forumKonu aç

Sızma testi yaptırmamız söylendi — gerçek bir örnekle bu nedir, bize gerekli mi?

KKaan B***Katılımcı
Görev
Altyapı mühendisi
Katılım
Mar 2024
Mesaj
108
#1

Londra'da 7 kişilik bir ekiple B2B sipariş ve stok yönetimi yazılımı geliştiriyoruz. Geçen ay İngiltere genelinde 80 mağazası olan kurumsal bir perakendeci ile masaya oturduk. Yıllık 52.000 GBP tutarında bir lisans sözleşmesi imzalamak üzereyiz ancak firmanın bilgi güvenliği departmanı şartnameye harici bir siber güvenlik firmasından alınmış güncel sızma testi (pentest) raporu zorunluluğu koydu.

Biz bugüne kadar kodlarımızı kendi içimizde test ettik, sunucularımızda güvenlik duvarı ve SSL mevcut, veritabanımız da şifreli. Fakat kurumsal müşterilerin talep ettiği bu sızma testinin tam olarak nasıl yürütüldüğünü, pratikte neyi hedeflediğini tam kavrayamıyoruz.

Küçük bir SaaS girişimi için bu süreç nasıl işler? Elinde gerçek bir sızma testi örneği olan var mı, hacker gibi davranan bu uzmanlar sistemde tam olarak ne arıyor? Ayrıca böyle bir testin bize maliyeti ortalama ne kadar olur, sözleşmeyi imzalamadan bu masrafa girmeye değer mi?

İİlker B***KatılımcıTopluluk üyesi
Katılım
Oca 2024
Mesaj
400
En çok yardımcı olan#2

Kısa cevap: Sızma testi, etik güvenlik uzmanlarının sisteminize gerçek bi saldırgan gibi sızmaya çalışarak güvenlik açıklarını bulup raporladığı kontrollü bi denetimdir... Kurumsal müşterinizin bu şartı koşması standart bi tedarikçi risk yönetimi prosedürüdür ve kurumsal B2B satışları kapatabilmek için zorunludur.

Somut bi örnek üzerinden açıklayayım: Web uygulamanızda bi müşterinin sipariş detaylarını görüntülediği web adresini ele alalım... Normalde tarayıcıda siparis/1042 gibi bi adres görünür... Etik hacker sisteme düşük yetkili bi müşteri kullanıcısı olarak giriş yapar ve adresteki sayıyı bilerek 1041 yapar... işte eğer sistem yetkilendirme kontrolünü sunucu tarafında yapmıyorsa başka bi rakip firmanın faturasını sipariş kalemlerini ve tutarlarını ekranda görebilir. Buna yetkilendirme atlatma açığı denir ve B2B yazılımlarda en sık karşılaşılan kritik açıklardan biridir.

Test süreci genellikle şöyle ilerler: Önce kapsam belirlenir; örneğin sadece web arayüzünüz ve API uç noktalarınız dahil edilir. yani güvenlik firmasına iki adet test hesabı verirsiniz. Uzmanlar 3 ila 5 iş günü boyunca yazılımınızı hem otomatik araçlarla hem de manuel senaryolarla denerler.

Maliyet konusuna gelince; sizin ölçeğinizdeki bi B2B SaaS paneli ve API yapısı için İngiltere pazarında butik güvenlik firmalarının 3-4 günlük bi sızma testi ortalama 2.500 GBP ile 5.500 GBP arasında fiyatlanır. bu arada test tamamlanınca açıklar düzeltilir firma ücretsiz bi doğrulama testi yapıp temiz raporu sunar.

BBurak U***Katılımcı
Görev
Pazarlama müdürü
Sektör
İnşaat
Yapı
butik ajans
Katılım
Tem 2025
Mesaj
67
#3

Kurumsal perakendeciler tedarikçi zinciri riskinden çok korkar. Sizin veritabanınızda onların mağaza veya ciro verisi duracaksa, yönetim kurullarına hesap veremezler. Otomatik bir zafiyet tarama aracının çıktısını sızma testi diye sunmaya kalkmayın, kurumsal güvenlik ekipleri ilk sayfadan anlar ve süreci baltalarsınız.

DDamla Y***UzmanTopluluk üyesi
Katılım
Şub 2025
Mesaj
57
#4

Benzer büyüklükte bir lojistik yazılımımız için geçen sonbaharda ilk kez yaptırdık. Test 4 iş günü sürdü, 3.200 GBP ödedik. Biri kritik olmak üzere toplam 6 açık buldular. Biz kodumuza çok güveniyorduk ama sunucu başlıklarında bıraktığımız bir sızıntıdan veritabanı sürümümüz açıkça okunabiliyordu. Bir haftada yamadık, müşteri raporu görünce sözleşmeyi hemen onayladı.

FFikretKatılımcı
Görev
Endüstriyel otomasyon
Yapı
20 kişilik firma
Katılım
Kas 2023
Mesaj
118

Doki · Oltalama farkındalık eğitimi · 2026

#5

Kapsam sözleşmesi yaparken çok dikkatli olun. Bulut altyapınızın sunucu barındırma sağlayıcısını kapsama dahil etmeyin, sadece kendi yazdığınız kodları, yetkilendirme mekanizmalarını ve API'leri dahil edin. Aksi halde bulut sağlayıcısının servislerini taramaya kalkıp test süresini ve bütçenizi iki katına çıkarırlar.

SSinan Z***Katılımcı
Görev
Stüdyo kurucusu
Sektör
Medya ve yayıncılık
Yapı
yeni kurulmuş girişim
Katılım
Şub 2023
Mesaj
165
#6

Güvenlik firmalarının gönderdiği ilk tekliflere hemen atlamayın. yani bircok ajans 10.000 GBP gibi uçuk fiyatlar ister ve işin çoğunu otomatik araçlarla yapıp bırakır. Butik ve bağımsız çalışan sertifikalı kıdemli uzmanlardan 2-3 farklı teklif alın. Raporun uluslararası kabul gören metodolojilere göre yazılacağını teyit edin.

