forumKonu aç

Güvenlik denetimi ödemeden önce — kendimizin uygulayabileceği bir web sitesi güvenlik listesi var mı?

PPınar Ç***Uzman
Görev
Çağrı merkezi temsilcisi
Sektör
Hayvancılık
Yapı
40 kişilik üretim firması
Katılım
Oca 2022
Mesaj
189
#1

Londra'da danışmanlık ve rezervasyon hizmeti veren 4 kişilik bi şirketiz. Müşterilerimizin kurumsal verilerini ve rezervasyon kayıtlarını tuttuğumuz web uygulamamız için dışarıdan profesyonel bi siber güvenlik firmasından sızma testi teklifi aldık. Önümüze 4.500 sterlinlik bi fatura koydular.

Bütçemiz kısıtlı ve bu parayı verdikten sonra firmanın bize sadece 'yönetici şifreniz zayıf' veya 'SSL sertifikanız eksik yapılandırılmış' gibi temel şeyleri raporlamasından endişe ediyoruz. Denetimi tamamen reddetmiyoruz ancak harici bir uzmana para dökmeden önce en azından temel açıkları kendi başımıza kapatmak istiyoruz.

Teknik ekibimiz temel düzeyde sunucu ve kod bilgisine sahip. Dış denetim öncesinde adım adım üzerimizden geçebileceğimiz, kritik açıkları önceden yakalamamızı sağlayacak uygulanabilir bir web sitesi güvenlik listesi var mıdır?

TTuğrulKatılımcı
Görev
Güneş enerjisi
Katılım
Şub 2024
Mesaj
88
#2

Tarayıcınızın geliştirici konsolunu açıp güvenlik sekmesine bakın ve ücretsiz başlık analiz araçlarıyla sitenizi taratın. Çıkan rapordaki eksik güvenlik başlıklarını sunucu konfigürasyonunuza eklemek sadece 30 dakikanızı alır ve raporun yarısını baştan eler.

RRecep T***Yeni üye
Görev
Saha satış temsilcisi
Sektör
Lojistik
Yapı
holding bünyesinde bir şirket
Katılım
Ağu 2026
Mesaj
39

Doki · Yedekleme kurulumu · 2023

En çok yardımcı olan#3

Kısa cevap: Evet, yüksek bütçeli bir güvenlik denetimi öncesinde uygulayabileceğiniz etkili bir kontrol listesi oluşturabilirsiniz. Dışarıdan alacağınız hizmetin boşa gitmemesi icin kimlik doğrulama, HTTP güvenlik başlıkları ve veritabanı erişim kısıtlamalarını kendi içinizde önceden tamamlamalısınız.

Denetim öncesinde adım adım takip etmeniz gereken web sitesi güvenlik listesi şu temel maddelerden oluşmalıdır:

1) Erişim ve Kimlik Yönetimi: Yönetici paneline mutlaka iki aşamalı doğrulama (2FA) zorunluluğu getirin. Standart giriş yollarını değiştirin ve brute-force saldırılarına karşı IP bazlı deneme sınırı tanımlayın. Uygulamanın verdiği hata mesajlarında sunucu dizinlerini veya veritabanı yapısını açık eden detayları kapatın.

2) Güvenlik Başlıkları: Web sunucunuzda HSTS, İçerik Güvenlik Politikası (CSP) ve X-Frame-Options başlıklarını aktif edin. Bu yapılandırmalar sitenizi kod enjeksiyonu ve arayüz kopyalama gibi yaygın saldırılara karşı tarayıcı seviyesinde güvenceye alır.

3) Veritabanı ve Ağ İzolasyonu: Veritabanı yönetim portunu genel internete kapatın, yalnızca yerel sunucu üzerinden bağlantıya izin verin. Tüm kullanıcı girdilerinde parametreli sorgular uygulayarak veri tabanı sızıntılarını önleyin.

4) Güncellik ve Paket Denetimi: Kullandığınız kütüphanelerin ve sunucu paketlerinin açık zafiyet taramasını komut satırı araçlarıyla yapıp eski sürümleri güncelleyin.

Bu adımları tamamladığınızda teklif edilen 4.500 sterlinlik bütçe basit ayar hatalarına harcanmaz; denetim ekibi doğrudan derin iş mantığı açıklarını aramaya odaklanır.

FFiliz P***Katılımcı
Görev
Üretim müdürü
Sektör
E-ticaret
Yapı
300 kişilik kurum
Katılım
Haz 2025
Mesaj
166
#4

Geçen yıl 3.200 sterlin ödeyip aldığımız sızma testi raporunda 11 bulgu vardı. Bunların 7 tanesi sunucudaki eksik başlıklar ve açık dizin listelemesiydi. O kontrolleri önceden yapsaydık denetim firmasını uygulamanın asıl ödeme akışındaki mantık hatalarını bulmaya zorlayabilirdik.

CCeren E***KatılımcıTopluluk üyesi
Katılım
Nis 2025
Mesaj
95
#5

Hata sayfalarını mutlaka özelleştirin. Sunucunuz veya yazılımınız 500 hatası verdiğinde ekrana yığın izi (stack trace) ya da veritabanı sürümü dökülüyorsa saldırgana harita vermiş olursunuz. Üretim ortamında tüm hata ayrıntılarını kapatıp sadece genel bir hata kodu gösterin.

PPolat Y***UzmanTopluluk üyesi
Katılım
Şub 2024
Mesaj
384
#6

Kontrol listenize şunları da ekleyin: 1) Rezervasyon formlarında CSRF belirteçlerinin aktif olması. 2) robots.txt dosyasında gizli panel veya yedek dizinlerinin ifşa edilmemesi. 3) Sunucuda unutulmuş .zip, .sql veya .env gibi hassas konfigürasyon dosyalarının taranması.

