katılımcı
Görev
Yazılım geliştirici
Sektör
Kozmetik
Yapı
8 kişilik ekip
Katılım
Haz 2023
Mesaj
16
En çok yardımcı olan#2

Kısa cevap: Geliştirici ekibe asla 85 sayfalık ham PDF rapor teslim edilmez; bulgular teknik lider tarafından ayıklanıp her açık için ayrı bi iş kaydı olarak bilet sistemine aktarılmalıdır. Önceliklendirme ise ham güvenlik puanına göre dgl, açığın internete açıklığı ve iş etkisine göre kritik, yüksek, orta ve düşük şeklinde sıralanarak sprintlere dağıtılmalıdır.

Süreci verimli yönetmek icin şu adımları izleyin:

1) Bilet Kaydı Standardı: Her zafiyet için bilet açarken dört temel unsuru ekleyin: etkilenen tam endpoint veya parametre adı, güvenlik firmasının testi yaparken kullandığı örnek istek (PoC / komut satırı örneği), zafiyetin kapatılması için önerilen mantıksal düzeltme adımı ve resmi kütüphane dokümantasyonu.

2) Arındırma Toplantısı: Raporu doğrudan ekibe göndermeden önce test firmasının uzmanı ve yazılım liderinizle bir saatlik bir arındırma görüşmesi yapın. Yanlış pozitif (false positive) olan veya arka plandaki ek mimari kontroller nedeniyle sömürülemeyecek bulguları ayıklayın.

3) Sprint ve SLA Planı: Kritik bulgular mevcut işler durdurularak ilk 48 saat içinde çözülmelidir. Yüksek seviyeli bulguları derhal bi sonraki sprintin başına alın. Orta ve düşük bulguları ise teknik borç havuzuna aktarıp sonraki iki aya yayın.

4) Doğrulama Testi: Yazılımcı açığı kapattığını belirttiğinde kodu hemen canlıya taşımayın; güvenlik firmasının sözleşmesinde bulunan tekrar testi hakkını kullanarak açığın kapandığını dışarıdan teyit ettirin.

PPolat K***KatılımcıTopluluk üyesi
Katılım
May 2025
Mesaj
27
#3

Rapordaki CVSS puanı her zaman gerçek riski yansıtmaz. Örneğin içeride admin panelinde kalan bir XSS açığı yüksek puan almış olabilir ama internete açık login ekranındaki zayıf parola politikası orta puanlıdır. Önce doğrudan dışarıdan sömürülebilen ve veri sızdıran açıkları öne alın.

UUfuk B***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Kağıt
Yapı
zincir mağaza
Katılım
Kas 2024
Mesaj
2
#4

Her biletin içine açığı yeniden üreten adımları birebir yapıştırın. Yazılımcı açığı kendi yerel ortamında tetikleyemezse o hatayı kapatamaz, 'bende çalışıyor' deyip bileti geri çevirir.

MMustafa G***Katılımcı
Görev
Satın alma sorumlusu
Sektör
Mobilya üretimi
Yapı
orta ölçekli işletme
Katılım
Ara 2022
Mesaj
72
#5

Geçen sene gelen 110 sayfalık raporu yazılımcılara toplu e-posta ile attım... bu arada iki ay sonra denetim geldiğinde hiçbir şeyin yapılmadığını gördük çünkü herkez işi diğerinin yapacağını sanmıştı... Tek tek bilet açıp kişilere zimmetlemedikçe o rapor okunmuyor.

GGökhan D***Katılımcı
Görev
İşletme sahibi
Sektör
Makine imalatı
Yapı
40 kişilik üretim firması
Katılım
Eki 2025
Mesaj
416
#6

yazılımcıya pdf atmak yapılacak en büyük hata ama kimse oturup 80 sayffa güvenlik edebiyatı okumaz. bilet sistemine url ve parametreyi yazıp atayın geçin.

BBarış S***KatılımcıTopluluk üyesi
Katılım
Mar 2023
Mesaj
79
#7

Test firmalarının raporlarına da körü körüne güvenmeyin. Sayfa sayısı artsın diye otomatik tarayıcı çıktısı olan 10 tane 'sürüm bilgisi ifşası' gibi önemsiz bulguyu yüksek gösterip yazılımcıları gereksiz meşgul edebiliyorlar.

