forumKonu aç

Zafiyet tarama aracı ile sunucumu taradım — çıkan açıklar gerçek risk mi?

MMerve Ö***KatılımcıTopluluk üyesi
Katılım
Şub 2026
Mesaj
1
#1

SaaS girişimi olarak yerel bi bulut sağlayıcıda kiraladığımız tek bi Linux sanal sunucu üzerinde çalışıyoruz. Sunucuda müşteri verilerini tuttuğumuz bi veritabanı, arka uç uygulama servisleri ve yönetim paneli yer alıyor. ya yaklaşık 4 aydır canlıdayız ve aktif 85 kurumsal kullanıcımız var.

Güvenlik seviyemizi görmek icin popüler bir açık kaynak zafiyet tarama aracı kurup kendi sunucumuzun IP adresini dışarıdan tarattım. Tarama tamamlandığında raporda 4 adet kritik, 11 adet yüksek ve 38 adet orta seviye bulgu listelendi. Görünce ciddi şekilde panikledim. Kritik bulgular arasında eski SSL şifreleme algoritmaları açık port bildirimleri ve işletim sistemi paket güncellemeleri bulunuyor.

Dışarıdan bağımsız bi sızma testi hizmeti almak icin teklif istediğimde 40.000 TL ile 65.000 TL arasında fiyatlar aldım. işte bu bütçeyi harcamadan önce otomatik tarama raporundaki bu uyarıların ne kdrı gerçek bi istismar riski taşır ne kdrı yanlış alarmdır ve hangilerini kendi ekibimizle hızla kapatabiliriz?

VVolkan A***Veteran
Görev
Yazılım mimarı
Katılım
Nis 2023
Mesaj
312
En çok yardımcı olan#2

Kısa cevap: Otomatik zafiyet tarama araçlarının ürettiği raporlar doğrudan istismar edilebilir açık anlamına gelmez, çoğu zaman yapılandırma eksikliklerini ve sürüm uyuşmazlıklarını en kötü senaryoya göre listeler. Dışarıdan sızma testi hizmeti almadan önce bu bulguların büyük kısmını sistem güncellemesi, port kısıtlaması ve doğru şifreleme ayarlarıyla kendi başınıza giderebilirsiniz.

Tarama araçları hedefin çalışma mantığını bilmez; yalnızca dönen yanıt başlıklarına, açık portlara ve servislerin afiş metinlerine bakar. Örneğin işletim sisteminiz bir güvenlik yamasını geriye dönük port etmiş olsa bile, araç yalnızca sürüm numarasına bakarak o servis için kritik etiketli zafiyet raporlayabilir. Bu tür çıktılar teknik olarak yanlış pozitif sayılır ve gerçek bir uzaktan kod çalıştırma riski barındırmaz.

Sızma testi bütçenizi verimli kullanmak için öncelikle şu adımları izleyin: 1) Sunucudaki işletim sistemi paketlerini ve veritabanı sürümlerini güncelleyin, 2) Yönetim paneli, SSH ve veritabanı portlarını dış dünyaya kapatıp sadece IP kısıtlamalı VPN arkasına alın, 3) Eski şifreleme protokollerini kapatarak web sunucusu yapılandırmanızı modernize edin. Bu üç temel adım otomatik rapordaki kritik ve yüksek bulguların çoğunu zaten temizleyecektir.

Otomatik araçlar yazılımınızdaki iş mantığı hatalarını, yetki aşımı açıklarını ve özel yazılmış kod zafiyetlerini tespit edemez. Bu nedenle sunucu seviyesindeki temel hijyeni kendiniz sağladıktan sonra, bütçenizi özellikle uygulamanızın kaynak koduna ve işlevsel mantığına odaklanacak hedefli bir manuel sızma testine ayırmanız çok daha doğru bir yatırım olur.

CCeren E***KatılımcıTopluluk üyesi
Katılım
Nis 2025
Mesaj
95
#3

Paket versiyonu zafiyetleri genellikle arka port edilmiş yamalardan kaynaklanır. Linux dağıtımları paketin ana sürüm numarasını değiştirmeden güvenlik yamasını uygular ama tarayıcı sadece banner bilgisini okuduğu için açık var zanneder. Paket yöneticinizin değişiklik günlüğüne bakarak ilgili bülten numarasının kapatılıp kapatılmadığını teyit edin.

EElif B***Katılımcı
Görev
Mağaza görevlisi
Sektör
Kimya
Yapı
imalathane
Katılım
May 2023
Mesaj
55

Doki · SEO danışmanlığı · 2024

#4

İlk yapacağınız iş güvenlik duvarı kurallarını sıkılaştırmak olmalı. Sunucuda dışarıya yalnızca 80 ve 443 portları açık kalmalı. SSH dahil tüm yönetim servislerini yerel ağa veya statik ofis IP adresinize bağlarsanız rapordaki uyarıların en az yarısı bir saatte yok olur.

MMurat Ş***Uzman
Görev
Reklam uzmanı
Katılım
Ağu 2023
Mesaj
242
#5

Bizim platformda ilk taramada 62 açık çıkmıştı, yazılımcımızla iki gün kapanıp inceledik. Çıkan 6 kritik açıktan 5 tanesi sadece versiyon kontrolüne takılan yanlış pozitif çıktı. Kalan 1 kritik açık ise dışarıya açık bırakılan test veritabanı portuydu. Kapatınca skor anında düzeldi.