NNuri E***Uzman
Görev
Genel koordinatör
Sektör
Deri
Yapı
bölge bayisi
Katılım
Şub 2023
Mesaj
386
#7

Kendi listenizle temel hijyeni sağlarsınız ama bunu profesyonel testin alternatifi sanmayın. İş mantığı açıkları (örneğin başkasının rezervasyon id numarasını değiştirerek kaydını görme yetki aşımı) hiç bir otomatik listede çıkmaz. Listenizi yapın ama denetimi tamamen rafa kaldırmayın.

IIrmak B***Katılımcı
Görev
Müşteri hizmetleri temsilcisi
Sektör
Makine imalatı
Yapı
tek kişilik işletme
Katılım
Mar 2024
Mesaj
155

Doki · Marka kimliği · 2025

#8

yedekleme sisteminizi de kontrol edin derim... güvenlik sadece saldırı anı deil; bi şeyler ters giderse 1 saat önceki temiz veriye dönebiliyor musuunuz ve o yedek başka bi izole sunucuda mı duruyor, bu çok kritik.

İİsmail Ç***Uzman
Görev
İçerik editörü
Sektör
Perakende
Yapı
8 kişilik ekip
Katılım
Mar 2024
Mesaj
92

Doki · E-ticaret altyapısı · 2024

#9

İngiltere'de faaliyet gösterdiğiniz icin kullanıcı verilerinin korunması doğrudan yasal sorumluluk doğurur. Yapacağınız temel kontrolleri bir iç güvenlik raporu haline getirip tarihlemeniz, olası bir veri güvenliği denetiminde kurumunuzun iyi niyetini ve proaktif yaklaşımını kanıtlar.

VVolkan A***Uzman
Görev
Operasyon direktörü
Sektör
Mücevherat
Yapı
kooperatif
Katılım
Kas 2022
Mesaj
314
#10

Gözünüz korkmasın, bu kontrolleri bi günde tamamlayabilirsiniz. En azından temel yapılandırmaları düzeltip firmaya öyle gidin; 'biz temel kontrolleri yaptık sizden sadece derin iş mantığı analizi istiyoruz' dediğinizde teklif fiyatını bile aşağı çekebilirler.

CCansu K***Katılımcı
Görev
Muhasebe elemanı
Sektör
Kağıt
Yapı
orta ölçekli işletme
Katılım
Eyl 2024
Mesaj
4
#11

Ben de aynı kanıdayım. Yazılı olmayan her madde, ileride iki tarafın da farklı hatırladığı bir madde.

Yanlışım varsa düzeltin.

HHavva K***Katılımcı
Görev
İçerik editörü
Sektör
Ambalaj
Yapı
imalathane
Katılım
Eki 2022
Mesaj
2
#12

takipteyim.. ama kucuk olcekte ise yarayan cozzum buyuyunce cokuyor bunu gec ogrendim.

iki hafta boyuncca not tutmak altı aylık tahminden iyi sonuç veriyor. sonucu buraya yazarsanız başkalarına da faydası olur

GGürkan K***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
Catering
Yapı
120 kişilik şirket
Katılım
Ara 2024
Mesaj
157
#13

Dikkat edilmesi gereken bi şey var. İlk kez yapıyorsanız küçük başlayın, ölçek sonra gelir.

Bunu tek başına yapmaya çalışmak en pahalı yol. valla kolay gelsin.

VVildan T***Katılımcı
Görev
İhracat sorumlusu
Sektör
Kozmetik
Yapı
120 kişilik şirket
Katılım
Eki 2022
Mesaj
64
#14

Yukarıdaki cevap işin özünü söylemiş. Bunu tek başına yapmaya çalışmak en pahalı yol.

Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek. Ben olsam bu yoldan giderdim.

TTaner B***KatılımcıTopluluk üyesi
Katılım
Haz 2023
Mesaj
4
#15

Bu başlık arşivlik.

FFiliz K***Katılımcı
Görev
Stajyer
Sektör
Kimya
Yapı
orta ölçekli işletme
Katılım
Nis 2026
Mesaj
35
#16

bi şeyi atlamayın: Bir sorunu fark etme süreeniz o sorunun maliyetini doğrudan belirliyor.

kendi durumunuz farkliiysa tabii degisir.

MMustafa T***UzmanTopluluk üyesi
Katılım
Nis 2026
Mesaj
150
#17

Bir sorum olacak, konudan sapmak istemem ama. Karar verirken en kötü senaryoyu da yazın, sadece iyisini değil.

Yanlışım varsa düzeltin.

VVolkan U***Katılımcı
Görev
Üretim müdürü
Sektör
Temizlik hizmetleri
Yapı
zincir mağaza
Katılım
Ara 2025
Mesaj
107

Doki · Arayüz tasarımı · 2023

#18

geçen yıl neredeyse aynısını yaşadık.. sonra güvenli olmak mutlak deil; saldırıyı uğraşmaya dğeğmez hâle getirmek demek

basa turlu ypan varsa onu da merak ederim.

ÖÖzge A***Katılımcı
Görev
Stüdyo kurucusu
Sektör
Danışmanlık
Yapı
bölge bayisi
Katılım
Ağu 2024
Mesaj
1
#19

deneyeceğim.

SSelim K***Katılımcı
Görev
Satış müdürü
Sektör
Medya ve yayıncılık
Yapı
120 kişilik şirket
Katılım
Mar 2025
Mesaj
305

Doki · SEO danışmanlığı · 2024

#20

Üç ayrı görüş çıktı, hepsi birbirini tamamlıyor. İzin ve kapsam yazılı değilse o test başlamasın.

Sonucu buraya yazarsanız başkalarına da faydası olur.

Yanıt yaz