forumKonu aç

Yazılım müteahhidi sızma testi yerine statik kod analizi öneriyor, bu pentest yerine geçer mi?

OOsman B***KatılımcıTopluluk üyesi
Katılım
Kas 2025
Mesaj
252
#1

Moskova merkezli lojistik ve kargo takip yazılımları geliştiren 14 kişilik bir şirketiz. Müşterilerimizin yük hareketlerini ve gümrük belgelerini takip ettiği kurumsal web portalımızı geçen ay baştan yazdık. Büyük bir kurumsal müşterimizle imzaladığımız çerçeve sözleşme gereği, canlıya çıkmadan önce bağımsız bir sızma testi raporu sunmamız gerekiyor.

Yazılım geliştirmeyi dışarıdan yaptırdığımız müteahhit firma ise pentest sürecinin yaklaşık 450.000 ruble tutacağını ve gereksiz maliyet olduğunu savunuyor. Bunun yerine kaynak kodları otomatik araçlarla tarayacakları statik kod analizi yapmayı önerdiler. Bu analiz için bizden 120.000 ruble istiyorlar ve kod tabanındaki bütün açıkların zaten bu yöntemle eksiksiz tespit edileceğini iddia ediyorlar.

Bütçe farkı neredeyse dört kat olduğu için karar veremedim. Statik kod analizi gerçekten sızma testinin yerine geçebilir mi, yoksa denetim sırasında veya ilk ciddi siber saldırıda büyük bir sürprizle karşılaşır mıyız? İkisinin teknik ayrımı tam olarak nerede başlıyor?

RRecep S***KatılımcıTopluluk üyesi
Katılım
May 2025
Mesaj
342
En çok yardımcı olan#2

Kısa cevap: Statik kod analizi kesinlikle sızma testinin yerine geçmez, çünkü iki yöntem yazılım güvenliğinde tamamen farklı kör noktaları hedefler. Kod analizi inşaattaki mimari projeyi masa başında incelemeye benzerken, sızma testi binanın kapısını, pencerelerini ve kilitlerini sahada fiziksel olarak zorlamaktır.

Statik analiz, uygulamanız çalışmaz durumdayken ham kaynak kodunu satır satır inceler. SQL enjeksiyonu riski taşıyan sorguları, güvensiz fonksiyon kullanımlarını veya kod içine sehven gömülmüş sabit şifreleri çok hızlı yakalar. Ancak uygulamanın çalıştığı sunucunun yapılandırma hatalarını, oturum yönetimi açıklarını, yetkilendirme atlatma zaafiyetlerini ve iş mantığı hatalarını asla göremez.

Sızma testi ise çalışan sistemi dışarıdan yetkisiz bir saldırgan gözüyle dener. Örneğin bir kullanıcının URL üzerindeki sipariş numarasını değiştirerek başka bir şirketin gümrük belgelerine ulaşıp ulaşamadığını statik analiz tespit edemez; bunu sadece pentest ortaya çıkarır. Kurumsal müşterinizin sözleşmeye bu şartı koymasının asıl sebebi de bu tip yetki karmaşalarını önlemektir.

Müteahhit firmanın önerdiği 120.000 rublelik statik analizi geliştirme sürecinin doğal bi parçası olarak zaten yaptırmalısınız. Fakat kurumsal müşterinize karşı sözleşme yükümlülüğünüzü yerine getirmek ve çalışan platformu gerçek risklere karşı korumak için 450.000 rublelik bağımsız sızma testini yaptırmak zorundasınız.

edit: yukarıda yanlış yazmışım, kusura bakmayın.

CCanKatılımcı
Görev
SEO uzmanı
Katılım
Mar 2024
Mesaj
172
#3

Statik analiz sadece yazdığınız kod metnine bakar. Sunucunuzda yanlış yapılandırılmış bir port, güncellenmemiş bir web sunucusu yazılımı ya da bulut veri tabanında dışarıya açık bırakılmış bir erişim izni kodun içinde yer almaz. Bu zaafiyetler sadece uygulama canlı ortamda çalışırken pentest ile yakalanır.

EEmre K***Katılımcı
Görev
Kurye koordinatörü
Sektör
Hukuk
Yapı
kooperatif
Katılım
Şub 2025
Mesaj
1
#4

Kazan'daki e-ticaret altyapımızda aynı hatayı yaptık. Müteahhit statik analiz raporu verdi, biz de müşteriye sunduk. Müşterinin denetim ekibi ilk iki saatte yönetici paneline şifresiz erişim keşfetti. Proje iki ay gecikti, üstüne apar topar 400.000 ruble verip dışarıdan pentest ekibi tuttuk.

CCansu K***KatılımcıTopluluk üyesi
Katılım
Haz 2023
Mesaj
61
#5

Müşterinizle yaptığınız sözleşmedeki teknik şartname metninde tam olarak ne yazıyor? işte eğer doğrudan sızma testi veya bağımsız güvenlik denetimi ifadesi geçiyorsa, siz statik analiz raporu götürdüğünüzde hukuk veya denetim birimi bunu anında reddedecektir. Sözleşmedeki tam tanımı kontrol ettiniz mi?

AAlper P***Katılımcı
Görev
Sistem yöneticisi
Sektör
Gayrimenkul
Yapı
20 kişilik firma
Katılım
Ağu 2024
Mesaj
85
#6

İki yöntemi ayıran temel noktalar şunlardır: 1) Statik analiz kod çalıştırılmadan metin taramasıyla yapılır, pentest canlı sistem üzerinde dinamik uygulanır. 2) Statik araçlar iş mantığı açıklarını anlayamaz, pentest uzmanı sisteme insan aklıyla saldırır. 3) Müşteri denetimleri sadece bağımsız pentest raporunu resmi kanıt sayar.

