forumKonu aç

Web uygulamasına sızma testi yaptıracağız ama önce hazırlanmak istiyoruz — kendimiz uygulayacağımız kontrol listesi var mı?

GGürkan Y***Katılımcı
Görev
Sekreter
Sektör
Gayrimenkul
Yapı
300 kişilik kurum
Katılım
Haz 2022
Mesaj
85
#1

Londra merkezli kurumsal bir lojistik yazılımı geliştiren 6 kişilik bir mühendislik ekibiyiz. Büyük bir nakliye firmasıyla imzalayacağımız entegrasyon sözleşmesi öncesinde web uygulamamız için bağımsız bir web uygulaması sızma testi yaptırmamız gerekiyor. Bağımsız bir test firmasından 5 günlük çalışma için 4.500 sterlin teklif aldık ve testin üç hafta snra başlaması planlandı.

Bütçemiz kısıtlı olduğu için bu 5 günlük sürenin verimli geçmesini istiyoruz. Testi yapacak uzmanların eksik başlıklar veya varsayılan parolalar gibi basit şeylerle vakit kaybetmesini deil iş mantığı ve yetkilendirme mimarisine odaklanmasını arzuluyoruz.

Test başlamadan önce şirket içinde kendi kendimize uygulayabileceğimiz pratik bir hazırlık kontrol listesi var mıdır? Geliştiriciler olarak testi teslim etmeden önce hangi temel kontrolleri tamamlamalıyız?

AAyberkUzman
Görev
Mobil geliştirici
Katılım
Tem 2023
Mesaj
208
En çok yardımcı olan#2

Kısa cevap: Sızma testi öncesinde yapılacak hazırlığın temel amacı otomatik araçlarla saniyeler içinde bulunabilecek yüzeysel yapılandırma eksiklerini önceden temizleyerek test uzmanının süresini derinlemesine iş mantığı kontrollerine ayırmasını sağlamaktır. Doğru bi hazırlık süreci hem testten alacağınız katma değeri artırır hem de raporun önemsiz bulgularla dolmasını engeller.

Kendi ekibinizle uygulayabileceğiniz kontrol adımları şunlardır: 1) Kimlik doğrulama ve yetki kontrolü: Sisteme farklı rollerde en az ikişer test kullanıcısı tanımlayın ve bi kullanıcının diğerine ait veriye ID değiştirerek erişemediğini (nesne düzeyinde erişim denetimi) kendi elinizle kontrol edin... 2) Bağımlılık ve kütüphane taraması: Kod deponuzda kullandığınız açık kaynak paketlerin bilinen açıklarını tarayan dahili araçları çalıştırın ve güncel yamaları uygulayın... 3) Hata yönetimi ve sızıntılar: Üretim ve test ortamında ayrıntılı sunucu hata mesajlarını (stack trace) kapatın API yanıtlarında gereksiz veritabanı alanlarının dönmediğinden emin olun... 4) HTTP güvenlik başlıkları ve çerez bayrakları: Çerezlerde güvenli ve salt-okunur (secure, httponly) bayraklarının tanımlı olduğunu kontrol edin.

Son olarak test ortamının hazırlığını unutmayın. Test uzmanlarına tüm API uç noktalarını açıklayan güncel bir dokümantasyon teslim edin ve güvenlik duvarınızda test uzmanının IP adresini beyaz listeye alın. Aksi takdirde uzman ilk gün güvenlik duvarınızın engeline takılıp zaman kaybeder.

TTülay A***Katılımcı
Görev
Mağaza görevlisi
Sektör
Ambalaj
Yapı
8 kişilik ekip
Katılım
Ara 2023
Mesaj
64
#3

Geçen yıl benzer bir B2B yazılım için 5.000 sterlin ödeyerek test yaptırdık. Ön hazırlık yapmadığımız için raporda çıkan 22 bulgunun 14 tanesi eksik HTTP başlıkları ve varsayılan sunucu yanıtlarıydı. Danışmanın vaktinin en az 1.500 sterlinlik kısmını bu basit şeyleri raporlamaya harcadığını görünce çok pişman olmuştuk.

GGökhan C***Katılımcı
Görev
Satın alma sorumlusu
Sektör
Matbaa
Yapı
orta ölçekli işletme
Katılım
Haz 2022
Mesaj
181
#4

En kritik konu test ortamının stabilitesidir. Canlı ortam yerine mutlaka canlı verinin anonimleştirilmiş bir kopyasını içeren ayrı bir test sunucusu kurun. Test uzmanı veri tabanını bozabilecek veya kuyrukları şişirebilecek denemeler yaptığında canlı operasyonunuz durmasın. Ayrıca test süresince geliştirme ekibinin ortama yeni kod dağıtmasını (deploy) yasaklayın.

YYağmur C***KatılımcıTopluluk üyesi
Katılım
May 2023
Mesaj
274
#5

Girdi doğrulama ve şifreleme taraflarına bakın. Form alanlarında ve URL parametrelerinde özel karakter kaçırma işlemlerini kontrol edin. Veritabanına yazılan tüm kullanıcı girdilerinin doğru filtrelendiğinden ve oturum anahtarlarının oturum kapatıldığında sunucu tarafında tamamen geçersiz kılındığından emin olun. Bu tür açıklar testi doğrudan olumsuz etkiler.

