forumKonu aç

Ajans web pentest öneriyor, standart sızma testinden farkı nedir ve küçük siteye gerekir mi?

VVildan B***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
21
#1

Moskova merkezli endüstriyel yedek parça satışı yapan bir B2B platformumuz var. Sitede bayilerin oturum açıp özel fiyat listelerini gördüğü, teklif oluşturduğu ve sipariş geçtiği bir panel bulunuyor. Anlaşmalı olduğumuz bilişim güvenlik ajansı yıllık bakım görüşmesinde bize «web pentest» paketi önerdi ve bu çalışma için 240.000 RUB teklif sundu.

Biz zaten geçen sene genel bir ağ ve sunucu sızma testi yaptırmıştık ve çıkan birkaç basit port açığını kapatmıştık. Ajansa bunu söylediğimde 'O altyapı testiydi, web pentest bambaşka bir kapsam' dediler. İşin teknik boyutuna çok hakim değilim ve aynı güvenlik kontrolü için ikinci kez ödeme yapıyormuşuz gibi bir hisse kapıldım.

Web pentest tam olarak nedir ve klasik sızma testinden farkı ne? Bizim gibi birkaç yüz kurumsal müşterisi olan, halka açık büyük bir e-ticaret sitesi sayılmayacak bir platform için bu maliyet gerçekten şart mı, yoksa bütçeyi zorlamadan doğru kapsamı nasıl belirlemeliyiz?

YYiğit N***Katılımcı
Görev
Ürün yöneticisi
Sektör
E-ticaret
Yapı
300 kişilik kurum
Katılım
Eyl 2024
Mesaj
115
En çok yardımcı olan#2

Kısa cevap: Standart bir sızma testi sunucunuzun işletim sistemini, güvenlik duvarını ve açık ağ portlarını incelerken; web pentest doğrudan web sitenizin yazılım kodundaki mantık hatalarını, yetkilendirme açıklarını ve veri tabanı bağlantılarını hedefler. Bayi girişi, iskonto oranları ve sipariş verisi barındıran dinamik bir B2B portalı için standart ağ testi kesinlikle yeterli değildir.

Aralarındaki farkı şöyle düşünebilirsiniz: Standart ağ testi binanın dış kapısının, kilitlerinin ve pencerelerinin sağlam olup olmadığına bakar. Web pentest ise binanın içine girip resepsiyondaki görevliyi kandırarak yetkisiz bir odaya girilip girilemeyeceğini veya başkasına ait evrakların masa altından çekilip çekilemeyeceğini test eder. Siteniz üzerinden bir bayi, URL adresindeki kimlik numarasını değiştirerek rakip bayinin özel iskonto oranlarını görebiliyorsa veya sipariş tutarını tarayıcıda manipüle edip 100 RUB olarak sisteme gönderebiliyorsa, bunu ağ testi asla yakalayamaz; bunu sadece web pentest tespit eder.

Doğru kapsamı belirlemek için ajansa 'grey box' yani yetkili kullanıcı testi istediğinizi belirtin. Halka açık her sayfayı değil; sadece bayi girişi, teklif oluşturma mekanizması ve veri tabanı sorgularını teste dahil ettirin. Böylece hem 240.000 RUB olan maliyeti daha makul bir seviyeye çekersiniz hem de işinizi gerçekten tehdit eden finansal riskleri bertaraf etmiş olursunuz.

EEsra U***KatılımcıTopluluk üyesi
Katılım
Şub 2026
Mesaj
160
#3

Ağ testinde açık SSH portu, güncellenmemiş Linux çekirdeği aranır. Web pentestte ise kod tarafındaki SQL sorgu açıkları, siteler arası betik çalıştırma riskleri ve oturum sabitleme hataları incelenir. Portalınız özel yazılmış bir koda dayanıyorsa yazılımcının bıraktığı mantıksal açıklar sadece web pentest ile görünür.

CCansuKatılımcı
Görev
Dijital pazarlama uzmanı
Katılım
Oca 2024
Mesaj
128
#4

Kendi B2B sistemimize geçen sene 190.000 RUB ödeyip web testi yaptırdık. Sunucumuz tertemiz çıkmıştı ama web testinde bayilerin birbirinin cari hesap ekstresini görebildiği kritik bir yetki açığı yakalandı. İtibar kaybıyla kıyaslayınca verdiğimiz paranın karşılığını kesinlikle aldık.

NNeslihan T***Katılımcı
Görev
Klinik yöneticisi
Sektör
Kozmetik
Yapı
120 kişilik şirket
Katılım
Ağu 2023
Mesaj
335
#5

Sitenizde ödeme kartı bilgisi tutuluyor mu, yoksa siparişler sadece cari hesaba borç kaydedilerek mi işleniyor? Ayrıca bu bayi portalı hazır bir yazılım üzerine mi kurulu, yoksa sıfırdan sizin için mi kodlandı? Bu detaylar testin gerekliliğini doğrudan belirler.

