Sızma Testleri
Web, mobil, API, ağ, kablosuz, IoT, ICS/SCADA, bulut ve Kubernetes ortamlarından ATM/kiosk, ödeme altyapısı ve gömülü/otonom sistemlere; DDoS simülasyonu ve sosyal mühendislik testlerine kadar OWASP, PTES ve NIST metodolojileriyle yürütülen, manuel derinlikli ve kanıt-temelli penetrasyon testleri.
Son inceleme: 2026-09-11
Genel bakış
Sızma testi hizmetimiz, sistemlerinizi gerçek bir saldırganın bakış açısıyla ve kontrollü koşullarda test ederek, istismar edilebilir zafiyetleri saldırgan bulmadan önce ortaya çıkarır. Otomatik tarama yalnızca başlangıç noktasıdır; asıl değer, uzman ekibimizin elle yürüttüğü derinlikli istismar ve zincirleme senaryolarında ortaya çıkar.
Web ve mobil uygulamalardan API'lere, iç ve dış ağdan kablosuz altyapılara, IoT ve ICS/SCADA sistemlerinden bulut ve Kubernetes ortamlarına; ATM/kiosk terminallerinden ödeme altyapılarına ve gömülü/otonom sistemlere kadar geniş bir kapsamda test yürütürüz. DDoS testi/simülasyonu ile dayanıklılığı, sosyal mühendislik (oltalama/insan-faktörü) senaryolarıyla insan katmanını da değerlendiririz.
Her testi OWASP, PTES ve NIST gibi sektör standardı metodolojilere dayandırır, her bulguyu kanıtla (proof) belgeler ve giderme sonrasında yeniden-test (retest) ile doğrularız.
Her çalışmayı hedeflerinize uygun erişim seviyesine göre şekillendiririz: black-box değerlendirmeler dış bir saldırganı taklit etmek için önceden erişim olmadan başlar, gray-box çalışmalar standart bir kullanıcı hesabı veya API kimlik bilgisiyle kimliği doğrulanmış bir kullanıcının erişebileceklerini test eder, white-box incelemeler ise azami kapsam için kaynak kod ve mimari bağlam ekler. Erişim seviyesi, çalışma kuralları ve test pencereleri, testler başlamadan önce PTES kapsam belirleme (scoping) aşamasında sizinle birlikte kararlaştırılır.
Kapsam
Saldırı yüzeyinizin tamamını kapsayacak şekilde test türlerini bir araya getiriyoruz:
- Web uygulaması ve API sızma testleri (OWASP Top 10, iş mantığı zafiyetleri).
- Mobil uygulama testleri (iOS ve Android, istemci ve sunucu tarafı).
- İç ve dış ağ sızma testleri.
- Kablosuz (Wi-Fi) altyapı testleri.
- IoT ve gömülü cihaz güvenlik testleri.
- ICS/SCADA ve operasyonel teknoloji (OT) testleri.
- Bulut (AWS/Azure/GCP) ve Kubernetes yapılandırma ve saldırı testleri.
- ATM ve kiosk sızma testleri: fiziksel ve mantıksal saldırı yüzeyi, para çekme (jackpotting) senaryoları.
- Ödeme altyapısı sızma testleri: kart verisi akışı, POS ve ödeme geçidi güvenliği.
- Gömülü ve otonom sistem sızma testleri: donanım, firmware ve haberleşme katmanı.
- DDoS testi/simülasyonu: hacim, protokol ve uygulama katmanı dayanıklılık testleri.
- Sosyal mühendislik testleri: oltalama (phishing), vishing ve senaryo bazlı insan-faktörü değerlendirmeleri.
- Web ve API kapsamında kimlik doğrulama, oturum yönetimi ve erişim kontrolü testleri (OWASP Top 10 kapsamındaki bozuk kimlik doğrulama ve bozuk erişim kontrolü kategorileri).
- API alanına özgü testler: REST ve GraphQL uç nokta keşfi, yetkilendirme atlatma kontrolleri (IDOR/BOLA) ve hız sınırlama (rate-limiting) kontrolleri; aynı web ve API çalışmasının bir parçası olarak yürütülür.
