İçeriğe atla
kkodara.sec
Ofansif Güvenlik
Sızma TestiPentestGüvenlik AnaliziÖn DenetimHakkımızdaİletişim
Hızlı İletişim
Denetim öncesi teknik doğrulama

Denetime girmeden önce açıkları bulalım

Web uygulaması, API, iç ağ, dış ağ ve sosyal mühendislik; kapsamı ve takvimi baştan sabitlenmiş, elle yürütülen bir çalışma. Test uzman ekibimiz tarafından gerçekleştirilir, rapor tarafımızca yazılır ve düzeltmelerden sonraki doğrulama testi kapsama dâhildir.

Kapsamınıza özel teklif. Fiyat kapsama göre belirlenir: seçilen test alanları, kullanıcı rolü ve sistem sayısı. Kapsam görüşmesinden sonra sabitlenir ve iş bitene kadar değişmez.

  • Web ve API, iç ağ, dış ağ ve sosyal mühendislik — kapsamı ihtiyacınıza göre birlikte belirliyoruz
  • Bulgular CVSS ile puanlanır, kanıt adımlarıyla ve düzeltme önerisiyle birlikte teslim edilir
  • Düzeltmelerden sonra doğrulama testi — kapanan bulgu raporda kayıt altına alınır

Yetkilendirme sözleşmesi imzalanmadan test başlamaz. Kapsam ve yasaklı işlemler yazılı olarak netleşir.

OSWE · eCPTXv2Sabit takvimDoğrulama testi dâhil

Kapsam Görüşmesi ve Teklif İsteyin

Formu bırakın, kapsamı netleştirmek için 1 iş günü içinde dönüş yapılır.

Yetkilendirme sözleşmesi imzalanmadan hiçbir test başlamaz. Form yalnızca kapsam görüşmesi talebidir; herhangi bir tarama veya erişim denemesi anlamına gelmez.

Formu göndererek KVKK aydınlatma metnini okuduğunuzu kabul edersiniz. Bilgileriniz yalnızca size dönüş yapmak için kullanılır, üçüncü taraflarla paylaşılmaz.

02Testi Kim Yapıyor

Testi Yapan Ekibi Baştan Tanıyın

Kapsam görüşmesinden rapora ve doğrulama testine kadar aynı ekip sorumludur; iş taşeronlaştırılmaz.

Sertifikalı ekip

Sızma testi uzmanı · ISO/IEC 27001 Baş Denetçi

İstanbul merkezli · Türkiye geneli uzaktan çalışma

Otomatik araçları yalnızca yüzeyi çıkarmak için kullanılır; asıl zaman uygulamanın kendi mantığını okumaya ve bulunan şeyin çalışan bir kanıtla gösterilmesine ayrılır. Bir bulgu, ekranda yeniden üretilmiyorsa rapora dahil edilmez.

Rapor da aynı mantıkla yazılıyor: yönetim özeti karar verecek kişi için, teknik bölüm düzeltmeyi yapacak geliştirici için.

Kimlik ve belge doğrulaması kapsam görüşmesinde yapılır: belgelerin aslı ve doğrulama numaraları paylaşılır, gizlilik sözleşmesi bu aşamada imzalanır.

03Örnek Rapor

Rapordan Bir Sayfa

Bulgular raporda aşağıdaki düzende yer alıyor: önem derecesi, CVSS vektörü ve puanı, etkilenen uç nokta, yeniden üretim adımları, etki, düzeltme önerisi ve doğrulama testi sonucu. Aşağıdaki kayıt örnek bulgu — anonimleştirilmiş; gerçek bir müşteriye ait veri içermez.

OSWEOffSeceCPTXINEISO27001TSETSE13638
YüksekWEB-004örnek bulgu — anonimleştirilmiş

Sipariş uç noktasında yetkisiz nesne erişimi (IDOR)

Bozuk erişim denetimi — OWASP A01:2021

CVSS v3.1 taban puanı
7.1/ 10
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Etkilenen uç nokta
GET / PATCH /api/v1/orders/{orderId}
Kapsam dokümanında tanımlı üretim öncesi ortam.

Özet

Uç nokta, oturumdaki kullanıcının kimliğini doğruluyor ancak istenen sipariş kaydının o kullanıcıya ait olup olmadığını kontrol etmiyor. Standart yetkiye sahip bir müşteri hesabıyla, sıralı sipariş numaraları denenerek başka müşterilerin sipariş detayları okunabiliyor ve teslimat notu alanı değiştirilebiliyor.