AAyşe O***Veteran
Görev
Kalite kontrol elemanı
Sektör
Enerji
Yapı
120 kişilik şirket
Katılım
Ara 2023
Mesaj
126
#7

Müteahhidin bu teklifi bana samimi gelmedi. Statik kod analizini piyasadaki açık kaynaklı veya standart bi tarayıcıya kodu yükleyip birkaç saat içinde otomatik rapor olarak alıyorlar. Tek bi butona basıp alacakları hazır rapor için 120.000 ruble istemeleri aşırı pahalı.

ek: aşağıda sorulmuş, cevabı ikinci mesajda yazdım.

CCeren E***KatılımcıTopluluk üyesi
Katılım
May 2024
Mesaj
1
#8

Müşterinizin teknik yetkilisine doğrudan e-posta atın. Statik kaynak kod analizi raporunun kabul edilip edilmeyeceğini yazılı olarak sorun. Yüzde doksan ihtimalle pentest şart diyeceklerdir. Böylece müteahhide boş yere 120.000 ruble kaptırmaktan kurtulursunuz.

TTolga S***Yeni üyeTopluluk üyesi
Katılım
Ağu 2026
Mesaj
112
#9

yazılımcılar bağımsız sızma testinden genellikle kaçınır çünkü başka bi teknik ekip gelip onların yaptığı işi ve sunucu kurulumundaki dikkatsizlikleri patrona belgeleriyle raporlar. bnc bütçeyi değl, kendi açıklarının ortaya çıkmasını düşünüyorlar.

ZZerrin S***Uzman
Görev
Satış müdürü
Sektör
Yazılım
Yapı
120 kişilik şirket
Katılım
Nis 2023
Mesaj
43
#10

biizm projdee de statik tarama yapildi sayfalarca gereksiz uyari cikti ama asil yetki acigini gormedi ama kurumsal musteri keisnlikle kabul etmez bosuna paranizi harcamayin.

BBaranKatılımcı
Görev
Oyun geliştirici
Yapı
120 kişilik şirket
Katılım
Haz 2024
Mesaj
98
#11

karşı taraftan konuşayım ben tedarikçi tarafındayım. bu arada ilk üç ay herşey iyi gidder sorun dördüncü ayda çıkar.

MMert Y***Katılımcı
Görev
Satın alma sorumlusu
Sektör
Muhasebe ve müşavirlik
Yapı
iki şubeli işletme
Katılım
Mar 2023
Mesaj
3

Doki · Log yönetimi kurulumu · 2024

#12

Soracağım şey biraz acemice olacak, kusura bakmayın. Otomatik tarama raporu ile sızma testi aynı şey deil.

İlk üç ay herşey iyi gider sorun dördüncü ayda çıkar. Kolay gelsin.

DDoruk Y***Uzman
Görev
Operasyon müdürü
Sektör
Güvenlik hizmetleri
Yapı
orta ölçekli işletme
Katılım
Haz 2025
Mesaj
17
#13

Tartışma dağıldı toparlayayım... Sormaktan çekinmeyin sormayan hep daha pahalıya ödüyor.

YYasemin K***Veteran
Görev
İnsan kaynakları müdürü
Sektör
Catering
Yapı
zincir mağaza
Katılım
Mar 2025
Mesaj
132

Doki · Sunucu bakım anlaşması · 2025

#14

Şunu yaşadıktan sonra bakışım değişti. İlk üç ay herşey iyi gider, sorun dördüncü ayda çıkar.

Otomatik tarama raporu ile sızma testi aynı şey değil. Benim görüşüm bu, kesin doğru diye yazmıyorum.

AAslı G***UzmanTopluluk üyesi
Katılım
Oca 2023
Mesaj
1
#15

Kendi tecrübemi yazayım. Kayıt tutmayan hiçbir süreç düzelmiyor çünkü neyi düzelteceğinizi bilmiyorsunuz.

Bu kadar, uzattıysam kusura bakmayın.

ÖÖmer C***Katılımcı
Görev
Yazılım takım lideri
Sektör
Ambalaj
Yapı
imalathane
Katılım
Eyl 2025
Mesaj
74
#16

Kafamdaki soru işareti kalktı, teşekkürler. Asıl mesele rakam değil, o rakamın neye göre çıktığı.

Kolay gelsin.

FFurkan K***Uzman
Görev
Veri giriş elemanı
Sektör
Mobilya üretimi
Yapı
40 kişilik üretim firması
Katılım
Şub 2025
Mesaj
64
#17

Acele etmeyin derim. Asıl mesele rakam değil, o rakamın neye göre çıktığı.

Bunu tek başına yapmaya çalışmak en pahalı yol. Not olarak bırakayım, lazım olur.

YYasemin K***KatılımcıTopluluk üyesi
Katılım
Oca 2023
Mesaj
3
#18

Buna katılıyorum. İzin ve kapsam yazılı değilse o test başlamasın.

statik kod analizi tarafında yapılan hata genelde geri dönülebilir ama pahalı. Kendi durumunuz farklıysa tabii değişir.

İİlker K***VeteranTopluluk üyesi
Katılım
Kas 2023
Mesaj
343
#19

Kısmen katılıyorum, kısmen katılmıyorum. Kararı verirken elinizde hangi veri var, önce ona bakın.

Herkesin yaptığı şey, doğru olduğu anlamına gelmiyor. Ben olsam bu yoldan giderdim.

VVildan U***KatılımcıTopluluk üyesi
Katılım
Ara 2025
Mesaj
32
#20

buna katılıyorum. kararı verirken elinizde hangi veri var, önce ona bakın.

bu kadar, uzattıysam kusura bakmayın.

Yanıt yaz