Saldırganın yapacağını biz önce yaparız.
OWASP, PTES ve NIST referanslı manuel sızma testi. Sertifikalı pentester ekibi web uygulamanızı, API'nizi, mobil uygulamanızı, bulutunuzu ve dış/iç ağınızı gerçek bir saldırgan gibi zorlar. Otomatik tarayıcının asla yakalayamayacağı iş mantığı açıklarını, zincirleme exploit'leri ve yetki sıçramalarını elle bulup kanıtlı bir raporla teslim ederiz.
Bir tarayıcı çalıştırıp PDF üreten bir hizmet değil. Bir saldırganın günlerini sizin sisteminizde geçirmesini simüle eden, sonuçları kanıtlanabilir ve düzeltildikten sonra yeniden test edilen bir disiplindir.
Otomatik tarayıcı neden yetmez?
Nessus, Acunetix, OWASP ZAP gibi tarayıcılar yardımcıdır — ama bir saldırganın yerini tutmaz. Çünkü saldırgan zincirleme düşünür, sizin iş kurallarınızı okuyup tersine işletir, false-positive'i bir kenara bırakıp asıl giriş kapısını bulur. Tarayıcı bir kontrol listesi denetimiyle çalışır; bir pentester ise sizin sisteminize özgü hipotezler kurar.
Açık nerede, ne kadar kritik?
Her sızma testinde dönüşümü kolay olsun diye bulguları üç görselle özetliyoruz: kategori bazlı ısı haritası, OWASP Top 10 kontrol listesi ve "tarama → bulma → düzeltme → yeniden test → temiz" zaman çizelgesi.
Her hücre bir kategoridir; içindeki noktalar bulgu sayısını ve şiddetini gösterir. Yöneticiniz bir bakışta riskli bölgeyi görür.
- A01 Broken Access Control
- A02 Cryptographic Failures
- A03 Injection (SQL/XSS/Cmd)
- A04 Insecure Design
- A05 Security Misconfiguration
- A06 Vulnerable Components
- A07 Identification & Auth Failures
- A08 Software & Data Integrity
- A09 Logging & Monitoring Failures
- A10 SSRF
Pentest süreci — tarama → bulma → düzeltme → yeniden test → temiz
Bu pentest kime gerçekten gerekli?
Sızma testi her şirket için zorunlu değildir — ama belirli profillere girdiyseniz, bir gün değil bugün başlamalısınız. İşte tipik 8 profil.
10 farklı pentest yetkinliği — tek ekipten.
Web'den buluta, mobilden fiziksele kadar — saldırı yüzeyinin tamamını kapatan tek bir mühendis kadrosu. İhtiyacınız tek bir uygulama testiyse onu yaparız; tam red-team istiyorsanız onu da.
6 adımlı pentest yöntemimiz.
Her engagement aynı disipline tabi: önce kapsam belgesi (RoE), sonra keşif, ardından zafiyet değerlendirmesi, gerçek sömürü, kanıtlı raporlama ve son olarak ücretsiz yeniden test.
Sahada kullandığımız araçlar.
Araç önemlidir; ama araç kullanan akıl daha önemli. Manuel test her zaman tarayıcının önüne geçer.
Yakaladığımız gerçek açıklardan birkaçı.
Müşteri adlarını saklı tutuyoruz; teknik detayları paylaşıyoruz. Her örnek, üretime girmeden veya kötüye kullanılmadan önce kapatıldı.
Pentest hakkında en çok sorulanlar.
Açıklarınızı saldırgandan önce
biz bulalım.
30 dakikalık ücretsiz kapsam görüşmesinde pentest planını birlikte çıkartıyoruz: hedef sistemler, RoE, takvim ve net fiyat.