forumKonu aç

Sızma testi raporunu teknik tablolarla PDF aldık, bunu düzeltme listesine nasıl çeviririz?

ZZafer Y***UzmanTopluluk üyesi
Katılım
Oca 2025
Mesaj
7
#1

Boston merkezli, sağlık sektörüne yönelik bulut tabanlı randevu ve takip yazılımı geliştiren 12 kişilik bir ekibiz. Kurumsal bir hastane grubuyla yapacağımız sözleşme öncesinde güvenlik denetiminden geçmemiz istendi ve dışarıdan bir firmaya 6.000 dolar ödeyerek web uygulaması ve API sızma testi yaptırdık. Test tamamlandı ve elimize 75 sayfalık oldukça ağır bir PDF raporu ulaştı.

Raporun içi CVSS puanları, risk matrisleri, ham HTTP istekleri ve kırmızı-sarı renkli tablolarla dolu. Dört kişilik yazılım geliştirme ekibimiz var ve rapora bakıp nereden başlayacaklarını bilemiyorlar. Bir sonraki ürün sürümümüzün teslim tarihi yaklaşırken mevcut işleri tamamen durdurmadan bu PDF içindeki bulguları nasıl anlamlı, önceliklendirilmiş bir düzeltme görev listesine dönüştürebiliriz?

OOya B***KatılımcıTopluluk üyesi
Katılım
May 2023
Mesaj
43
En çok yardımcı olan#2

Kısa cevap: Sızma testi raporunu doğrudan yazılımcıların önüne atmak yerine bulguları salt teknik skorlarına göre değl işinize ve sisteminize etkisine göre filtreleyip gruplandırarak sprint görevlerine dönüştürmelisiniz. Yetmiş beş sayfalık bi PDF genelde otomatik araç çıktılarıyla şişirilir; bu nedenle ilk adım rapordaki teorik riskleri gerçek dünyadaki istismar edilebilirlik durumuna göre ayıklamaktır.

Raporu eyleme geçirilebilir bir düzeltme planına dönüştürmek için şu adımları izleyin: 1) İlk olarak raporun başındaki yönetici özeti bölümünü okuyun ve CVSS skoru yüksek seviyeli bulguları ayırın; ancak puana körü körüne güvenmeyin bulgunun şirket verisine veya müşteri oturumuna doğrudan erişim sağlayıp sağlamadığını doğrulayın. 2) Bulguları teknik alanlarına göre gruplayın; örneğin eksik HTTP güvenlik başlıkları veya çerez bayrakları tek bir sunucu yapılandırmasıyla yarım saatte çözülürken, yetkilendirme açıkları derin kod değişikliği gerektirir. valla 3) Her bulgu için bir bilet oluşturup içine sızma testi firmasından gelen kanıt niteliğindeki HTTP istek ve yanıt örneklerini ekleyin geliştiricinin sorunu kendi ortamında yeniden üretebilmesini sağlayın. 4) Düzeltmeler tamamlandığında testi yapan firmadan sözleşmede genellikle yer alan doğrulama taramasını talep edin.

AAleyna K***Yeni üye
Görev
Kalite kontrol elemanı
Sektör
Hayvancılık
Yapı
120 kişilik şirket
Katılım
Haz 2026
Mesaj
1
#3

Sayfa sayısının kalınlığına bakıp gözünüz korkmasın. 75 sayfanın en az 50 sayfası standart otomatik tarayıcı araçlarının çıktıları ve kopyala-yapıştır yapılmış genel tanım metinleridir. Testi yapan firmalar fatura kabarsın ve kurumsal görünsün diye aynı güvenlik başlığı uyarısını elli farklı sayfada ayrı bulgu gibi gösterir.

AAycan O***Katılımcı
Görev
Ön muhasebe
Sektör
Kağıt
Yapı
8 kişilik ekip
Katılım
May 2022
Mesaj
6
#4

Biz benzer bir raporda 42 bulgu almıştık. Panikle tüm sprinti durdurmak üzereydik, sonra detaylı inceleyince 42 maddenin 28 tanesinin sadece bilgi ve düşük seviyeli başlık eksikliği olduğunu gördük. Gerçekten veri güvenliğini tehdit eden sadece iki yetkilendirme mantığı hatası vardı ve onları üç günde çözdük.

İİsmail K***Veteran
Görev
Test uzmanı
Sektör
E-ticaret
Yapı
orta ölçekli işletme
Katılım
Eyl 2022
Mesaj
3
#5

Hemen test firmasıyla 45 dakikalık bir rapor kapanış toplantısı ayarlayın. bu arada sözleşmenizde bu hak mutlaka vardır. Ekran paylaşımı açıp geliştiricilerinizle birlikte rapordaki yüksek bulguları canlı canlı onların ağzından dinleyin; yazılımcılarınız doğrudan bu açığı nasıl tetiklediklerini sorsun.

VVildan B***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
21
#6

CVSS taban puanı her zaman gerçek riski yansıtmaz. Örneğin saldırganın halihazırda sisteme giriş yapmış yetkili bir kullanıcı olmasını gerektiren bir bulgu ile kimlik doğrulaması gerektirmeyen bir uzaktan kod çalıştırma açığının puanı benzer çıkabilir. Önceliği mutlaka dışarıdan, hiçbir şifre gerekmeden tetiklenebilen açıklara verin.

