
Çözümlerimiz
Web Uygulama Sızma Testi
Web uygulamalarındaki en maliyetli zafiyetler tarayıcı çıktılarında görünmez: fiyatı manipüle edilebilen bir sipariş akışı, başka kullanıcının verisini döndüren bir uç nokta, atlatılabilen bir onay adımı. OWASP Top 10 ve ASVS temel alınır, ancak testin ağırlığı uygulamanızın kendine özgü iş mantığına verilir.
- Tipik süre: 2–4 hafta (uygulama büyüklüğüne göre)
- Denetime uygun rapor
- Ücretsiz doğrulama testi
Ne kazanırsınız?
Bu testin kurumunuza somut katkısı
İş mantığı zafiyetleri bulunur
Fiyat manipülasyonu, kupon istismarı, çok adımlı akışlarda adım atlama ve yarış durumu (race condition) gibi otomatik araçların tespit edemediği kusurlar manuel olarak denenir.
Yetkilendirme derinlemesine sınanır
Yatay ve dikey yetki aşımı, her rol kombinasyonu için ayrı ayrı test edilir. En sık gözden kaçan zafiyet sınıfı olan IDOR sistematik olarak taranır.
Uyum gerekliliklerini karşılar
KVKK, ISO 27001 ve PCI-DSS denetimlerinde talep edilen bağımsız sızma testi raporu, denetçinin beklediği formatta teslim edilir.
Kapsam
Test kapsamına neler girer?
- Kimlik doğrulama: parola politikası, kaba kuvvet koruması, çok faktörlü doğrulama atlatma
- Oturum yönetimi: token üretimi, çerez öznitelikleri, oturum sabitleme ve sonlandırma
- Yetkilendirme: yatay/dikey yetki aşımı, IDOR, çoklu kiracı (multi-tenant) veri izolasyonu
- Enjeksiyon: SQL, NoSQL, OS komut, LDAP, şablon enjeksiyonu (SSTI)
- İstemci taraflı: XSS (depolanan/yansıtılan/DOM), CSRF, tarayıcı güvenlik başlıkları
- Sunucu taraflı istek yönlendirme (SSRF) ve bulut metaveri servisi erişimi
- Dosya yükleme, dosya yolu geçişi (path traversal) ve güvensiz nesne serileştirme
- İş mantığı: fiyat/miktar manipülasyonu, akış atlatma, yarış durumu, tekrar oynatma
- API katmanı: REST ve GraphQL uç noktaları, aşırı veri açığa çıkarma, hız sınırlama
Nasıl çalışıyoruz?
Adım adım metodoloji
Her adımda ne yapıldığını, hangi çıktının üretildiğini ve sizden ne beklendiğini baştan biliyorsunuz.
1. Kapsam ve keşif
Uygulamanın tüm yüzeyi haritalanır: rotalar, parametreler, roller, dosya yükleme noktaları ve üçüncü parti entegrasyonlar. Teknoloji yığını ve sürümleri tespit edilir.
2. Otomatik tarama ile taban çizgisi
Bilinen zafiyetler ve yapılandırma hataları için otomatik tarama yapılır. Bu adım eforu boşa harcanan yerlerden kurtarır; test asıl olarak burada bitmez, burada başlar.
3. Manuel istismar
Testin ağırlık merkezi. Her rol için ayrı oturumlarla yetkilendirme matrisi sınanır, iş akışları kırılmaya çalışılır, zincirlenebilir zafiyetler birleştirilir.
4. Etki doğrulama
Bulunan her zafiyetin gerçek iş etkisi kanıtlanır. “Teorik olarak mümkün” yerine “şu veriye şu adımlarla erişilebildi” raporlanır.
5. Raporlama
Bulgular CVSS v3.1 ile skorlanır; her biri için ekran görüntülü kanıt, tekrar üretim adımları ve teknoloji yığınınıza uygun düzeltme önerisi verilir.
6. Düzeltme desteği ve yeniden test
Geliştirme ekibinizle bulgu bazlı teknik görüşme yapılır. Düzeltmeler tamamlandığında doğrulama testi ücretsiz yürütülür.
SSS
Web Uygulama Sızma Testi hakkında sık sorulanlar
Test üretim ortamında mı yapılıyor?
Tercihen üretimin birebir kopyası olan hazırlık (staging) ortamında. Üretim zorunluysa veri değiştiren teknikler kısıtlanır, tüm işlemler kayda alınır ve kesinti riski taşıyan adımlar bakım penceresine planlanır.Rapor denetim için yeterli mi?
Evet. Raporlar ISO 27001, KVKK ve PCI-DSS denetimlerinde bağımsız sızma testi kanıtı olarak kullanılmak üzere hazırlanır; kapsam beyanı, metodoloji, bulgu detayları ve düzeltme doğrulaması içerir.Ne sıklıkla tekrarlanmalı?
Yılda en az bir kez; ayrıca mimari değişiklik, yeni ödeme entegrasyonu veya büyük sürüm çıkışlarının ardından. Sürekli geliştirme yapan ekipler için üç aylık kısa döngü testleri de planlanabilir.
Teklif Al
Web Uygulama Sızma Testi için kapsam ve fiyat teklifi
Formu doldurun; kapsamı netleştirip 1 iş günü içinde net bir teklifle dönüyoruz. Dilerseniz önce 30 dakikalık ücretsiz bir teknik görüşme yapalım.
Form doldurmak istemiyorsanız doğrudan [email protected] adresine yazabilirsiniz. Konu satırı hazır gelir.
Diğer çözümler
Komşu katmanları da test ettirmek ister misiniz?
Bir katmanda bulunan zafiyetin diğerine nasıl sıçradığını görmek, tek tek raporlardan daha değerlidir.
DDoS Dayanıklılık Testi
Altyapınızın gerçek bir hacimsel saldırı altında nerede kırıldığını, saldırgandan önce siz öğrenin.
DetaylarMobil Uygulama Testi
iOS ve Android uygulamalarınızı istemci, iletişim ve sunucu katmanlarında OWASP MASVS ölçütlerine göre denetliyoruz.
DetaylarActive Directory Güvenlik Testi
Tek bir kullanıcı hesabından Domain Admin yetkisine uzanan saldırı yollarını haritalıyor ve kapatıyoruz.
Detaylar