kodara.Sızma testi · İstanbul, Türkiye
Denetim öncesi teknik doğrulama

Denetime girmeden önce açıkları bulalım

Web uygulaması, API, iç ağ, dış ağ ve sosyal mühendislik; kapsamı ve takvimi baştan sabitlenmiş, elle yürütülen bir çalışma. Testi bizzat ben yapıyorum, raporu ben yazıyorum ve düzeltmelerinizden sonraki doğrulama testi ücretsiz.

30.000 TL’den başlayan fiyatlarla

Kesin fiyat kapsam görüşmesinden sonra sabitlenir ve iş bitene kadar değişmez.

  • Web ve API, iç ağ, dış ağ ve sosyal mühendislik — kapsamı ihtiyacınıza göre birlikte belirliyoruz
  • Bulgular CVSS ile puanlanır, kanıt adımlarıyla ve düzeltme önerisiyle birlikte teslim edilir
  • Düzeltmelerden sonra ücretsiz doğrulama testi — kapanan bulgu raporda kayıt altına alınır

Yetkilendirme sözleşmesi imzalanmadan hiçbir test başlamaz. Kapsam, test penceresi ve yasaklı işlemler yazılı olarak mutabık kalınır.

OSWE · eCPTXv2Sabit takvimDoğrulama testi dâhil

Kapsam Görüşmesi ve Teklif İsteyin

Formu bırakın, kapsamı netleştirmek için 1 iş günü içinde dönüş yapayım. Test öncesi her adım yazılı olarak mutabık kalınır.

Yetkilendirme sözleşmesi imzalanmadan hiçbir test başlamaz. Form yalnızca kapsam görüşmesi talebidir; herhangi bir tarama veya erişim denemesi anlamına gelmez.

Formu göndererek KVKK aydınlatma metnini okuduğunuzu kabul edersiniz. Bilgileriniz yalnızca size dönüş yapmak için kullanılır, üçüncü taraflarla paylaşılmaz.

// Testi kim yapıyor

Testi Yapan Kişiyi Baştan Bilin

Bu bir ekip hizmeti değil. Kapsam görüşmesinden rapora ve doğrulama testine kadar tek muhatabınız var; işi taşeronlaştırmıyorum.

Tek uzman

Sızma testi uzmanı · ISO/IEC 27001 Baş Denetçi

İstanbul merkezli · Türkiye geneli uzaktan çalışma

Otomatik araçları yalnızca yüzeyi çıkarmak için kullanıyorum; asıl zaman uygulamanın kendi mantığını okumaya ve bulduğum şeyi çalışan bir kanıtla göstermeye gidiyor. Bir bulguyu, siz ekranda yeniden üretemiyorsanız rapora yazmıyorum.

Rapor da aynı mantıkla yazılıyor: yönetim özeti karar verecek kişi için, teknik bölüm düzeltmeyi yapacak geliştirici için.

Kimlik ve belge doğrulaması kapsam görüşmesinde yapılır: belgelerin aslı ve doğrulama numaraları paylaşılır, gizlilik sözleşmesi bu aşamada imzalanır.

  • OSWE

    Offensive Security Web Expert

    Kaynak kod incelemesi ve sıfırdan exploit yazımı üzerine kurulu bir sınav. Hazır tarayıcı çalıştırmayı değil, uygulamanın kendi mantığındaki açığı bulup kanıtlamayı ölçer.

  • eCPTXv2

    eLearnSecurity Certified Penetration Tester eXtreme v2

    İç ağ ve Active Directory tarafı: alan yapılandırma hataları, yetki yükseltme ve ağ içinde yatay hareket.

  • ISO/IEC 27001

    Baş Denetçi (Lead Auditor)

    Raporun denetçinin arayacağı biçimde yazılmasının sebebi: aynı zamanda denetçi tarafında da çalışıyorum, hangi kaydın nasıl isteneceğini biliyorum.

  • TSE

    Sızma Testi Uzmanı

    Türk Standardları Enstitüsü personel belgelendirmesi (TS 13638). Kamu ve düzenlemeye tabi kurumların tedarik şartnamelerinde sıklıkla aranan belge.

// Örnek rapor

Rapordan Bir Sayfa

Bulgular raporda aşağıdaki düzende yer alıyor: önem derecesi, CVSS vektörü ve puanı, etkilenen uç nokta, yeniden üretim adımları, etki, düzeltme önerisi ve doğrulama testi sonucu. Aşağıdaki kayıt örnek bulgu — anonimleştirilmiş; gerçek bir müşteriye ait veri içermez.

YüksekWEB-004örnek bulgu — anonimleştirilmiş

Sipariş uç noktasında yetkisiz nesne erişimi (IDOR)

Bozuk erişim denetimi — OWASP A01:2021

CVSS v3.1 taban puanı
7.1/ 10
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Etkilenen uç nokta
GET / PATCH /api/v1/orders/{orderId}
Kapsam dokümanında tanımlı üretim öncesi ortam.

