forumKonu aç

Sızma testi raporu kaç günde gelmeli — örnek rapor üzerinden ne görmeliyim?

DDamla Ö***KatılımcıTopluluk üyesi
Katılım
Oca 2022
Mesaj
70
#1

B2C çalışan e-ticaret altyapımız ve mobil uygulamamız için ilk defa profesyonel bir sızma testi anlaşması yapmak üzereyiz. Dış ağ, web uygulaması ve API testlerini kapsayan bir çalışma için üç farklı firmadan teklif aldık. Test süresini hepsi ortalama 5 iş günü olarak belirtti.

Ancak test tamamlandıktan sonra nihai raporun hazırlanıp bize iletilmesi konusunda firmalardan biri 3 iş günü derken, diğeri 15 iş günü süre istedi. Üstelik sözleşme imzalamadan önce gizlilik gerekçesiyle örnek veya anonimleştirilmiş bir rapor formatı paylaşmaya pek yanaşmıyorlar. 15 iş günü bana çok uzun geldi; zira kritik bir açık varsa iki hafta boyunca savunmasız mı bekleyeceğiz?

Sızma testi bittikten sonra raporun gelmesi normalde kaç iş günü sürer? Ayrıca anlaşma yapmadan önce örnek raporda risk skorları, istismar kanıtları ve çözüm önerileri açısından tam olarak hangi başlıkların yer aldığını nasıl teyit etmeliyiz?

JJale P***KatılımcıTopluluk üyesi
Katılım
Mar 2024
Mesaj
207
En çok yardımcı olan#2

Kısa cevap: Standart bir sızma testinde saha çalışması bittikten snra taslak raporun en geç 3 ila 5 iş günü içinde teslim edilmesi gerekir; kritik bir güvenlik açığı tespit edildiğinde ise rapor tarihi beklenmeksizin aynı gün acil durum bildirimi yapılmalıdır. Rapor için 15 iş günü talep eden firmalar genellikle yoğun iş yükü nedeniyle bulguları dokümante etmeyi erteleyen yerlerdir.

Sözleşme öncesinde talep edeceğiniz örnek raporda bulunması gereken üç kritik bölüm şunlardır: 1) Yönetici Özeti: Teknik olmayan üst yönetime yönelik, tespit edilen açıkların risk seviyelerine göre dağılımını (kritik, yüksek, orta, düşük, bilgi) ve sistemin genel güvenlik olgunluğunu özetleyen grafiksel bölüm. 2) Kanıtlı Teknik Bulgular (PoC): Her zafiyet için evrensel risk skoru (CVSS), açığın tam konumu (URL, parametre veya servis) ve en önemlisi açığın istismar edilebildiğini kanıtlayan ekran görüntüleri veya HTTP istek-yanıt kayıtları. Sadece otomatik araç açıklaması kopyalanmış raporlar hiçbi değer taşımaz. 3) Kök Neden ve Çözüm Rehberi: 'Sistemi güncelleyin' gibi basmakalıp ifadeler yerine, ilgili zafiyetin kapatılması için yazılım ekibinizin uygulayabileceği kod parçacığı veya sunucu sıkılaştırma adımları.

Gizlilik gerekçesiyle örnek rapor paylaşmamak kabul edilebilir bir mazeret değildir. Profesyonel siber güvenlik firmaları; müşteri unvanı, alan adları ve IP blokları tamamen anonimleştirilmiş şablon raporları teklif aşamasında müşteriye inceletmekle yükümlüdür. Örnek rapor formatını görmeden sözleşme imzalamamalısınız.

TTuğçe K***Yeni üyeTopluluk üyesi
Katılım
Eyl 2026
Mesaj
310
#3

Örnek raporda özellikle 'PoC' yani Proof of Concept bölümünü inceleyin. Gerçek bir sızma testinde uzman açığı bulduktan sonra yetkisiz veri çekebildiğini veya komut çalıştırabildiğini ekran görüntüsüyle kanıtlamak zorundadır. Otomatik tarayıcıların ürettiği sahte alarmları (false positive) rapordan temizlememiş firmalarla vakit kaybetmeyin.

EElif T***KatılımcıTopluluk üyesi
Katılım
Nis 2025
Mesaj
343
#4

Hizmet sözleşmesine mutlaka şu maddeleri yazdırın: 1) Kritik ve yüksek seviyeli bulgular tespit edildiği anda 24 saat içinde e-posta ile ara bildirim yapılacaktır, 2) Taslak rapor test bitiminden sonra en geç 5 iş günü içinde iletilecektir, 3) Bulguların kapatılmasını takiben 30 gün içinde bir defaya mahsus ücretsiz doğrulama testi (re-test) yapılacaktır.

CCaner K***VeteranTopluluk üyesi
Katılım
May 2023
Mesaj
21
#5

Geçen ay mobil ve API testimiz bitti. Saha testi cuma akşamı tamamlandı, salı sabahı taslak rapor elimizdeydi. 4 kritik açık vardı; geliştirme ekibimiz bunları 10 günde kapattı ve firma ertesi gün doğrulama testini yapıp temiz nihai raporu verdi. 15 iş günü rapor beklemek tüm düzeltme takviminizi kilitler.

GGürkan A***Katılımcı
Görev
Stüdyo kurucusu
Sektör
Yazılım
Yapı
zincir mağaza
Katılım
Tem 2024
Mesaj
139
#6

15 iş günü diyen firmaya 'kritik bulgular icin günlük ara raporlama şartı' koyun. neyse eğer bunu kabul etmiyorlarsa doğrudan eleyin... Çünkü pentest sırasında veritabanı enjeksiyonu veya uzaktan kod çalıştırma gibi açıklar çıkarsa iki hafta o açığı kapatmadan beklemek ticari intihardır.

