forumKonu aç

Sitemde ücretsiz açık tarama sitelerini denedim — onlarca açık çıktı, hangilerini gerçekten düzeltmem lazım?

RReyhan K***Yeni üyeTopluluk üyesi
Katılım
Ağu 2026
Mesaj
16
#1

Dubai merkezli toptan ve perakende ev tekstili mağazamızın e-ticaret sitesi için son zamanlarda güvenlik endişesi duymaya başladım. Geçen hafta internette denk geldiğim üç farklı ücretsiz açık tarama sitesine alan adımızı yazıp test yaptım. Sonuçlar geldiğinde açıkçası panikledim çünkü raporlarda toplam 48 farklı güvenlik açığı ve uyarı listelenmişti.

İşin garibi sitelerden birinin 'kritik' dediği bi başlığa diğeri sadece 'düşük risk' veya 'bilgilendirme' demiş. Şirket bünyemizde tam zamanlı bi yazılımcımız yok; sitedeki teknik işler için serbest çalışan bi web uzmanına saatlik 200 AED ödüyoruz... Elimdeki bu ham raporu doğrudan uzmana verip körü körüne yüzlerce dirhem harcamak da istemiyorum.

Bu ücretsiz araçların çıkardığı onlarca uyarının hangileri gerçekten mağazamızı ve müşteri verilerimizi riske atar, hangileri sadece formalite veya yanlış alarmdır? Paramı ve vaktimi boşa harcamadan bu listeyi nsl önceliklendirebilirim?

AAdemKatılımcı
Görev
Zirai danışman
Katılım
Tem 2024
Mesaj
82
En çok yardımcı olan#2

Kısa cevap: Ücretsiz açık tarama sitelerinin ürettiği uyarıların önemli bi kısmı doğrudan sisteme sızılmasını sağlamayan genel yapılandırma eksiklikleri veya yanlış pozitiflerdir. İlk olarak doğrudan veritabanına, yönetim paneline veya müşteri verilerine erişim imkânı tanıyan açıkları ele almalı, bilgi ifşası niteliğindeki ikincil başlıkları sonraya bırakmalısınız.

Raporunuzdaki 48 maddeyi dışarıdan destek aldığınız uzmana iletmeden önce şu üç aşamalı yaklaşımla süzgeçten geçirin:

1) Gerçek ve Kritik Açıkları Belirleyin: SQL Injection uzaktan kod çalıştırma (RCE) ve yetkilendirme atlatma (auth bypass) gibi açıklar acil müdahale gerektirir. Ücretsiz bir açık tarama sitesi bu tür bir bulgu bildirdiğinde genellikle raporda açığın nasıl tetiklendiğine dair örnek bir istek gösterir. Eğer istek örneği yoksa ve sadece genel bir yazılım sürümü uyarısı veriliyorsa bu çoğu zaman yanlış pozitif bir tespittir.

2) Güvenlik Başlıklarını Tek Pakette Toplayın: X-Frame-Options, Content Security Policy veya HSTS eksiklikleri ayrı ayrı birer tehlike gibi sunulur ama bunların hepsi sunucu ayarlarından 20 dakikalık tek bi yapılandırmayla çözülür. Uzmanınıza her başlık için ayrı saat işletmek yerine tüm HTTP güvenlik başlıklarını tek seferde tanımlatın.

3) Sürüm Gizleme Uyarılarını Ayırın: Tarayıcıların sıklıkla işaret ettiği 'sunucu sürüm bilgisi açıkta' maddesi tek başına bir sızma yolu değildir. Sadece sürüm numarasını gizlemek için bütçe ayırmak yerine kullandığınız altyapının ve eklentilerin son güncellemelerini aldığından emin olun.

TTuğçe K***Yeni üyeTopluluk üyesi
Katılım
Eyl 2026
Mesaj
310
#3

Ücretsiz tarayıcılar yalnızca dışarıdan bakıp HTTP yanıtlarına bakar. Örneğin sunucunuzun döndürdüğü yanıtta PHP veya sunucu sürümü görünüyorsa bunu hemen orta riskli açık yazar. Bu bir zafiyet değil, sadece bilgi ifşasıdır. Gerçekten o sürümde doğrulanmış bir açık yoksa para harcamanıza değmez.

HHasan Y***KatılımcıTopluluk üyesi
Katılım
Ağu 2025
Mesaj
3
#4

Geçen sene benzer bir panikle 35 uyarılık bir rapor için dışarıya 1.600 AED ödedik. İş bittiğinde baktık ki çözülen şeylerin 28 tanesi sadece sunucuya eklenen üç satırlık güvenlik başlığıymış. Gerçek risk taşıyan tek bir eklenti açığı vardı, onu da zaten eklentiyi güncelleyerek bedavaya kapatabilirdik.

ZZerrin T***Katılımcı
Görev
İhracat sorumlusu
Sektör
Hukuk
Yapı
butik ajans
Katılım
Mar 2024
Mesaj
3
#5

Raporu açın ve arama çubuğuna şunları yazın: 'Injection', 'XSS' 'Bypass' 'Arbitrary File'. Bu kelimeleri içeren satırları işaretleyin, toplamda belki 3-4 madde kalacaktır. Uzmanınıza sadece bu maddelerin doğrulanmasını ve kapatılmasını söyleyin. Kalanları şimdilik göz ardı edebilirsiniz.

ZZehra E***UzmanTopluluk üyesi
Katılım
Ağu 2023
Mesaj
220
#6

Ücretsiz tarama sitelerinin amacı genelde kullanıcıyı korkutup kendi ücretli derin tarama veya danışmanlık paketlerini satmaktır. Sayfanın altına bakarsanız genelde raporun yanında 'bunu tek tıkla profesyonelce çözün' teklifleri yer alır... açıkçası her kırmızı renkle gösterilen maddeye inanmayın.