Özet

Uç nokta, oturumdaki kullanıcının kimliğini doğruluyor ancak istenen sipariş kaydının o kullanıcıya ait olup olmadığını kontrol etmiyor. Standart yetkiye sahip bir müşteri hesabıyla, sıralı sipariş numaraları denenerek başka müşterilerin sipariş detayları okunabiliyor ve teslimat notu alanı değiştirilebiliyor.

Yeniden üretim adımları

  1. 01Standart yetkili bir müşteri hesabıyla oturum açılır ve kendi siparişi görüntülenir.
  2. 02İstek yakalanarak yoldaki sipariş kimliği bir alt değere (orderId - 1) çevrilir.
  3. 03Yanıtta başka bir müşteriye ait ad, telefon, açık adres ve sipariş kalemleri döner; HTTP 200 alınır.
  4. 04Aynı kimlik üzerinde PATCH isteği gönderildiğinde teslimat notu alanı güncellenir ve değişiklik kalıcı olur.
  5. 05Kimlik aralığı üzerinde küçük bir örneklem alınarak davranışın tek kayda özgü olmadığı doğrulanır. Toplu veri çekilmez; kanıt için gereken en az sayıda istek yapılır.

Etki

Kimliği doğrulanmış herhangi bir müşteri, diğer müşterilerin kişisel verilerine (ad, iletişim, adres, satın alma geçmişi) erişebilir. Bu, KVKK kapsamında kişisel veri ihlali niteliğindedir ve tespit edilmesi hâlinde bildirim yükümlülüğü doğurabilir. Yazma yetkisi, teslimat bilgisinin manipülasyonuyla operasyonel dolandırıcılığa da açık kapı bırakır.

Düzeltme önerisi

  • Kaydı getiren sorguya sahiplik koşulunu ekleyin: kayıt yalnızca oturum sahibinin kimliğiyle eşleşiyorsa dönsün.
  • Yetki kontrolünü uç nokta bazında tekrar yazmak yerine, veri erişim katmanında merkezî bir kural olarak uygulayın.
  • Sıralı ve tahmin edilebilir sipariş kimlikleri yerine dışarıya kapalı bir referans (UUID veya imzalı belirteç) kullanın.
  • Sahiplik ihlali denemelerini güvenlik günlüğüne yazın ve eşik aşıldığında uyarı üretin.

Doğrulama testi (retest): Doğrulama testinde kapandı

Düzeltme sonrası aynı senaryo yeniden çalıştırıldı; yetkisiz istekler HTTP 403 döndü ve komşu kimliklerde veri sızıntısı gözlenmedi. Doğrulama testi ücretsizdir ve rapora ek olarak eklenir.

// Kapsam

Test Alanları

Kapsamı birlikte belirliyoruz. Hepsini birden yaptırmak zorunda değilsiniz; denetim gereksiniminize ve risk önceliğinize göre alan seçilir.

  • Web uygulaması

    Kimlik doğrulama, oturum yönetimi ve yetkilendirme akışları; iş mantığı açıkları; enjeksiyon, XSS, SSRF ve dosya yükleme; güvenlik başlıkları ve bilinen açığı olan kütüphane sürümleri.

  • API katmanı

    REST ve GraphQL uç noktaları; nesne düzeyinde erişim denetimi (IDOR), kota ve hız sınırı aşımı, belirteç yönetimi, dokümante edilmemiş uç noktalar.

  • İç ağ ve Active Directory

    Alan yapılandırma hataları, zayıf ve yeniden kullanılan kimlik bilgileri, yetki yükseltme, ağ içinde yatay hareket, servis hesapları ve paylaşımlar.

  • Dış ağ ve internete açık varlıklar

    İnternete açık servisler, unutulmuş alt alan adları ve yönetim panelleri, VPN ve uzak erişim uçları, TLS ve servis yapılandırmaları.

  • Sosyal mühendislik

    Hedefli oltalama senaryoları ve kimlik bilgisi toplama simülasyonu; amaç kişiyi ifşa etmek değil, kurumun tepki ve farkındalık seviyesini ölçmek. Kapsamı ve kuralları önceden yazılı olarak belirlenir.

  • Doğrulama testi (retest)

    Kapatıldığı bildirilen her bulgu yeniden denenir ve sonuç rapora doğrulama eki olarak işlenir. Ayrı ücretlendirilmez, her kapsama dâhildir.

Kapsam dışı:DDoS ve yük testiFiziksel güvenlikÜçüncü taraf SaaS altyapısıKapsam dokümanında adı geçmeyen sistemler

// Süreç

İmzadan Doğrulama Testine

Dört adım, her birinin süresi belli. Takvim kapsam görüşmesinde tarih verilerek sabitlenir.

  • 01

    Yetkilendirme, gizlilik ve kapsam

    2–3 iş günü

    İmzalı yetki belgesi, gizlilik sözleşmesi, hedef listesi, yasaklı işlemler ve test penceresi yazılı olarak netleşir.