- Bulut ve Kubernetes kapsamının bir parçası olarak AWS, Azure ve GCP genelinde bulut kimlik ve erişim yönetimi (IAM) yanlış yapılandırma testleri ile yetki yükseltme (privilege escalation) yol haritalaması.
Metodoloji
Testlerimizi tekrarlanabilir, ölçülebilir ve sektörce kabul görmüş standartlara dayandırırız:
- OWASP (WSTG/MASTG) — web ve mobil uygulama test rehberleri.
- PTES — sızma testi yürütme standardı: keşiften raporlamaya uçtan uca süreç.
- NIST SP 800-115 — teknik güvenlik testi ve değerlendirme çerçevesi.
- Kapsam belirleme (scoping): hedefler, kurallar (rules of engagement) ve test pencerelerinin netleştirilmesi.
- Manuel derinlikli istismar: zincirleme senaryolar ve iş mantığı saldırıları.
- Akran incelemesi (peer review): rapor size ulaşmadan önce her bulgu, OWASP WSTG/MASTG ve NIST SP 800-115 kontrol listelerine göre çapraz kontrolden geçirilir; böylece adı geçen metodolojilerin gerektirdiği hiçbir adım atlanmaz.
- Saldırı zinciri yeniden kurgusu: tekil bulgular, PTES istismar (exploitation) ve raporlama aşamalarıyla tutarlı biçimde, gerçek bir saldırganın izleyeceği çok adımlı aynı yol üzerinde birleştirilir.
- Yeniden test (retest) döngüsü: giderilen her bulgu, çalışma tamamlanmış sayılmadan önce ilk çalışmada kullanılan aynı metodolojiyle doğrulanır.
Çıktılar
Test sonunda kurumunuza somut, önceliklendirilmiş ve doğrulanabilir bir eylem planı bırakırız:
- Yönetici özeti: risk tablosu ve iş etkisi.
- Teknik bulgular: her zafiyet için CVSS bazlı önceliklendirme ve kanıt.
- Adım adım yeniden üretim ve istismar kanıtı (proof-of-concept).
- Somut remediation (giderme) önerileri.
- Giderme sonrası ücretsiz yeniden-test (retest) ile doğrulama.
- Bulgular, yalnızca statik bir PDF belgesinde kalmak yerine, yararlı olduğu durumlarda CVSS tabanlı önceliklendirme, mükerrer kayıt ayıklama ve giderim yaşam döngüsü takibi için SecFlowX zafiyet yönetimi moduluna aktarılır.
- Ekran görüntüleri, istek/yanıt kayıtları ve istismar (exploitation) günlüklerini içeren eksiksiz kanıt paketi, iç denetim ve ücretsiz yeniden test ile karşılaştırma amacıyla saklanır.
Ürünler
Bu kategorideki sistemler
Bu kategori için ürün hattı genişletme aşamasındadır. Ayrıntılı bilgi ve proje bazlı çözümler için bizimle iletişime geçin. Yararlı olduğu durumlarda, sızma testi bulgularını CVSS tabanlı önceliklendirme, mükerrer kayıt ayıklama ve giderim yaşam döngüsü takibi için SecFlowX zafiyet yönetimi moduluna aktarırız; böylece çalışma sonuçları rapor teslim edildikten çok sonra bile eyleme geçirilebilir kalır.
Sıkça Sorulanlar
Sızma Testleri — sıkça sorulanlar
Hangi türde sızma testleri yapıyorsunuz?
Testler otomatik araçlarla mı yapılıyor?
Test sonunda ne teslim ediyorsunuz?
Nasıl teklif alırım?
Black-box, gray-box veya white-box erişimiyle test yapıyor musunuz?
Rapor teslim edildikten sonra giderim sürecinin takibine yardımcı oluyor musunuz?
İhtiyacınıza özel çözüm mü arıyorsunuz?
Sızma Testleri alanında kurumunuza özel yapılandırmalar için teklif talep edin.