JJale Ç***KatılımcıTopluluk üyesi
Katılım
Kas 2024
Mesaj
199
#6

Teklifi kabul etmeden önce ajanstan metodoloji belgesi isteyin. Raporun hangi standartlara göre hazırlanacağını sorun. ya otomatik bir tarayıcı çalıştırıp rapor basacaklarsa 240.000 RUB çöpe gider; elle mantık hatalarını arayacaklarsa o zaman görüşmeye değer.

ZZehra C***Katılımcı
Görev
Yazılım geliştirici
Sektör
Danışmanlık
Yapı
8 kişilik ekip
Katılım
Mar 2023
Mesaj
94
#7

Piyasada biçok güvenlik firması otomatik bi güvenlik tarama aracını iki saat çalıştırıp 50 sayfalık PDF çıktısını pentest diye satıyor... Teklifin içinde 'manuel iş mantığı testi' maddesi açıkça yazmıyorsa o parayı kesinlikle ödemeyin.

BBeren V***Katılımcı
Görev
Teknik servis elemanı
Sektör
Reklam ve tanıtım
Yapı
120 kişilik şirket
Katılım
Mar 2024
Mesaj
123
#8

ajans hakli maalesef ag testi baska web pentest baska... bayiler ozel fiyat goruyorsa biri digerinin fiyatini calarsa basin cok agrir ve kapssam daraltip indirim isteyin ama testi tamamen gecistirmeyin.

OOrhan Z***KatılımcıTopluluk üyesi
Katılım
May 2023
Mesaj
254
#9

B2B veri tabanlarında ticari sır niteliğinde müşteri anlaşmaları yer almaktadır. Web pentest hizmeti almadan evvel kapsamlı bir gizlilik sözleşmesi imzalanması ve testin operasyonel saatler dışında yürütülmesinin protokole bağlanması hukuki güvenliğiniz açısından esastır.

DDeniz A***UzmanTopluluk üyesi
Katılım
Ağu 2025
Mesaj
164
#10

Ben de merak ediyorum.

TTolgaYeni üye
Görev
Yazılımcı
Yapı
kooperatif
Katılım
Kas 2024
Mesaj
41
#11

Teşekkür ederim, çok işime yaradı.

LLale U***UzmanTopluluk üyesi
Katılım
Ağu 2025
Mesaj
2
#12

Geçen yıl neredeyse aynısını yaşadık. neyse yanlış alarmı azarlarsanız bi daha kimse bildirim yapmıyor.

Kendi durumunuz farklıysa tabii değişir.

GGizem U***KatılımcıTopluluk üyesi
Katılım
Eki 2023
Mesaj
55
#13

uygulamada nsl yapıldığını yazayım... bu arada herkesin yaptığı şey doğru olduuğu anlamna gelmiyor.

DDilekYeni üye
Görev
Pastane
Yapı
holding bünyesinde bir şirket
Katılım
Kas 2024
Mesaj
19
#14

kesinlikle.. ama üstüne birşey eklemmek gerekirse: Asıl mesele rakaam değl o rakamın neye göre çıktığı

kendi durumnuz farklıysa taabii değişir

GGamze Ç***UzmanTopluluk üyesi
Katılım
May 2023
Mesaj
20
#15

Yukarıdaki cevap işin özünü söylemiş. Envanter çıkarmadan alınan önlem, görmediğiniz kapıyı açık bırakıyor.

Bu kadar, uzattıysam kusura bakmayın.

MMehmet Ç***KatılımcıTopluluk üyesi
Katılım
Nis 2023
Mesaj
277
#16

buraya kadar söylenenleri özeteyeyim ve envanter çıkarmadan alınan önlem, görmediğiniz kapıyı açık bırakıyor.

kendi durumunuz farklıyysa tabii değişir.

JJülide A***Katılımcı
Görev
Pazarlama müdürü
Sektör
Gayrimenkul
Yapı
tek kişilik işletme
Katılım
May 2024
Mesaj
134
#17

Bunu bilmiyordum.

PPolat M***KatılımcıTopluluk üyesi
Katılım
Kas 2025
Mesaj
69
#18

Kısmen katılıyorum, kısmen katılmıyorum. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

Not olarak bırakayım, lazım olur.

JJülide U***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
346
#19

Uzun süre bu işle uğraştım. İnsanlar süreci değil, alışkanlığı savunur. Direnç oradan gelir.

Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması, onu hedefin parçası yapıyor. Tecrübeyle sabit.

NNazlı P***Veteran
Görev
Sistem destek elemanı
Sektör
Kimya
Yapı
20 kişilik firma
Katılım
Ara 2023
Mesaj
2
#20

bu tavsiye herkese uymaz bnc. işte yanlış alarmı azarlaranız bi daha kimse bildirim yapmıyor.

izin ve kapsam yazılı değilse o test başlamasın sonra yanlışım varsa düzeltin.

Yanıt yaz