CCem K***Katılımcı
Görev
Test uzmanı
Sektör
Bilişim hizmetleri
Yapı
zincir mağaza
Katılım
Eyl 2023
Mesaj
138
#8

Şirket içi bilgi güvenliği prosedürünüze bir düzeltme SLA tablosu eklemeniz gerekir. Kritik bulgular 3 gün, yüksek bulgular 15 gün, orta seviye bulgular ise 45 gün içerisinde kapatılacak şekilde yazılı taahhüt altına alınmalıdır.

AAyşe T***Yeni üye
Görev
Girişimci adayı
Katılım
Oca 2025
Mesaj
32
#9

bizim de yakinda testimiz var yazilimcilar acigi kapatinca test firmasi bunlari ucretsiz kontrol ediyor mu yoksa tekrar faura mi kesiyorlar??

İİlker A***KatılımcıTopluluk üyesi
Katılım
Mar 2023
Mesaj
175
#10

Yazılım ekibiyle test firmasını tek bi toplantıda yüzleştirin yarım günde tüm bulgular netleşir.

RReyhan N***KatılımcıTopluluk üyesi
Katılım
May 2022
Mesaj
223
#11

Konuyu toparlayayım çünkü birkaç farklı cevap verildi... valla kararı geri almak ne kdr zorsa o kdr yavaş verin.

Umarım işinize yarar.

AAleyna E***KatılımcıTopluluk üyesi
Katılım
Ağu 2024
Mesaj
80
#12

Acele etmeyin derim. Küçük ölçekte işe yarayan çözüm büyüyünce çöküyor, bunu geç öğrendim.

IIrmak M***Katılımcı
Görev
Teknik servis elemanı
Sektör
Danışmanlık
Yapı
tek kişilik işletme
Katılım
Nis 2023
Mesaj
104

Doki · Yedekleme kurulumu · 2023

#13

anlamadigim bi yer var. neyse envanter cikarmadan alinan onlem, gromediginiz kapiyi acik birakiyor.

benim gorusum bu kesin doggru diye yazmiyorum.

OOsman K***VeteranTopluluk üyesi
Katılım
Şub 2026
Mesaj
279
#14

socnuu yazarsaniz sevinirim.

YYiğit Ç***KatılımcıTopluluk üyesi
Katılım
Mar 2025
Mesaj
107
#15

Bir dönem biz de aynı yerde takıldık. Tek bi önleme güvenmeyin; katman katman gidin.

Kolay gelsin.

MMeryem U***Katılımcı
Görev
Sekreter
Sektör
Ambalaj
Yapı
aile şirketi
Katılım
Kas 2023
Mesaj
300
#16

kendi tecrübemi yazayım. envanter çıkarmadan alınan önlem, görmediğiniz kapıyı açık bırakıyor.

kendi duurmunuz farklıysa tabii değişir.

MMelis Y***Katılımcı
Görev
Operasyon müdürü
Sektör
Plastik
Yapı
8 kişilik ekip
Katılım
Oca 2023
Mesaj
403
#17

Sırayla gitmek lazım. ya her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor.

ZZafer K***KatılımcıTopluluk üyesi
Katılım
Kas 2024
Mesaj
1
#18

katılıyorum hatta altını çizmek isterim ama asıl mesele rakam dgl, o rakamın neye göre çıktığı.

bizde en çok zaman kaybettiren şey kimin karar vereceğinin belli olmamasıydı. yanlışım varsa düzeltin.

EElif T***KatılımcıTopluluk üyesi
Katılım
Nis 2025
Mesaj
343
#19

Sırayla gitmek lazım. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

Not olarak bırakayım, lazım olur.

HHasan E***Katılımcı
Görev
Sekreter
Sektör
Perakende
Yapı
20 kişilik firma
Katılım
Eyl 2023
Mesaj
59
#20

Bunu not aldım, teşekkürler. sızma testi bulguları teslim tarafında yapılan hata genelde geri dönülebilir ama pahalı.

Yanıt yaz