SSerkan U***Katılımcı
Görev
Şantiye şefi
Sektör
Eğitim
Yapı
orta ölçekli işletme
Katılım
May 2025
Mesaj
312
#7

3 günde rapor teslim eden yerlerin bi kısmı da test devam ederken raporu yazmıyor; otomatik tarama aracının 'PDF olarak dışa aktar' butonuna basıp kapağına logonuzu koyuyor. Sürenin kısalığı kdr raporun elle yazılmış ekibinize özel analizler içerip içermediğini örnek rapordan teyit edin.

OOkan T***VeteranTopluluk üyesi
Katılım
Oca 2023
Mesaj
7
#8

ornek rapor vermeyen firmayla masaya bile oturmayin derim. iceride ne cikacagini bilmeden sozlesme yapilmaz. kurumsal firmalar zaten musteriden izin alip karartilmis orneklei hazirda tutar.

OOkan A***Katılımcı
Görev
Klinik yöneticisi
Sektör
Perakende
Yapı
tek kişilik işletme
Katılım
Nis 2023
Mesaj
55
#9

Sözleşmede 'doğrulama testi' (re-test) süresine de çok dikkat edin. Rapor geldikten snra açıkları kapatmanız zaman alacak. Firmanın rapor tesliminden snra en az 30 veya 45 gün boyunca sistemleri tekrar ücretsiz denetleme taahhüdü vermesi projenin sağlığı icin çok kıymetlidir.

AAslı B***Uzman
Görev
Satın alma sorumlusu
Sektör
Danışmanlık
Yapı
aile şirketi
Katılım
Ara 2022
Mesaj
19

Doki · Altyapı taşıma · 2023

#10

test 5 gün sürüp raporu 15 günde veriyorlarsa muhtemelen testi yaan mühendis raporu yazmak yerine bakşa bi müşterinin sunucusuna sızmakla meşguldür.. sonra kritik açığınız varsa siz iki hafta snra öğrenene kdr internetteki tarama btları çoktan keşfeder.

ÜÜlkü K***Katılımcı
Görev
İcra kurulu üyesi
Sektör
Tarım
Yapı
kooperatif
Katılım
Oca 2025
Mesaj
19

Doki · Altyapı taşıma · 2025

#11

Kesinlikle. Üstüne bir şey eklemek gerekirse: Bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

Küçük ölçekte işe yarayan çözüm büyüyünce çöküyor, bunu geç öğrendim. Not olarak bırakayım, lazım olur.

BBarış K***Uzman
Görev
Kurumsal BT müdürü
Katılım
Haz 2023
Mesaj
172
#12

Kusura bakmayın da bu her durumda geçerli değil. Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması, onu hedefin parçası yapıyor.

AAlper T***Katılımcı
Görev
Bilgi işlem müdürü
Sektör
E-ticaret
Yapı
aile şirketi
Katılım
Eki 2024
Mesaj
239
#13

Burada bir itirazım var. Kararı verirken elinizde hangi veri var önce ona bakın.

Kararı verirken elinizde hangi veri var, önce ona bakın. Başka türlü yapan varsa onu da merak ederim.

PPınar K***KatılımcıTopluluk üyesi
Katılım
Şub 2026
Mesaj
17
#14

Bunu not aldım, teşekurler.

CCengizYeni üye
Görev
Oto servis
Yapı
20 kişilik firma
Katılım
Tem 2024
Mesaj
27
#15

Tam zamanında bir konu. valla kararı geri almak ne kadar zorsa o kadar yavaş verin.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

DDilara B***Katılımcı
Görev
Operasyon müdürü
Sektör
Mobilya üretimi
Yapı
bölge bayisi
Katılım
Haz 2024
Mesaj
1

Doki · Arayüz tasarımı · 2024

#16

Bir şey sormak istiyorum. İnsanlar süreci değil, alışkanlığı savunur. Direnç oradan gelir.

Benim görüşüm bu, kesin doğru diye yazmıyorum.

FFurkan M***Katılımcı
Görev
Ürün yöneticisi
Sektör
İnşaat
Yapı
orta ölçekli işletme
Katılım
Ara 2024
Mesaj
20
#17

haklisiniz. ya karari geri almaak ne kadar zosa o kadar yavas verin

NNecati B***Katılımcı
Görev
İçerik editörü
Sektör
Turizm
Yapı
holding bünyesinde bir şirket
Katılım
May 2023
Mesaj
249

Doki · SEO danışmanlığı · 2026

#18

bi şey sormak istiyorum. neyse bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek

tek bi onleme guvenmeyin; katman katman gdin snra iste sorunuz olursa yazin elimden geldigince cevaplarim

DDoruk Y***UzmanTopluluk üyesi
Katılım
Şub 2025
Mesaj
99
#19

Çok teşekkürler, bugün deneyeceğim. Bunu baştan yazılı hâle getirmezseniz sonra tartışma çıkıyor.

Otomatik tarama raporu ile sızma testi aynı şey değil. Kolay gelsin.

KKerem O***Katılımcı
Görev
Oyun stüdyosu
Yapı
20 kişilik firma
Katılım
Şub 2024
Mesaj
98
#20

emeğiize sağlık.

Yanıt yaz