EElif B***Katılımcı
Görev
Mağaza görevlisi
Sektör
Kimya
Yapı
imalathane
Katılım
May 2023
Mesaj
55

Doki · SEO danışmanlığı · 2024

#7

Yıllık 52.000 GBP gelir getirecek bi sözleşme için 3.000 GBP civarında bi test maliyeti kesinlikle karşılanması gereken bi satış edinme maliyetidir. Üstelik bu raporu aldıktan snra önümüzdeki 12 ay boyunca masaya oturacağınız diğer kurumsal müşterilere de güven kanıtı olarak sunabileceksiniz.

NNecati Ş***VeteranTopluluk üyesi
Katılım
Kas 2024
Mesaj
91
#8

test sırasında sistemde açık buulnursa ve biz bunları hemen kapatamazsak ne oluyor? ya güvenliik firması raporu doğrudan müşteriye mi gönderiyor yoksa önce bize mi veriyor?

düzeltme: rakamı yanlış hatırlamışım, biraz daha düşüktü.

FFiliz P***UzmanTopluluk üyesi
Katılım
Kas 2024
Mesaj
14
#9

Sürecin standart akışı 4 adımdan oluşur: 1) Kapsam belirleme ve gizlilik sözleşmesi imzalanması, 2) Test ortamında (canlı verinin olmadığı klon sunucuda) saldırı simülasyonu, 3) Açıkların listelendiği ara raporun ekibinize teslimi ve düzeltmeler, 4) Düzeltmelerin doğrulanarak kuruma sunulacak nihai temiz raporun hazırlanması.

SSelin B***Katılımcı
Görev
Grafik tasarımcı
Sektör
Enerji
Yapı
holding bünyesinde bir şirket
Katılım
Haz 2022
Mesaj
29
#10

benim başımdan geçeni yazayım belki işinize yarar... valla olayların çoğu zafiyetten değil sızmış bi paroladan başlıyor.

tecrübeyle sabit.

KKadir E***Katılımcı
Görev
İdari işler sorumlusu
Sektör
Lojistik
Yapı
holding bünyesinde bir şirket
Katılım
Tem 2024
Mesaj
10
#11

Peki şunu nasıl çözdünüz? Bunu baştan yazılı hâle getirmezseniz sonra tartışma çıkıyor.

Kararı verirken elinizde hangi veri var, önce ona bakın. Bu kadar, uzattıysam kusura bakmayın.

RRecep T***Yeni üye
Görev
Saha satış temsilcisi
Sektör
Lojistik
Yapı
holding bünyesinde bir şirket
Katılım
Ağu 2026
Mesaj
39

Doki · Yedekleme kurulumu · 2023

#12

sızma testi örneği tarafında bu kdr net konuşmak zor bence. Yanlış alarmı azarlarsanız bir daha kimse bildirim yapmıyor.

Ben olsam bu yoldan giderdim.

HHüseyin K***KatılımcıTopluluk üyesi
Katılım
Oca 2024
Mesaj
368
#13

Bunu not aldım, teşekkürler.

NNazlı T***Yeni üye
Görev
Muhasebe elemanı
Sektör
Su ürünleri
Yapı
40 kişilik üretim firması
Katılım
May 2026
Mesaj
32
#14

Ben de merak ediyorum. Ölçmeden karar verince hep aynı yere geliyoruz.

Güvenli olmak mutlak değil; saldırıyı uğraşmaya değmez hâle getirmek demek. Başka türlü yapan varsa onu da merak ederim.

AAycan Ö***KatılımcıTopluluk üyesi
Katılım
Tem 2023
Mesaj
321
#15

Yazdığınız için tşk. İlk kez yapıyorsanız küçük başlayın, ölçek sonra gelir.

sızma testi örneği konusunda acele eden herkes aynı yerde takılıyor. Tecrübeyle sabit.

KKaan O***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
16
#16

Kısmen katılıyorum, kısmen katılmıyorum. Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

Küçük ölçekte işe yarayan çözüm büyüyünce çöküyor, bunu geç öğrendim... Kendi durumunuz farklıysa tabii değişir.

SSerkan U***Katılımcı
Görev
Şantiye şefi
Sektör
Eğitim
Yapı
orta ölçekli işletme
Katılım
May 2025
Mesaj
312
#17

Kendi tecrübemi yazayım. açıkçası sızma testi örneği konusunda acele eden herkez aynı yerde takılıyor.

Benim görüşüm bu kesin doğru diye yazmıyorum.

EEbru K***KatılımcıTopluluk üyesi
Katılım
Ağu 2025
Mesaj
113
#18

Katılıyorum, hatta altını çizmek isterim. Bunun cevabı sektöre göre çok değişiyor, genel geçer bir kural yok.

Kendi durumunuz farklıysa tabii değişir.

FFatih K***Katılımcı
Görev
İnsan kaynakları müdürü
Sektör
Muhasebe ve müşavirlik
Yapı
20 kişilik firma
Katılım
Oca 2023
Mesaj
37

Doki · Güvenlik açığı taraması · 2024

#19

Emeğinize sağlık.

RRıdvan A***Veteran
Görev
Yazılım geliştirici
Sektör
Deri
Yapı
iki şubeli işletme
Katılım
Oca 2024
Mesaj
12
#20

Yukarıdaki cevap işin özünü söylemiş. Karar verirken en kötü senaryoyu da yazın, sadece iyisini deil.

Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz... Tecrübeyle sabit.

Yanıt yaz