İçeriğe geç

Çözümlerimiz

Web Uygulama Sızma Testi

Web uygulamalarındaki en maliyetli zafiyetler tarayıcı çıktılarında görünmez: fiyatı manipüle edilebilen bir sipariş akışı, başka kullanıcının verisini döndüren bir uç nokta, atlatılabilen bir onay adımı. OWASP Top 10 ve ASVS temel alınır, ancak testin ağırlığı uygulamanızın kendine özgü iş mantığına verilir.

  • Tipik süre: 2–4 hafta (uygulama büyüklüğüne göre)
  • Denetime uygun rapor
  • Ücretsiz doğrulama testi

Ne kazanırsınız?

Bu testin kurumunuza somut katkısı

  • İş mantığı zafiyetleri bulunur

    Fiyat manipülasyonu, kupon istismarı, çok adımlı akışlarda adım atlama ve yarış durumu (race condition) gibi otomatik araçların tespit edemediği kusurlar manuel olarak denenir.

  • Yetkilendirme derinlemesine sınanır

    Yatay ve dikey yetki aşımı, her rol kombinasyonu için ayrı ayrı test edilir. En sık gözden kaçan zafiyet sınıfı olan IDOR sistematik olarak taranır.

  • Uyum gerekliliklerini karşılar

    KVKK, ISO 27001 ve PCI-DSS denetimlerinde talep edilen bağımsız sızma testi raporu, denetçinin beklediği formatta teslim edilir.

Kapsam

Test kapsamına neler girer?

  • Kimlik doğrulama: parola politikası, kaba kuvvet koruması, çok faktörlü doğrulama atlatma
  • Oturum yönetimi: token üretimi, çerez öznitelikleri, oturum sabitleme ve sonlandırma
  • Yetkilendirme: yatay/dikey yetki aşımı, IDOR, çoklu kiracı (multi-tenant) veri izolasyonu
  • Enjeksiyon: SQL, NoSQL, OS komut, LDAP, şablon enjeksiyonu (SSTI)
  • İstemci taraflı: XSS (depolanan/yansıtılan/DOM), CSRF, tarayıcı güvenlik başlıkları
  • Sunucu taraflı istek yönlendirme (SSRF) ve bulut metaveri servisi erişimi
  • Dosya yükleme, dosya yolu geçişi (path traversal) ve güvensiz nesne serileştirme
  • İş mantığı: fiyat/miktar manipülasyonu, akış atlatma, yarış durumu, tekrar oynatma
  • API katmanı: REST ve GraphQL uç noktaları, aşırı veri açığa çıkarma, hız sınırlama

Nasıl çalışıyoruz?

Adım adım metodoloji

Her adımda ne yapıldığını, hangi çıktının üretildiğini ve sizden ne beklendiğini baştan biliyorsunuz.

  1. 1. Kapsam ve keşif

    Uygulamanın tüm yüzeyi haritalanır: rotalar, parametreler, roller, dosya yükleme noktaları ve üçüncü parti entegrasyonlar. Teknoloji yığını ve sürümleri tespit edilir.

  2. 2. Otomatik tarama ile taban çizgisi

    Bilinen zafiyetler ve yapılandırma hataları için otomatik tarama yapılır. Bu adım eforu boşa harcanan yerlerden kurtarır; test asıl olarak burada bitmez, burada başlar.

  3. 3. Manuel istismar

    Testin ağırlık merkezi. Her rol için ayrı oturumlarla yetkilendirme matrisi sınanır, iş akışları kırılmaya çalışılır, zincirlenebilir zafiyetler birleştirilir.

  4. 4. Etki doğrulama

    Bulunan her zafiyetin gerçek iş etkisi kanıtlanır. “Teorik olarak mümkün” yerine “şu veriye şu adımlarla erişilebildi” raporlanır.

  5. 5. Raporlama

    Bulgular CVSS v3.1 ile skorlanır; her biri için ekran görüntülü kanıt, tekrar üretim adımları ve teknoloji yığınınıza uygun düzeltme önerisi verilir.

  6. 6. Düzeltme desteği ve yeniden test

    Geliştirme ekibinizle bulgu bazlı teknik görüşme yapılır. Düzeltmeler tamamlandığında doğrulama testi ücretsiz yürütülür.

SSS

Web Uygulama Sızma Testi hakkında sık sorulanlar

  • Test üretim ortamında mı yapılıyor?
    Tercihen üretimin birebir kopyası olan hazırlık (staging) ortamında. Üretim zorunluysa veri değiştiren teknikler kısıtlanır, tüm işlemler kayda alınır ve kesinti riski taşıyan adımlar bakım penceresine planlanır.
  • Rapor denetim için yeterli mi?
    Evet. Raporlar ISO 27001, KVKK ve PCI-DSS denetimlerinde bağımsız sızma testi kanıtı olarak kullanılmak üzere hazırlanır; kapsam beyanı, metodoloji, bulgu detayları ve düzeltme doğrulaması içerir.
  • Ne sıklıkla tekrarlanmalı?
    Yılda en az bir kez; ayrıca mimari değişiklik, yeni ödeme entegrasyonu veya büyük sürüm çıkışlarının ardından. Sürekli geliştirme yapan ekipler için üç aylık kısa döngü testleri de planlanabilir.

Teklif Al

Web Uygulama Sızma Testi için kapsam ve fiyat teklifi

Formu doldurun; kapsamı netleştirip 1 iş günü içinde net bir teklifle dönüyoruz. Dilerseniz önce 30 dakikalık ücretsiz bir teknik görüşme yapalım.

Form doldurmak istemiyorsanız doğrudan [email protected] adresine yazabilirsiniz. Konu satırı hazır gelir.

Fiyat teklifi alın

Formu doldurun, güvenlik ekibimiz 1 iş günü içinde kapsam ve fiyat önerisiyle dönsün. Satış baskısı yok.

Teklifi şirket alan adınıza gönderiyoruz.

Kapsamı netleştirdiğiniz kadar teklif de net olur.

Bilgileriniz yalnızca teklif hazırlamak için kullanılır, üçüncü taraflarla paylaşılmaz. KVKK kapsamında dilediğiniz zaman silinmesini talep edebilirsiniz.

Diğer çözümler

Komşu katmanları da test ettirmek ister misiniz?

Bir katmanda bulunan zafiyetin diğerine nasıl sıçradığını görmek, tek tek raporlardan daha değerlidir.

  • DDoS Dayanıklılık Testi

    Altyapınızın gerçek bir hacimsel saldırı altında nerede kırıldığını, saldırgandan önce siz öğrenin.

    Detaylar
  • Mobil Uygulama Testi

    iOS ve Android uygulamalarınızı istemci, iletişim ve sunucu katmanlarında OWASP MASVS ölçütlerine göre denetliyoruz.

    Detaylar
  • Active Directory Güvenlik Testi

    Tek bir kullanıcı hesabından Domain Admin yetkisine uzanan saldırı yollarını haritalıyor ve kapatıyoruz.

    Detaylar