forumKonu aç

Ücretli denetime girmeden önce ücretsiz çevrimiçi site güvenlik kontrolü araçlarına ne kadar güvenebiliriz?

ŞŞerife D***Katılımcı
Görev
Müşteri ilişkileri müdürü
Sektör
Hukuk
Yapı
butik ajans
Katılım
Eki 2024
Mesaj
380
#1

ABD merkezli özel tasarım mutfak ürünleri sattığımız sekiz kişilik bir e-ticaret işletmesiyiz. Altyapı olarak WordPress ve e-ticaret eklentisi kullanıyoruz yıllık ciromuz yaklaşık 420.000 dolar civarında. Geçen ay yerel bir siber güvenlik danışmanlığı firması sitemize kapsamlı bir sızma testi ve denetim yapmak için 2.500 dolar teklif verdi... bu arada bu tutar bizim gibi küçük bir işletme için ciddi bir bütçe kalemi.

Para harcamadan önce internetteki ücretsiz çevrimiçi site güvenlik kontrolü araçlarıyla sitemizi test ettik. İlginç şekilde, bi araç güvenlik notumuzu A olarak gösterirken başka bi araç eski bi eklenti ve eksik güvenlik başlıkları yüzünden yüksek risk uyarısı verdi.

Bu ücretsiz tarayıcılar gerçekte neleri yakalar hangi kritik açıkları tamamen kaçırır? Alınan çelişkili sonuçları nasıl yorumlamalıyız ve hangi aşamada profesyonel bi ücretli denetim yaptırmak kaçınılmaz hale gelir?

HHatice Ş***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
Bilişim hizmetleri
Yapı
yeni kurulmuş girişim
Katılım
Eyl 2025
Mesaj
123
En çok yardımcı olan#2

Kısa cevap: Ücretsiz çevrimiçi site güvenlik kontrolü araçları sitenizin sadece dışarıdan görünen kabuğunu inceler; SSL sertifikası geçerliliği, eksik güvenlik başlıkları ve bilinen yazılım sürümlerini tespit etmede faydalıdır ancak veritabanı açıklarını, arka kapıları veya yönetici yetkilendirme hatalarını asla göremezler. Bu araçlar düzenli bir temel hijyen kontrolü için yararlıdır fakat profesyonel bir denetimin muadili değildir.

Ücretsiz tarayıcıların çalışma prensibi oldukça basittir. Sitenize dışarıdan sıradan bir ziyaretçi gibi istek atarlar. Sayfa kaynak kodunda görünen WordPress sürümünü, kullanılan genel kütüphaneleri, sunucu yanıt başlıklarını ve sitenizin bilinen kara listelerde yer alıp almadığını kontrol ederler. Bu yüzden bir tarayıcı sadece başlıkları kontrol edip eksiklik görünce risk uyarısı verirken, diğeri yalnızca kötü amaçlı yazılım kara listesine bakıp sitenize tam not verebilir. Çelişkinin sebebi budur.

Bu araçların tamamen kör olduğu alanlar ise en tehlikeli olanlardır. Örneğin yönetici paneline giriş denemelerindeki zayıflıkları, ödeme formuna sızdırılmış zararlı komut dosyalarını (formjacking), dosya yükleme açıklarını veya sunucu içi yetki yükseltme açıklarını dışarıdan göremezler.

Yıllık 420.000 dolar ciro yapan bir işletme için 2.500 dolarlık tam kapsamlı denetim ilk bakışta yüksek gelebilir. Ancak doğrudan kredi kartı verisi işlemiyorsanız ve ödemeler harici güvenli ödeme geçitleri üzerinden alınıyorsa, tam sızma testi yerine önce uzman bir geliştiriciye hosting seviyesinde sertleştirme ve eklenti temizliği yaptırmak çok daha ekonomik bir ara çözümdür.

EEsra O***Katılımcı
Görev
Kalite güvence müdürü
Sektör
Tarım
Yapı
8 kişilik ekip
Katılım
May 2023
Mesaj
84
#3

Ücretsiz araçların çoğu pasif tarama yapar. Yani sadece HTTP yanıtlarındaki başlıklara (Content-Security-Policy, Strict-Transport-Security gibi) bakar. Sitenizin veritabanı sorgularındaki açıklara veya giriş yapmış kullanıcı oturum yönetimindeki açıklara bakamazlar çünkü oturum açma yetkileri yoktur. Başlıkları düzeltmek iyidir ama siteniz hacklenemez demek değildir.

VVildan O***Katılımcı
Görev
İhracat sorumlusu
Sektör
Mobilya üretimi
Yapı
butik ajans
Katılım
Eki 2025
Mesaj
210

Doki · Olay müdahale desteği · 2026

#4

Biz de 500 bin dolar ciro bandındayken benzer bir ikilem yaşadık. Ücretsiz araçlarda her şey yeşil görünüyordu. Ancak hosting firmamız aniden sitemizi askıya aldı çünkü arka planda 3.000 adet spam e-posta gönderen bir PHP dosyası yüklenmişti. O dosyayı temizletmek ve veritabanını kurtarmak için acil müdahale ekibine 1.800 dolar ödemek zorunda kaldık.

JJülide A***Katılımcı
Görev
Test uzmanı
Sektör
Elektrik-elektronik
Yapı
kooperatif
Katılım
Şub 2024
Mesaj
1
#5

Ücretsiz tarayıcıların verdiği nota güvenmek, bir arabanın sadece dışını yıkayıp motorunda yağ kaçağı olup olmadığını anlamaya çalışmaya benzer. Kaporta pırıl pırıl görünür ama şanzıman dağılmak üzeredir. Dışarıdan yeşil ışık yakıyor diye o panelde rahat uyumayın.