Yeniden üretim adımları

  1. 01Standart yetkili bir müşteri hesabıyla oturum açılır ve kendi siparişi görüntülenir.
  2. 02İstek yakalanarak yoldaki sipariş kimliği bir alt değere (orderId - 1) çevrilir.
  3. 03Yanıtta başka bir müşteriye ait ad, telefon, açık adres ve sipariş kalemleri döner; HTTP 200 alınır.
  4. 04Aynı kimlik üzerinde PATCH isteği gönderildiğinde teslimat notu alanı güncellenir ve değişiklik kalıcı olur.
  5. 05Kimlik aralığı üzerinde küçük bir örneklem alınarak davranışın tek kayda özgü olmadığı doğrulanır. Toplu veri çekilmez; kanıt için gereken en az sayıda istek yapılır.

Etki

Kimliği doğrulanmış herhangi bir müşteri, diğer müşterilerin kişisel verilerine (ad, iletişim, adres, satın alma geçmişi) erişebilir. Bu, KVKK kapsamında kişisel veri ihlali niteliğindedir ve tespit edilmesi hâlinde bildirim yükümlülüğü doğurabilir. Yazma yetkisi, teslimat bilgisinin manipülasyonuyla operasyonel dolandırıcılığa da açık kapı bırakır.

Düzeltme önerisi

  • Kaydı getiren sorguya sahiplik koşulunu ekleyin: kayıt yalnızca oturum sahibinin kimliğiyle eşleşiyorsa dönsün.
  • Yetki kontrolünü uç nokta bazında tekrar yazmak yerine, veri erişim katmanında merkezî bir kural olarak uygulayın.
  • Sıralı ve tahmin edilebilir sipariş kimlikleri yerine dışarıya kapalı bir referans (UUID veya imzalı belirteç) kullanın.
  • Sahiplik ihlali denemelerini güvenlik günlüğüne yazın ve eşik aşıldığında uyarı üretin.

Doğrulama testi (retest): Doğrulama testinde kapandı

Düzeltme sonrası aynı senaryo yeniden çalıştırıldı; yetkisiz istekler HTTP 403 döndü ve komşu kimliklerde veri sızıntısı gözlenmedi. Doğrulama testi ücretsizdir ve rapora ek olarak eklenir.

04Kapsam

Test Alanları

Kapsamı birlikte belirliyoruz. Hepsini birden yaptırmak zorunda değilsiniz; denetim gereksiniminize ve risk önceliğinize göre alan seçilir.

  • Web uygulaması

    Kimlik doğrulama, oturum yönetimi ve yetkilendirme akışları; iş mantığı açıkları; enjeksiyon, XSS, SSRF ve dosya yükleme; güvenlik başlıkları ve bilinen açığı olan kütüphane sürümleri.

  • API katmanı

    REST ve GraphQL uç noktaları; nesne düzeyinde erişim denetimi (IDOR), kota ve hız sınırı aşımı, belirteç yönetimi, dokümante edilmemiş uç noktalar.

  • İç ağ ve Active Directory

    Alan yapılandırma hataları, zayıf ve yeniden kullanılan kimlik bilgileri, yetki yükseltme, ağ içinde yatay hareket, servis hesapları ve paylaşımlar.

  • Dış ağ ve internete açık varlıklar

    İnternete açık servisler, unutulmuş alt alan adları ve yönetim panelleri, VPN ve uzak erişim uçları, TLS ve servis yapılandırmaları.

  • Sosyal mühendislik

    Hedefli oltalama senaryoları ve kimlik bilgisi toplama simülasyonu; amaç kişiyi ifşa etmek değil, kurumun tepki ve farkındalık seviyesini ölçmek. Kapsamı ve kuralları önceden yazılı olarak belirlenir.

  • Doğrulama testi

    Kapatıldığı bildirilen her bulgu yeniden denenir ve sonuç rapora doğrulama eki olarak işlenir. Ayrı ücretlendirilmez, her kapsama dâhildir.

Kapsam dışı:DDoS ve yük testiFiziksel güvenlikÜçüncü taraf SaaS altyapısıKapsam dokümanında adı geçmeyen sistemler

05Süreç

İmzadan Doğrulama Testine

Dört adım, her birinin süresi belli. Takvim kapsam görüşmesinde tarih verilerek sabitlenir.

  • 01

    Yetkilendirme, gizlilik ve kapsam

    2–3 iş günü

    İmzalı yetki belgesi, gizlilik sözleşmesi, hedef listesi, yasaklı işlemler ve test penceresi yazılı olarak netleşir.

  • 02

    Test

    Kapsama göre 5–10 iş günü

    Elle yürütülen test; otomatik tarama yalnızca yüzey çıkarmak için kullanılır. Kritik bulgu çıkarsa beklemeden bildirilir.