FFatih G***Katılımcı
Görev
Üretim planlama
Sektör
Bilişim hizmetleri
Yapı
orta ölçekli işletme
Katılım
Kas 2024
Mesaj
31
#6

Tarama yaparken kimlik doğrulamalı mı taradınız yoksa sadece dış IP üzerinden mi koşturdunuz? Eğer kimlik bilgisi vermeden dışarıdan tarattıysanız ve buna rağmen içerideki paket sürümlerini döktüyse, servis afişleriniz dışarıya gereğinden fazla bilgi sızdırıyor demektir; önce bu başlıkları gizleyin.

NNuri E***Uzman
Görev
Genel koordinatör
Sektör
Deri
Yapı
bölge bayisi
Katılım
Şub 2023
Mesaj
386
#7

Otomatik tarama araçları danışmanlık firmalarının rapor şişirmek için en çok kullandığı yöntemdir. Sayfalarca renkli grafik basıp korku iklimi yaratırlar. Gerçek bi saldırgan otomatik aracın işaret ettiği her şeye saldırmaz; yetki denetimi eksikliklerine ve API mantığına bakar. Panik yapmayın.

BBeyza Ç***Veteran
Görev
Kalite kontrol elemanı
Sektör
Medya ve yayıncılık
Yapı
iki şubeli işletme
Katılım
Tem 2023
Mesaj
26
#8

Kendinizi hırpalamayın, her sunucuda ilk taramada benzer tablolar çıkar. valla önce web sunucunuzun SSL yapılandırmasını test eden ücretsiz çevrim içi test araçlarıyla güvenli şifreleme setlerini güncelleyin. Sonra işletim sistemini yeniden başlatıp taramayı tekrarlayın sonucu görünce içiniz rahatlayacaktır.

ZzeynepUzman
Görev
Freelance geliştirici
Yapı
zincir mağaza
Katılım
Oca 2024
Mesaj
341
#9

bizde de ayni panik olmustu.. sonra tek tek cve nuumaralarini aratip gercekten exploit kodu yayinlanmis mi diye baktik. cogu yerel kullanici yetkisi gerektiren seylerdi yani sunucuya zaten sizmis birinin isiydi. teeml portlari kapatin gerisini zamana yayin.

CCaner G***Uzman
Görev
Mağaza görevlisi
Sektör
Hayvancılık
Yapı
zincir mağaza
Katılım
Şub 2023
Mesaj
105
#10

Bulguları önceliklendirirken CVSS puanına körü körüne güvenmeyin. Önceliğiniz her zaman ağ üzerinden kimlik doğrulamasız tetiklenebilen açıklar olmalıdır. Eğer zafiyet için sunucuda yerel kullanıcı hesabı gerekiyorsa veya açık port dış dünyaya kapalıysa o madde kritik olsa bile operasyonel önceliği düşüktür.

MMetin Y***Katılımcı
Görev
Muhasebe müdürü
Sektör
İnşaat
Yapı
120 kişilik şirket
Katılım
Ara 2024
Mesaj
168
#11

bu yazılanlar bire bi bizim yaşadığımız ama yani unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor.

bi konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur. ben olsam bu yoldan giderdim.

ZZübeyde E***Katılımcı
Görev
Muhasebe elemanı
Sektör
Turizm
Yapı
8 kişilik ekip
Katılım
Tem 2023
Mesaj
221
#12

Kesinlikle. Üstüne bi şey eklemek gerekirse: zafiyet tarama aracı tarafında yapılan hata genelde geri dönülebilir ama pahalı.

Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz.

CCaner Z***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Cam
Yapı
iki şubeli işletme
Katılım
Oca 2024
Mesaj
155
#13

Tartışma dağıldı, toparlayayım. açıkçası kayıt tutmayan hiçbir süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

Başka türlü yapan varsa onu da merak ederim.

NNazlı S***Katılımcı
Görev
İhracat sorumlusu
Sektör
Deri
Yapı
imalathane
Katılım
Şub 2023
Mesaj
36
#14

aynı durumdayım, o yüzdeen soruyorum.. sonra unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor

zaman kaybının çoğu onay bekleyn işlerde birikiyor bir de tecrübeyle sabit.

NNeslihan T***KatılımcıTopluluk üyesi
Katılım
Kas 2022
Mesaj
226
#15

Bir uyarı bırakayım. Bir sorunu fark etme süreniz, o sorunun maliyetini doğrudan belirliyor.

AAli T***Katılımcı
Görev
Yönetim kurulu üyesi
Sektör
Kimya
Yapı
8 kişilik ekip
Katılım
Haz 2025
Mesaj
334
#16

doğru

MMustafa K***UzmanTopluluk üyesi
Katılım
Oca 2025
Mesaj
3
#17

Takipteyim. Kayıt tutmayan hiçbi süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

Bu kadar uzattıysam kusura bakmayın.

MMerve A***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Sağlık hizmetleri
Yapı
120 kişilik şirket
Katılım
Oca 2025
Mesaj
280
#18

Bizde de aynı.

EElif T***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Gayrimenkul
Yapı
tek kişilik işletme
Katılım
Nis 2025
Mesaj
92
#19

Emeğinize sağlık. zafiyet tarama aracı konusunda acele eden herkez aynı yerde takılıyor.

Güvenli olmak mutlak değil; saldırıyı uğraşmaya değmez hâle getirmek demek. Kolay gelsin.

MMehmet A***Uzman
Görev
Yazılım geliştirici
Sektör
Eğitim
Yapı
300 kişilik kurum
Katılım
Tem 2022
Mesaj
2
#20

Deneyeceğim.

Yanıt yaz