forumKonu aç

Sabit fiyatlı standart sızma testi teklifi aldık, kapsamlı testten farkı tam olarak nedir?

İİbrahim G***KatılımcıTopluluk üyesi
Katılım
Mar 2024
Mesaj
3
#1

Riyad'da B2B lojistik yazılımı ve filo yönetim hizmeti sunan 18 kişilik bi teknoloji şirketiyiz. Suudi Arabistan merkezli kurumsal bi perakende müşterisiyle sözleşme imzalama aşamasına geldik ve bilgi işlem ekipleri bizden bağımsız bi sızma testi raporu sunmamızı zorunlu kıldı.

İki farklı yerel siber güvenlik firmasından teklif aldık. İlk firma 12.000 SAR sabit bedelle «standart sızma testi» paketi sundu ve testi 3 iş gününde tamamlayıp teslim edebileceklerini belirtti. İkinci firma ise sistem mimarimizi, API uçlarımızı ve kullanıcı rollerini inceledikten sonra 38.000 SAR tutarında özel kapsamlı bir test teklif etti ve sürecin en az iki hafta süreceğini söyledi.

Arada üç katından fazla bütçe ve ciddi bi süre farkı var. 12.000 SAR tutarındaki standart sızma testi kurumsal müşterinin denetiminden geçmemiz için yeterli olur mu, yoksa bu paketler kritik açıkları görmezden gelen yüzeysel bi taramadan mı ibarettir?

ÖÖzge E***Katılımcı
Görev
Satış müdürü
Sektör
Kağıt
Yapı
imalathane
Katılım
Haz 2023
Mesaj
50

Doki · Marka kimliği · 2023

En çok yardımcı olan#2

Kısa cevap: Sabit fiyatlı standart sızma testi çoğunlukla otomatik güvenlik tarayıcılarının çalıştırılıp çıktılarının şablon bir rapora dönüştürülmesidir; özel API akışlarını, iş mantığı zafiyetlerini ve yetki aşımı senaryolarını kapsamaz. Müşteriniz sadece formalite bir uygunluk belgesi değil teknik denetim raporu talep ediyorsa, standart paket ilk denetimde açığınızın ortaya çıkmasına ve sözleşmenin tehlikeye girmesine yol açabilir.

Standart paketlerde bütçenin düşük kalmasının nedeni harcanan insan kaynağının sınırlı olmasıdır. Bu testlerde genellikle 1) Yalnızca dışa açık IP adresleri ve ana web arayüzü otomatik taranır arka plandaki mikro servisler veya mobil uç noktalar test dışı bırakılır. 2) Bir kullanıcının diğer kullanıcının verisine yetkisiz erişmesi gibi mantıksal yetki kontrolleri test edilmez çünkü yazılımlar iş akışını anlayamaz. 3) Bulunan açıkların gerçekten istismar edilip edilemeyeceği doğrulanmaz, bu yüzden raporda çok sayıda yanıltıcı bulgu yer alır.

38.000 SAR teklif veren firmanın kapsamına bakın; muhtemelen gri kutu yaklaşımıyla API dokümantasyonu kimlik doğrulama mekanizmaları ve rol bazlı erişim denetimlerini manuel olarak test edeceklerdir. Müşterinize sunacağınız raporda test metodolojisi ve test edilen varlıkların listesi yer alır. Kurumsal müşterinizin bilgi güvenliği birimi bu ayrımı anında fark eder.

Öncelikle müşterinizin şartnamesindeki test kapsamını netleştirin. Eğer şartnamede OWASP standartları veya API sızma testi açıkça belirtilmişse, 12.000 SAR tutarındaki standart paket gereksinimleri karşılamayacaktır.

VVeli Ç***Yeni üye
Görev
Çağrı merkezi temsilcisi
Sektör
Makine imalatı
Yapı
kooperatif
Katılım
Haz 2026
Mesaj
387
#3

Standart paketlerdeki asıl tehlike Broken Object Level Authorization dediğimiz nesne düzeyi yetki kontrolü açıklarının atlanmasıdır. Otomatik araçlar HTTP isteklerini rastgele parametrelerle dener ama bir lojistik panelinde A şirketinin irsaliyesini B şirketinin token değeriyle çekmeyi akıl edemez. Bu kontroller manuel yapılmak zorundadır.

EEmre G***UzmanTopluluk üyesi
Katılım
Tem 2024
Mesaj
409
#4

Teklif veren iki firmaya da şu üç soruyu yazılı olarak iletin: 1) Test süresince kaç saatlik manuel istismar çalışması yapılacak? 2) API uç noktaları ve mobil arayüzler kapsama dahil mi? 3) Tespit edilen bulguların kapatılmasından sonra ücretsiz doğrulama testi (re-test) veriliyor mu? Yanıtlar aradaki farkı netleştirir.

ZZafer D***Katılımcı
Görev
Operasyon müdürü
Sektör
Turizm
Yapı
8 kişilik ekip
Katılım
Kas 2024
Mesaj
15
#5

Geçen sene Cidde'de benzer bir anlaşma için 14.000 SAR ödeyip standart paket aldık. Gelen 18 sayfalık raporun 15 sayfası genel bilgi ve otomatik tarama çıktısıydı. Karşı tarafın güvenlik ekibi raporu yetersiz bularak reddetti ve sonunda 32.000 SAR daha harcayıp kapsamlı test yaptırmak zorunda kaldık.

