forumKonu aç

Web uygulaması sızma testi araçlarını alıp kendimiz mi deneyelim, yoksa birine mi yaptıralım?

PPolat K***KatılımcıTopluluk üyesi
Katılım
May 2025
Mesaj
27
#1

Amerika merkezli B2B abonelik modeliyle çalışan küçük bir yazılım şirketiyiz. Dört kişilik bir çekirdek yazılım ekibimiz ve bulut üzerinde koşan tek bir ana web uygulamamız var. Bugüne kadar güvenlik tarafında temel kod incelemeleri ve sunucu düzeyinde standart yapılandırmalar dışında kapsamlı bir test yapmadık.

Geçtiğimiz hafta potansiyel bir kurumsal müşteriyle sözleşme aşamasına geldik ve bizden bağımsız bir sızma testi raporu talep ettiler. Piyasadan aldığımız ilk profesyonel sızma testi teklifleri 5.000 ile 8.000 dolar arasında değişiyor. Bütçemiz oldukça kısıtlı olduğu için ekibimizdeki arkadaşlar açık kaynaklı veya uygun fiyatlı otomatik zafiyet tarama araçlarını kurup testi önce kendimizin yapabileceğini, bu araçların zaten sektörde standart olduğunu söylüyorlar.

Açık kaynaklı veya lisanslı otomatik tarama araçlarıyla kendi testimizi yürütmek bize ne kadar sağlıklı sonuç verir? Yanlış pozitif bulgularla vakit kaybetme riskimiz nedir ve kurumsal müşteriler kendi hazırladığımız böylesi bir iç tarama raporunu ciddiye alır mı?

DDamla C***Katılımcı
Görev
Müşteri ilişkileri müdürü
Sektör
Matbaa
Yapı
300 kişilik kurum
Katılım
Kas 2022
Mesaj
229
En çok yardımcı olan#2

Kısa cevap: Otomatik web tarama araçlarıyla kendi iç testinizi yapmanız temel açıkları temizlemek için mükemmel bir hazırlıktır ancak profesyonel bir sızma testinin yerini asla tutmaz. Kurumsal müşterilerin talep ettiği rapor bağımsız bir üçüncü göz denetimidir; kendi ürettiğiniz otomatik tarama çıktısı ticari sözleşmelerde geçerlilik sağlamaz.

Otomatik araçlar genellikle bilinen imzalara, eksik başlıklara veya belirgin enjeksiyon açıklarına bakar. Ancak iş mantığı hatalarını, oturum yönetimi zaaflarını ve yetki aşımı senaryolarını tespit edemezler. Bir kullanıcının diğerinin faturasına erişebilmesi gibi kritik mantıksal kusurlar hiçbir otomatik tarayıcının alarm listesine düşmez. Ayrıca bu araçlar yüzlerce asılsız uyarı üreterek ekibinizi günlerce sahte tehditleri ayıklamakla uğraştırabilir.

En rasyonel maliyet yönetimi şu sırayla ilerlemektir: 1) Ekibiniz açık kaynaklı tarama araçlarını hemen kurup uygulamayı tarasın ve çıkan temel kodlama hatalarını düzeltsin. 2) Bariz açıklar kapandıktan sonra dışarıdan bağımsız bir uzmandan yalnızca iş mantığı ve yetkilendirme odaklı daha dar kapsamlı bir test talep edin. Bu yöntem hem uzman testinin gün sayısını düşürerek maliyeti 5.000 dolardan daha makul seviyelere çeker hem de elinize kurumsal müşteriye sunabileceğiniz resmi ve tarafsız bir rapor verir.

KKoray E***Uzman
Görev
Yazılım geliştirici
Sektör
Ambalaj
Yapı
zincir mağaza
Katılım
Eyl 2023
Mesaj
25
#3

Otomatik araçların en büyük açmazı parametre manipülasyonu ve bağlam gerektiren süreçlerdir. Çok adımlı bir ödeme akışında aradaki adımı atlayıp sonuca gitmeyi tarayıcı anlayamaz. Kod ekibiniz taramayı çalıştırsın, SQL enjeksiyonu ve siteler arası betik çalıştırma gibi temel açıklar temizlensin ama yetki kontrolleri için mutlaka insan müdahalesi gerekir.

HHüsniye G***KatılımcıTopluluk üyesi
Katılım
Kas 2025
Mesaj
322
#4

Geçen sene 3 kişilik ekibimizle aynısını denedik. Popüler bir açık kaynak tarayıcı çalıştırdık, önümüze tam 184 adet güvenlik uyarısı koydu. Geliştiricimiz iki haftasını harcadı ve sonuçta 168 tanesinin sahte alarm olduğu ortaya çıktı. Boşa giden iki haftalık geliştirici maaşı zaten dışarıya vereceğimiz test parasından fazlaya mal oldu.

VVildan D***Katılımcı
Görev
Kalite kontrol elemanı
Sektör
Elektrik-elektronik
Yapı
bölge bayisi
Katılım
Nis 2024
Mesaj
160

Doki · Oltalama farkındalık eğitimi · 2024

#5

Dışarıdan hizmet alırken de dikkatli olun. işte piyasada 2.000-3.000 dolara test yaptığını söyleyen biçk sözde güvenlik şirketi, sizin kuracağınız aynı açık kaynak tarayıcıyı arkada çalıştırıp çıktısını kendi logolu şablonuna yapıştırıp rapor diye teslim ediyor. Hizmet alacaksanız sözleşmeye manuel iş mantığı testlerinin dahil olduğunu açıkça yazdırmalısınız.

düzeltme: rakamı yanlış hatırlamışım, biraz daha düşüktü.