  • 03

    Rapor ve düzeltme desteği

    2–3 iş günü + 2 hafta

    Yönetim özeti ve teknik bölüm ayrı yazılır; ardından geliştirici ekibinizle bulgu bazında soru-cevap.

  • 04

    Ücretsiz doğrulama testi (retest)

    1–2 iş günü

    Kapatıldığı bildirilen bulgular yeniden denenir, sonuç rapora doğrulama eki olarak işlenir. Ayrı ücretlendirilmez.

Rapor denetim dosyanızda nereye oturuyor?

Rapor; teknik tedbirlerin alındığını, açıklıkların giderildiğini ve yeniden test edilerek doğrulandığını gösteren tarihli bir kayıttır. Aşağıdaki maddelerde kanıt olarak kullanılabilir; nihai değerlendirme her zaman denetçinize aittir.

KVKK md. 12ISO/IEC 27001 · A.8.8 / A.8.29PCI DSS · req. 11.4

Bu bir belgelendirme hizmeti değildir ve hiçbir standarda uygunluk taahhüdü içermez.

06Sıkça Sorulanlar

Kapsam Görüşmesinden Önce Sorulanlar

Sitem çöker mi?

Amaç açık bulmak, servisi durdurmak değil: yük ve DDoS testleri kapsam dışıdır, yıkıcı olabilecek işlemler kapsam dokümanında baştan yasaklanır. Test, sizin belirlediğiniz pencerede yürütülebilir. Yine de test boyunca açık bir acil durum hattı bulunur; tek mesajla çalışma durur.

Verilerimize erişiyor musunuz?

Bir açığı kanıtlamak için gereken en az veriye dokunulur; tüm kayıtlar çekilmez, küçük bir örneklem alınır. Ekran görüntüleri rapora girmeden önce anonimleştirilir. Erişilen hiçbir veri saklanmaz, test bitiminde çalışma ortamı temizlenir.

Fiyat neye göre belirleniyor?

Fiyat kapsama göre belirlenir: seçilen test alanları, kullanıcı rolü ve sistem sayısı. Kapsam görüşmesinden sonra sabitlenir ve iş bitene kadar değişmez. Rakamı belirleyen şey sayfa sayısı değil; seçilen test alanları, kullanıcı rolü sayısı, iş akışlarının karmaşıklığı, API yüzeyinin genişliği ve iç ağda sistem sayısıdır. Kapsam dışı bir talep gelirse önce onayınız alınır — sürpriz fatura çıkmaz, doğrulama testi her zaman dâhildir.

Ne kadar sürer?

Tek alanlı ve kapsamı netleşmiş bir test tipik olarak 5–10 iş günü test, ardından 2–3 iş günü raporlama demektir. İç ağ ya da birden fazla alan seçildiğinde süre uzar. Takvim, kapsam görüşmesinde tarih verilerek sabitlenir.

07Başlangıç

Kapsam Görüşmesiyle Başlayalım

Hangi alanların test edileceğini, takvimi ve fiyatı tek bir görüşmede netleştiriyoruz. Görüşme bağlayıcı değil; sonunda elinizde yazılı bir kapsam dokümanı ve sabit fiyat oluyor.

Yetkilendirme sözleşmesi imzalanmadan hiçbir test başlamaz. Kapsam, test penceresi ve yasaklı işlemler yazılı olarak mutabık kalınır.

Sızma testi kapsamınız için henüz erkense, sabit fiyatlı bir altyapı güvenlik analizi ile başlayıp önceliklerinizi çıkarabilirsiniz.

Form yerine yazmayı tercih ederseniz WhatsApp ya da iletisim@kodaradigital.com.

Kapsam Görüşmesi Talep Edin

Test etmek istediğiniz alanları kısaca yazın; 1 iş günü içinde dönüp kapsamı ve sabit fiyatı netleştirelim.

Yetkilendirme sözleşmesi imzalanmadan hiçbir test başlamaz. Form yalnızca kapsam görüşmesi talebidir; herhangi bir tarama veya erişim denemesi anlamına gelmez.

Formu göndererek KVKK aydınlatma metnini okuduğunuzu kabul edersiniz. Bilgileriniz yalnızca size dönüş yapmak için kullanılır, üçüncü taraflarla paylaşılmaz.

kkodara.sec
Ofansif Güvenlik
  • KVKK Aydınlatma Metni
  • Gizlilik Politikası
  • Çerez Politikası

Form aracılığıyla ilettiğiniz kişisel veriler, yalnızca talebinize dönüş yapmak amacıyla işlenir ve üçüncü taraflarla paylaşılmaz. Ayrıntılar için KVKK aydınlatma metnine bakabilirsiniz.

© 2026 Kodara · İstanbul, Türkiye