  • 02

    Test

    Kapsama göre 5–10 iş günü

    Elle yürütülen test; otomatik tarama yalnızca yüzey çıkarmak için kullanılır. Kritik bulgu çıkarsa beklemeden bildirilir.

  • 03

    Rapor ve düzeltme desteği

    2–3 iş günü + 2 hafta

    Yönetim özeti ve teknik bölüm ayrı yazılır; ardından geliştirici ekibinizle bulgu bazında soru-cevap.

  • 04

    Ücretsiz doğrulama testi (retest)

    1–2 iş günü

    Kapatıldığı bildirilen bulgular yeniden denenir, sonuç rapora doğrulama eki olarak işlenir. Ayrı ücretlendirilmez.

Rapor denetim dosyanızda nereye oturuyor?

Rapor; teknik tedbirlerin alındığını, açıklıkların giderildiğini ve yeniden test edilerek doğrulandığını gösteren tarihli bir kayıttır. Aşağıdaki maddelerde kanıt olarak kullanılabilir; nihai değerlendirme her zaman denetçinize aittir.

KVKK md. 12ISO/IEC 27001 · A.8.8 / A.8.29PCI DSS · req. 11.4

Bu bir belgelendirme hizmeti değildir ve hiçbir standarda uygunluk taahhüdü içermez.

// Sıkça sorulanlar

Kapsam Görüşmesinden Önce Sorulanlar

Sitem çöker mi?

Amaç açık bulmak, servisi durdurmak değil: yük ve DDoS testleri kapsam dışıdır, yıkıcı olabilecek işlemler kapsam dokümanında baştan yasaklanır. Test, sizin belirlediğiniz pencerede yürütülebilir. Yine de test boyunca açık bir acil durum hattı bulunur; tek mesajla çalışma durur.

Verilerimize erişiyor musunuz?

Bir açığı kanıtlamak için gereken en az veriye dokunulur; tüm kayıtlar çekilmez, küçük bir örneklem alınır. Ekran görüntüleri rapora girmeden önce anonimleştirilir. Erişilen hiçbir veri saklanmaz, test bitiminde çalışma ortamı temizlenir.

Fiyat neye göre belirleniyor?

Sızma testi çalışmaları 30.000 TL’den başlıyor. Kesin fiyat, seçilen kapsama göre kapsam görüşmesinden sonra sabitlenir ve iş bitene kadar değişmez. Rakamı belirleyen şey sayfa sayısı değil; seçilen test alanları, kullanıcı rolü sayısı, iş akışlarının karmaşıklığı, API yüzeyinin genişliği ve iç ağda sistem sayısıdır. Kapsam dışı bir talep gelirse önce onayınızı alırım — sürpriz fatura çıkmaz, doğrulama testi her zaman dâhildir.

Ne kadar sürer?

Tek alanlı ve kapsamı netleşmiş bir test tipik olarak 5–10 iş günü test, ardından 2–3 iş günü raporlama demektir. İç ağ ya da birden fazla alan seçildiğinde süre uzar. Takvim, kapsam görüşmesinde tarih verilerek sabitlenir.

// Başlangıç

Kapsam Görüşmesiyle Başlayalım

Hangi alanların test edileceğini, takvimi ve fiyatı tek bir görüşmede netleştiriyoruz. Görüşme bağlayıcı değil; sonunda elinizde yazılı bir kapsam dokümanı ve sabit fiyat oluyor.

Yetkilendirme sözleşmesi imzalanmadan hiçbir test başlamaz. Kapsam, test penceresi ve yasaklı işlemler yazılı olarak mutabık kalınır.

Sızma testi kapsamınız için henüz erkense, sabit fiyatlı bir altyapı güvenlik analizi ile başlayıp önceliklerinizi çıkarabilirsiniz.

Form yerine yazmayı tercih ederseniz WhatsApp ya da sametaratoglu@gmail.com.

Kapsam Görüşmesi Talep Edin

Test etmek istediğiniz alanları kısaca yazın; 1 iş günü içinde dönüp kapsamı ve sabit fiyatı netleştirelim.

Yetkilendirme sözleşmesi imzalanmadan hiçbir test başlamaz. Form yalnızca kapsam görüşmesi talebidir; herhangi bir tarama veya erişim denemesi anlamına gelmez.

Formu göndererek KVKK aydınlatma metnini okuduğunuzu kabul edersiniz. Bilgileriniz yalnızca size dönüş yapmak için kullanılır, üçüncü taraflarla paylaşılmaz.

kodara.
  • KVKK Aydınlatma Metni
  • Gizlilik Politikası
  • Çerez Politikası

Form aracılığıyla ilettiğiniz kişisel veriler, yalnızca talebinize dönüş yapmak amacıyla işlenir ve üçüncü taraflarla paylaşılmaz. Ayrıntılar için KVKK aydınlatma metnine bakabilirsiniz.

© 2026 Kodara · İstanbul, Türkiye

Kapsam Görüşmesi İste