EEmre Y***UzmanTopluluk üyesi
Katılım
May 2025
Mesaj
48
#6

Adım adım gidin: önce açık kaynak kod analiz araçlarını geliştirme hattınıza entegre edin. Bu sıfır maliyetle temizlik sağlar. Ardından müşteriyle açıkça konuşup kabul edecekleri asgari sertifika veya akreditasyon standardını sorun. neyse bazen kapsamı sadece dış web yüzeyiyle sınırlandırmak teklif fiyatını doğrudan yarıya indirir.

EEsmaYeni üye
Görev
Küçük işletme sahibi
Yapı
iki şubeli işletme
Katılım
Eki 2024
Mesaj
40

Doki · SEO danışmanlığı · 2025

#7

birşey sormak istiyorum web uygulamamızın önüne kaliteli bir bulut güvenlik duvarı koysak ve trafiği filtrelesek bu tür sızma testi ihtiyaçlarını tamamen ortadan kaldırmaz mı? müşteriler bunu yeterli görmüyor mu?

ÖÖzge U***Katılımcı
Görev
Pazarlama müdürü
Sektör
Gayrimenkul
Yapı
120 kişilik şirket
Katılım
Nis 2023
Mesaj
18
#8

Güvenlik duvarı kapıdaki güvenlik görevlisidir, sızma testi ise binanın mimari kusurlarını denetleyen mühendistir. Güvenlik duvarı bilinen saldırı kalıplarını engeller fakat uygulamanın kendi içindeki tasarım ve yetki hatalarını bilemez. Müşterileriniz duvarın arkasındaki kodun ne kdr güvenli olduğunu görmek istediği için duvar rapor yerine geçmez.

KKemalYeni üye
Görev
Çiftlik işletmesi
Katılım
Eyl 2024
Mesaj
42
#9

biz de ilk kurumsal satışımızda aynı şoku yaşamıştık 6.000 dolar teklif gelince elimiz ayağımız titremişti sonra müşteriye dürüstçe erken aşama bi girişim olduğumuzu söyleyip kapsamı kritik uç noktalara daralttık ve bağımsız bi serbest çalışan güvenlik uzmanıyla 2.500 dolara anlaşıp onaylı raporu aldık. iletişimi koparmayın derim.

EEmine C***Yeni üye
Görev
Klinik yöneticisi
Sektör
Perakende
Yapı
aile şirketi
Katılım
Eyl 2026
Mesaj
1
#10

kendi raporunuzu kurumsal satin almaccilar kesinlikle kabul etmez maalesef... o raporun espirisi zaten bagimsiz bi kurumun kase basmasi. araclari sadece temizlik icin kullanin derim yoksa vaktinize yazik olur.

YYasemin Ç***Yeni üyeTopluluk üyesi
Katılım
Haz 2026
Mesaj
88
#11

Süreç olarak bakınca tablo değişiyor. Bunun cevabı sektöre göre çok değişiyor genel geçer bi kural yok.

Kendi durumunuz farklıysa tabii değişir.

NNeslihan G***KatılımcıTopluluk üyesi
Katılım
Nis 2022
Mesaj
45
#12

Buna katılıyorum. Asıl mesele rakam değil, o rakamın neye göre çıktığı.

Benim görüşüm bu kesin doğru diye yazmıyorum.

AAli O***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
Mücevherat
Yapı
kooperatif
Katılım
Nis 2025
Mesaj
360
#13

peki şunu nsl çözdünüz? bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

sonucu braya yazarsanız başkalarına da faydası olur.

OOsman K***KatılımcıTopluluk üyesi
Katılım
Mar 2024
Mesaj
117
#14

Buraya kadar söylenenleri özetleyeyim. Herkesin yaptığı şey, doğru olduğu anlamına gelmiyor.

ZZerrin D***Yeni üyeTopluluk üyesi
Katılım
May 2026
Mesaj
140
#15

Bir uyarı bırakayım. Bir sorunu fark etme süreniz, o sorunun maliyetini doğrudan belirliyor.

Yanlışım varsa düzeltin.

AAycan P***KatılımcıTopluluk üyesi
Katılım
Oca 2024
Mesaj
260
#16

Aynısını yaşadım.

VVeli Z***KatılımcıTopluluk üyesi
Katılım
Ara 2023
Mesaj
253
#17

bizde de aynı.

VVildan B***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
21
#18

Takipteyim. Otomatik tarama raporu ile sızma testi aynı şey değil.

HHakan U***KatılımcıTopluluk üyesi
Katılım
Nis 2024
Mesaj
43
#19

Ben de merak ediyorum. Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

Kolay gelsin.

VVolkan K***Yeni üyeTopluluk üyesi
Katılım
May 2026
Mesaj
286
#20

Küçük bir işletmeyim, benim tarafımdan anlatayım. Bunu baştan yazılı hâle getirmezseniz sonra tartışma çıkıyor.

Yanıt yaz