HHalil S***Katılımcı
Görev
Genel müdür
Sektör
Tekstil
Yapı
orta ölçekli işletme
Katılım
Ağu 2024
Mesaj
242

Doki · Sunucu bakım anlaşması · 2023

#6

Kendiniz test yaparken her şeyi mükemmel hale getirmeye çalışıp ortamı aşırı basitleştirmeyin. Bazen geliştiriciler test kolaylığı olsun diye güvenlik duvarını tamamen kapatıyor veya bazı koruma katmanlarını devre dışı bırakıyor. Sonra raporda temiz çıkan sistem canlıya geçince patlıyor. Test ortamı canlı yapılandırmanın birebir aynası olmalı.

BBerkKatılımcı
Görev
Emlak danışmanı
Katılım
Nis 2024
Mesaj
102

Doki · Olay müdahale desteği · 2026

#7

Test uzmanlarına iki farklı yetki grubundan ikişer adet geçerli hesap sağlayın: iki normal kullanıcı ve iki yönetici. Bir de tüm yetkileri kısıtlı bi demo hesabı verin. Böylece kullanıcılar arası yetki atlama ve yatay yetki yükseltme testlerini hemen ilk saatten itibaren sorunsuz yapabilirler.

MMehmet Y***Katılımcı
Görev
Bilgi işlem müdürü
Sektör
Ambalaj
Yapı
40 kişilik üretim firması
Katılım
Eki 2024
Mesaj
4
#8

Anlaşmanız beyaz kutu (white-box) mu yoksa siyah kutu (black-box) mu? Eğer kaynak kodları ve API şemalarını paylaşacaksanız hazırlık aşamasında dokümantasyon eksiklerini kapatmak ilk önceliğiniz olmalı. Uzmana kod erişimi vermeyecekseniz odak noktanız tamamen dışa açık uç noktalar olmalı.

VVolkan A***Uzman
Görev
Operasyon direktörü
Sektör
Mücevherat
Yapı
kooperatif
Katılım
Kas 2022
Mesaj
314
#9

Çok doğru bir yaklaşım sergiliyorsunuz. Kendi hazırlığınızı yapmanız geliştiricilerin güvenlik farkındalığını da ciddi şekilde artırır. Ekiple birlikte bir yarım günlük iç güvenlik çalıştayı yapıp temel OWASP maddelerini kod üzerinde gözden geçirirseniz test sürecinden en yüksek verimi alırsınız.

NNuri U***VeteranTopluluk üyesi
Katılım
Şub 2024
Mesaj
325
#10

kesinlikle ip adresini guvenlik duvarinda istisna tanimlayin sonra bizim pentestte uzman ilk gun tamaen engellendi adamlar yarim gun ip actirmak icin mail atti para bosa gitti

LLevent Y***VeteranTopluluk üyesi
Katılım
Haz 2023
Mesaj
128
#11

Katılıyorum.

DDamla K***KatılımcıTopluluk üyesi
Katılım
Ağu 2025
Mesaj
1
#12

Bende tam tersi oldu, o yüzden yazıyorum. Küçük ölçekte işe yarayan çözüm büyüyünce çöküyor, bunu geç öğrendim.

Kararı geri almak ne kdr zorsa, o kdr yavaş verin. ya tecrübeyle sabit.

KKübra G***Uzman
Görev
Bilgi işlem müdürü
Sektör
Spor ve fitness
Yapı
20 kişilik firma
Katılım
Kas 2025
Mesaj
10
#13

Buradan gidecekseniz şunu baştan halledin. Kayıt tutmayan hiç bir süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

Benim görüşüm bu kesin doğru diye yazmıyorum.

SSerkan B***KatılımcıTopluluk üyesi
Katılım
Mar 2025
Mesaj
53
#14

Buraya kadar söylenenleri özetleyeyim. Otomatik tarama raporu ile sızma testi aynı şey dgl.

Kolay gelsin.

MMerve K***Katılımcı
Görev
Klinik yöneticisi
Sektör
Tarım
Yapı
tek kişilik işletme
Katılım
Tem 2023
Mesaj
127

Doki · Oltalama farkındalık eğitimi · 2024

#15

bu başlık arşivlik.

JJülide A***Katılımcı
Görev
Muhasebe müdürü
Sektör
Mücevherat
Yapı
20 kişilik firma
Katılım
May 2024
Mesaj
103

Doki · Güvenlik açığı taraması · 2026

#16

bizde şöyle oldu bir de bunu başan yazılı hâle getirmezseniz sonra tartışma çıkıyor.

unutulmuş test ortamları canlı sistemden daha sık kapı oluyor. sonucu buraya yazarsanız başkalarına da faydası olur.

NNecati T***Katılımcı
Görev
Teknoloji direktörü
Sektör
Sağlık hizmetleri
Yapı
iki şubeli işletme
Katılım
Kas 2025
Mesaj
82

Doki · Marka kimliği · 2026

#17

Farklı düşünüyorum. Ölçmeden karar verince hep aynı yere geliyoruz.

Test edilmemiş bir yedek, yedek değildir. Sorunuz olursa yazın, elimden geldiğince cevaplarım.

TTuğçe O***KatılımcıTopluluk üyesi
Katılım
Eyl 2025
Mesaj
3
#18

web uygulaması sızma testi konusunda hiç tecrübem yok o yüzden soruyorum. Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması onu hedefin parçası yapıyor.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

DDoruk T***KatılımcıTopluluk üyesi
Katılım
Tem 2023
Mesaj
23
#19

tam zamanında bi konu.

İİlknur A***KatılımcıTopluluk üyesi
Katılım
Oca 2024
Mesaj
220
#20

Soracağım şey biraz acemice olacak kusura bakmayın. Olayların çoğu zafiyetten değil, sızmış bi paroladan başlıyor.

Yanıt yaz