BBeren V***Katılımcı
Görev
Teknik servis elemanı
Sektör
Reklam ve tanıtım
Yapı
120 kişilik şirket
Katılım
Mar 2024
Mesaj
123
#7

bizim ekipte de olmuştu bu pdf tablosunu çalışma sayfasına kopyalayıp yanına durum geliştirici adı ve tahmini efor kolonları açtık... ya tek tek kapatıp test firmasına retest açtık iki haftada bitti.

KKoray B***KatılımcıTopluluk üyesi
Katılım
Tem 2024
Mesaj
87
#8

Anlaşma yapacağınız hastane grubunun denetçileri için önemli olan tek şey tüm bulguların sıfırlanmış olması değildir. Kritik açıkların kapatıldığını, düşük risklerin ise makul bir düzeltme takvimine bağlandığını gösteren resmi bir düzeltme planı sunmanız kurumsal onay için genellikle yeterlidir.

MMustafa G***VeteranTopluluk üyesi
Katılım
Tem 2022
Mesaj
379
#9

İlk kez sızma testi raporu aldığımızda hepimiz kendimizi çok yetersiz hissetmiştik; sanki yazdığımız tüm kod delik deşikmiş gibi bi psikoloji oluşuyor. neyse ancak zamanla öğrendik ki sızma testinin doğası gereği uzmanlar bulabildikleri en küçük konfigürasyon detayını bile rapora yazmak zorundalar. Ekibinizin moralini bozmayın maddelerin çoğunun on dakikalık sunucu ayarı olduğunu göreceksiniz.

İİlker Y***Uzman
Görev
Stajyer
Sektör
Ambalaj
Yapı
kooperatif
Katılım
Mar 2024
Mesaj
132
#10

Bir şey sormak istiyorum. İlk üç ay herşey iyi gider, sorun dördüncü ayda çıkar.

Bunu baştan yazılı hâle getirmezseniz sonra tartışma çıkıyor.

DDoruk A***Katılımcı
Görev
İşletme sahibi
Sektör
Yazılım
Yapı
300 kişilik kurum
Katılım
Nis 2023
Mesaj
18
#11

Üç ayrı görüş çıktı, hepsi birbirini tamamlıyor. Yazılı olmayan her madde, ileride iki tarafın da farklı hatırladığı bi madde.

Ben olsam bu yoldan giderdim.

EEsra K***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
3
#12

acele etmeyin derim. asıl mesele rakam değl o rakamın neye göre çıktığı.

ben olsam bu yoldan giderdim.

VVolkan A***Uzman
Görev
Operasyon direktörü
Sektör
Mücevherat
Yapı
kooperatif
Katılım
Kas 2022
Mesaj
314
#13

Bunun bi de ölçüm tarafı var. Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması onu hedefin parçası yapıyor.

FFurkan K***Yeni üye
Görev
Test uzmanı
Sektör
Catering
Yapı
120 kişilik şirket
Katılım
Eyl 2026
Mesaj
258
#14

Acele etmeyin derim. Kayıt tutmayan hiçbi süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

Bu kadar, uzattıysam kusura bakmayın.

SSultan Y***Katılımcı
Görev
Müşteri ilişkileri müdürü
Sektör
Hayvancılık
Yapı
40 kişilik üretim firması
Katılım
Nis 2025
Mesaj
9
#15

Buraya kadar söylenenleri özetleyeyim. Olayların çoğu zafiyetten değil, sızmış bir paroladan başlıyor.

Güvenli olmak mutlak değil; saldırıyı uğraşmaya değmez hâle getirmek demek. Bu kadar, uzattıysam kusura bakmayın.

MMelis Ç***Yeni üye
Görev
Üretim planlama
Sektör
E-ticaret
Yapı
tek kişilik işletme
Katılım
May 2026
Mesaj
179
#16

Benim başımdan geçeni yazayım belki işinize yarar. Envanter çıkarmadan alınan önlem görmediğiniz kapıyı açık bırakıyor.

Yanlışım varsa düzeltin.

IIrmak Ş***VeteranTopluluk üyesi
Katılım
Eyl 2022
Mesaj
32
#17

su noktada ayriliyorum sizden... yani her seyi ayni anda degistirmeye calisinca hicbiri oturmuyor.

beenim gorusum bu kesin doogur diye yazmiyorum

FFeyza I***Katılımcı
Görev
Bölge müdürü
Sektör
Cam
Yapı
20 kişilik firma
Katılım
Ağu 2024
Mesaj
94
#18

Doğru.

AAli Ç***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
200
#19

sızma testi raporu tarafında bu kadar net konuşmak zor bnc. Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz.

Kolay gelsin.

GGamze E***KatılımcıTopluluk üyesi
Katılım
May 2022
Mesaj
248
#20

bizde de aynı. bunu tek başına yapmaya çalışmak en pahalı yol.

güvenli olmak mutlak değil; sldırıyı uğraşmaya değmez hâle getirmek demek... benim görüşüm bu, kesin doğru diye yazmıyorum.

Yanıt yaz