HHavva E***Katılımcı
Görev
Finans müdürü
Sektör
Elektrik-elektronik
Yapı
orta ölçekli işletme
Katılım
Ağu 2024
Mesaj
150
#6

O 2.500 dolarlık teklifi hemen kabul etmeyin. Önce ücretsiz araçların uyardığı eksik başlıkları sunucu yapılandırma dosyanızdan veya bi güvenlik eklentisiyle kapatın. Ardından gereksiz tüm eklentileri silip PHP sürümünüzü güncelleyin. Temel ev ödevinizi yaptıktan sonra ihtiyaç devam ederse pazarlık yaparsınız.

NNuri E***Uzman
Görev
Genel koordinatör
Sektör
Deri
Yapı
bölge bayisi
Katılım
Şub 2023
Mesaj
386
#7

Güvenlik firmalarının 2.500 dolara sattığı bazı denetimler de aslında sadece otomatik ticari yazılımları çalıştırıp çıkan PDF çıktısını teslim etmekten ibaret olabiliyor. Teklifi veren şirketin manuel mantık kontrolü yapıp yapmayacağını mutlaka sorun. Otomatik araç çalıştıracaklarsa o parayı vermenize kesinlikle gerek yok.

DDenizYeni üye
Görev
Yeni mezun geliştirici
Katılım
Şub 2025
Mesaj
36
#8

peki odemeleri zaten bilinen harici odeme saglayicisi uzerinden yonlendirmeli aliyorsak, sitemize viurs girse bile musteri kartlarinin calinma ihtimali var mi? kart numaralarini biz hic tutmuyoruz diye rahat davraniyorduk.

NNuri G***Katılımcı
Görev
Satın alma sorumlusu
Sektör
Tarım
Yapı
yeni kurulmuş girişim
Katılım
Mar 2023
Mesaj
62
#9

Ücretsiz sonuçları değerlendirirken izlenecek sıra: 1) Kara liste kontrolleri yeşilse alan adınız spam listesinde değildir, bu temel bir artıdır. 2) Eksik başlık uyarılarını tarayıcı tavsiyesine göre sunucu yapılandırmasından giderin. 3) Eski eklenti uyarılarını derhal güncelleyin veya alternatifiyle değiştirin. 4) Sunucu tarafında günlük dosya değişikliklerini takip eden bir dosya bütünlüğü izleyicisi kurun.

HHalil Ö***Katılımcı
Görev
Sistem yöneticisi
Sektör
Kimya
Yapı
20 kişilik firma
Katılım
Oca 2022
Mesaj
4
#10

iki yildir e-ticaret yapiyorum, ucretsiz tarayicilar sadece basit hatalari gosterir sonra neyse wp yonetici paneline ip kisitlamasi koymak ve wp-admin girisini degistirmek ucretsiz tarayicilarin gosteremeyecegi onlarca saldiriyi engelliyor msl, bunlari yapin yeter simdilik.

MMelekYeni üye
Görev
Kreş işletmecisi
Katılım
Eyl 2024
Mesaj
40

Doki · Log yönetimi kurulumu · 2026

#11

bu kdr açık anlatan yazı az bulunuyor. kararı geri almak ne kadar zorsa o kdr yavaş verin.

DDamla Ç***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
199
#12

doğru.

CCaner E***KatılımcıTopluluk üyesi
Katılım
Eyl 2024
Mesaj
11
#13

Yeni girenler için kısa özet: Herkesin yaptığı şey doğru olduğu anlamına gelmiyor.

Ben olsam bu yoldan giderdim.

HHilal Y***Katılımcı
Görev
Bilgi güvenliği uzmanı
Sektör
Reklam ve tanıtım
Yapı
tek kişilik işletme
Katılım
Eyl 2022
Mesaj
419

Doki · Yedekleme kurulumu · 2023

#14

Bir dönem biz de aynı yerde takıldık. Kararı verirken elinizde hangi veri var, önce ona bakın.

Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

NNeslihan T***Uzman
Görev
Satın alma sorumlusu
Sektör
Makine imalatı
Yapı
imalathane
Katılım
Ara 2024
Mesaj
229
#15

Bu başlık arşivlik.

TTolgaYeni üye
Görev
Yazılımcı
Yapı
kooperatif
Katılım
Kas 2024
Mesaj
41
#16

Burada bi tuzak var söylemeden geçmeyeyim. Kayıt tutmayan hiçbi süreç düzelmiyor çünkü neyi düzelteceğinizi bilmiyorsunuz.

Tecrübeyle sabit.

YYasemin T***VeteranTopluluk üyesi
Katılım
Nis 2026
Mesaj
274
#17

ben de merk ediyorum

TTanerKatılımcı
Görev
İnşaat firması
Katılım
Eki 2023
Mesaj
68
#18

Merak ettiğim bi nokta var. İlk üç ay herşey iyi gider sorun dördüncü ayda çıkar.

İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor. açıkçası kendi durumunuz farklıysa tabii değişir.

UUfuk S***Veteran
Görev
Ağ yöneticisi
Sektör
Mobilya üretimi
Yapı
imalathane
Katılım
Eki 2024
Mesaj
187
#19

bunu yaparken cok dusulen bi hata var sonra olaylarin cogu zafiyetten dgl sizmis bi paroladan basliyor.

ben olsam bu yoldan giderdim.

EEmre O***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
104
#20

Katılıyorum, hatta altını çizmek isterim. İnsanlar süreci değil, alışkanlığı savunur. Direnç oradan gelir.

Tek bir önleme güvenmeyin; katman katman gidin. Bu kadar, uzattıysam kusura bakmayın.

Yanıt yaz