OOrhan G***Katılımcı
Görev
Kurye koordinatörü
Sektör
Hayvancılık
Yapı
imalathane
Katılım
Şub 2024
Mesaj
173
#6

ucuz teklifi veren şirkete hiç sormadınız mı kapsam listesini?? valla muhtemelen bi IP aralığı girip aracı başlatacaklar üç gün sonra da PDF çıktısını teslim edecekler... müşterinizin güvenliiik yöneticisi biraz işi biliyorsa o rapor masadan döner

İİlknur G***KatılımcıTopluluk üyesi
Katılım
May 2025
Mesaj
172
#7

standart olanlar genelde buton testi gibi kalıyor ve kaynak kodu veya api dokümanı istemedilrse zaten otomatik taratıp geçecekler üç günde manuel test bitmesi imkansız.

EElif B***Katılımcı
Görev
Mağaza görevlisi
Sektör
Kimya
Yapı
imalathane
Katılım
May 2023
Mesaj
55

Doki · SEO danışmanlığı · 2024

#8

Karşı tarafın bilgi güvenliği yöneticisine kapsam belirleme dokümanını (scoping document) önceden gönderin. Hangi test türünü kabul ettiklerini yazılı teyit ettirmeden hiçbir firmaya ödeme yapmayın.

FFiliz S***Katılımcı
Görev
Yazılım geliştirici
Sektör
Matbaa
Yapı
yeni kurulmuş girişim
Katılım
Nis 2026
Mesaj
129
#9

Müşteriyle yaptığınız gizlilik ve hizmet sözleşmesinde sızma testinin kapsamı nsl tarif edilmiş? Siyah kutu mu beyaz kutu mu isteniyor? Ayrıca sisteminizde ödeme alma veya hassas müşteri verisi barındırma var mı?

TTolga Ş***Uzman
Görev
Üretim müdürü
Sektör
Hayvancılık
Yapı
imalathane
Katılım
May 2023
Mesaj
38
#10

İlk B2B müşterimizde masraftan kaçıp hazır paket test aldık sistem temiz çıktı diye sevindik... İki ay sonra müşterinin muhasebecisi URL parametresini değiştirerek rakip firmanın nakliye faturalarını indirdiğini fark etti. bu arada o gün standart testin sadece bi illüzyon olduğunu anladık.

AAhmet Ö***Katılımcı
Görev
Veri giriş elemanı
Sektör
Danışmanlık
Yapı
40 kişilik üretim firması
Katılım
May 2023
Mesaj
228
#11

Sonucu yazarsanız sevinirim. Sormaktan çekinmeyin, sormayan hep daha pahalıya ödüyor.

Kayıt tutmayan hiçbi süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz. Ben olsam bu yoldan giderdim.

NNagihanKatılımcı
Görev
İşe alım uzmanı
Yapı
imalathane
Katılım
May 2024
Mesaj
98
#12

Bir sorum olacak, konudan sapmak istemem ama. Kararı verirken elinizde hangi veri var, önce ona bakın.

Bunun cevabı sektöre göre çok değişiyor genel geçer bir kural yok. Umarım işinize yarar.

OOrhan Ç***Katılımcı
Görev
Klinik yöneticisi
Sektör
Yazılım
Yapı
300 kişilik kurum
Katılım
Haz 2023
Mesaj
91
#13

katiliyorum

ÖÖmer C***Katılımcı
Görev
Yazılım takım lideri
Sektör
Ambalaj
Yapı
imalathane
Katılım
Eyl 2025
Mesaj
74
#14

Bu başlığı açtığınız iyi olmuş.

DDoruk Y***UzmanTopluluk üyesi
Katılım
Şub 2025
Mesaj
99
#15

Bunu yaparken bakılacak üç şey var. Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor.

Not olarak bırakayım, lazım olur.

MMetin A***KatılımcıTopluluk üyesi
Katılım
Oca 2025
Mesaj
160
#16

doğru bir de işte küçük bi deneme ile başlayın, tamamını bi anda bağlamayın.

kloay gelsin.

EEmre A***KatılımcıTopluluk üyesi
Katılım
Kas 2024
Mesaj
1
#17

İki yıl önce aynısını yaşadım. Test edilmemiş bir yedek, yedek değildir.

Asıl mesele rakam değil, o rakamın neye göre çıktığı.

AAhmet Z***Uzman
Görev
Teknik servis elemanı
Sektör
Gıda toptancılığı
Yapı
aile şirketi
Katılım
Ara 2023
Mesaj
159
#18

bir şey sormak istiyorum. iki hafta boyunca not tutmak altı aylık tahminden iyi sonuç veriyor.

not olarak bırakayım, lazım olur.

ÜÜlkü Ş***KatılımcıTopluluk üyesi
Katılım
May 2023
Mesaj
346
#19

Takipteyim.

EElif C***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
374
#20

Bunu biraz açabilir misiniz? İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

Yanıt yaz