İİbrahim T***KatılımcıTopluluk üyesi
Katılım
Ağu 2023
Mesaj
279
#7

Siteniz WordPress benzeri hazır bir CMS mi yoksa tamamen özel yazılmış bir sistem mi? Bir de ödeme alırken kredi kartı bilgilerini kendi sunucunuzda mı tutuyorsunuz yoksa ödeme sağlayıcısının ortak ödeme sayfasına mı yönlendiriyorsunuz? Risk analizi buna göre tamamen değişir.

ZZeynep K***Uzman
Görev
Pazarlama müdürü
Sektör
Tekstil
Yapı
iki şubeli işletme
Katılım
Kas 2023
Mesaj
330
#8

Sakin olun, siteniz şu an aktif olarak saldırı altında değilse panikle hareket etmeyin. Otomasyon araçları her eksik başlığa puan kırar. Web dünyasında yüzde yüz uyarısız site neredeyse yoktur. Önceliğiniz her zaman müşteri veritabanı, yönetici şifreleme mekanizması ve form alanları olmalıdır.

ZZafer A***Katılımcı
Görev
Ürün yöneticisi
Sektör
Tekstil
Yapı
imalathane
Katılım
Eyl 2024
Mesaj
61
#9

Rapordaki maddelerin yanında genellikle 'CVE' veya 'CWE' kodları olur. Anlamadığınız maddeleri doğrudan o kodla internette aratın. Açığın pratikte ne işe yaradığını birkaç Türkçe veya İngilizce forum yazısından okursanız yazılımcının karşısına çok daha bilinçli çıkarsınız.

BBarış Ç***Uzman
Görev
Depo sorumlusu
Sektör
Enerji
Yapı
tek kişilik işletme
Katılım
Eyl 2024
Mesaj
35
#10

deneyeceğim.

HHasan K***UzmanTopluluk üyesi
Katılım
Nis 2025
Mesaj
214
#11

Doğru. İlk üç ay her şey iyi gider, sorun dördüncü ayda çıkar.

Bunu baştan yazılı hâle getirmezseniz sonra tartışma çıkıyor. Sorunuz olursa yazın, elimden geldiğince cevaplarım.

FFurkan B***UzmanTopluluk üyesi
Katılım
Tem 2025
Mesaj
32
#12

Yanlış anlamadıysam şunu diyorsunuz: Karar verirken en kötü senaryoyu da yazın, sadece iyisini değl.

Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur. Ben olsam bu yoldan giderdim.

AAslı O***Veteran
Görev
Proje yöneticisi
Sektör
Yazılım
Yapı
butik ajans
Katılım
May 2023
Mesaj
23

Doki · KVKK uyum danışmanlığı · 2023

#13

Buraya kadar söylenenleri özetleyeyim. Herkesin yaptığı şey, doğru olduğu anlamına gelmiyor.

Bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı. Sorunuz olursa yazın, elimden geldiğince cevaplarım.

BBurcuKatılımcı
Görev
Arayüz geliştirici
Katılım
Eyl 2024
Mesaj
96
#14

bi donem biz de ayni yerde takildik ve valla asil mesele rakam dgl, o rakamin neye gore ciktigi

acik tarama sitesi konusunda aclee eden herkez ayni yerde takiliyor bir de bu kadar uzattiysam kussura bakmayin.

MMehmet M***Katılımcı
Görev
Dijital pazarlama uzmanı
Sektör
Eğitim
Yapı
bölge bayisi
Katılım
Kas 2025
Mesaj
302
#15

Katılıyorum. Unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor.

Bu kadar, uzattıysam kusura bakmayın.

İİbrahim Y***Uzman
Görev
Proje yöneticisi
Sektör
Kağıt
Yapı
butik ajans
Katılım
Oca 2023
Mesaj
120
#16

Yanlış anlamadıysam şunu diyorsunuz: Kayıt tutmayan hiçbir süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

ÖÖmer O***KatılımcıTopluluk üyesi
Katılım
Eyl 2024
Mesaj
3
#17

Evet, açık tarama sitesi konusunda durum aynen böyle. Yanlış alarmı azarlarsanız bir daha kimse bildirim yapmıyor.

Olayların çoğu zafiyetten değil, sızmış bir paroladan başlıyor.

ŞŞerife D***Katılımcı
Görev
Muhasebe müdürü
Sektör
Bilişim hizmetleri
Yapı
butik ajans
Katılım
Şub 2024
Mesaj
101
#18

Uzun süre bu işle uğraştım. açıkçası yedeğin aynı ağda ve aynı kimlikle erişilebilir olması onu hedefin parçası yapıyor.

Umarım işinize yarar.

YYavuz Ö***Uzman
Görev
Grafik tasarımcı
Sektör
Temizlik hizmetleri
Yapı
zincir mağaza
Katılım
Tem 2023
Mesaj
95
#19

Bunu bilmiyordum. Ölçmeden karar verince hep aynı yere geliyoruz.

Acele karar, altı ay sonra düzeltilen karar oluyor. Sorunuz olursa yazın, elimden geldiğince cevaplarım.

DDilara B***Katılımcı
Görev
Operasyon müdürü
Sektör
Mobilya üretimi
Yapı
bölge bayisi
Katılım
Haz 2024
Mesaj
1

Doki · Arayüz tasarımı · 2024

#20

açık tarama sitesi konusunda hiç tecrübem yok, o yüzden soruyorum. Asıl mesele rakam değil, o rakamın neye göre çıktığı.

Ben olsam bu yoldan giderdim.

Yanıt yaz