Safha Halit Altın · Bağımsız güvenlik danışmanı

Siber güvenlik danışmanlığı

Şirketlerin web uygulamalarını, API’lerini ve mobil uygulamalarının arka uçlarını test ediyor; bulunan açıkları önem sırasına göre, nasıl kapatılacaklarıyla birlikte raporluyorum.

8 yıllık deneyim · MSRC 2020 Most Valuable Security Researcher

azvect Security Sızma testi raporu
Sayfa 7 / 24

3.1SQL Injection

Önem
Kritik
CVSS
9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Etkilenen
POST /api/v1/login, username parametresi

Açıklama

Giriş formundaki username parametresi veritabanı sorgusuna doğrudan ekleniyor. Bu sayede kimlik doğrulama atlatılabiliyor ve veritabanındaki kayıtlar okunabiliyor.

Öneri

Sorgularda prepared statement kullanılmalı, kullanıcı girdisi sunucu tarafında doğrulanmalı. Uygulama veritabanına yalnızca ihtiyaç duyduğu yetkilere sahip bir kullanıcıyla bağlanmalı.

Örnek rapor sayfası

Hizmetler

  • Web uygulaması sızma testi

    OWASP Top 10 kapsamında. Kimlik doğrulama ve oturum yönetimi, erişim kontrolü, iş mantığı ve girdi doğrulama hataları.

  • API güvenlik testi

    REST ve GraphQL API’ler. Kimlik doğrulama ve yetkilendirme akışları, rate limit ve kötüye kullanım senaryoları, mikroservis mimarilerine özgü hatalar.

  • Mobil uygulama arka uç testi

    Mobil uygulamaların konuştuğu servisler. Uygulama ile API arasındaki trafiğin incelenmesi ve isteklerin sunucu tarafında doğru doğrulanıp doğrulanmadığının testi.

  • Akıllı kontrat güvenliği

    EVM/Solidity akıllı kontratlarının incelenmesi. Yetki akışlarının analizi ve bilinen hata sınıflarının tespiti.

  • Sürekli test

    Kendi güvenlik ekibi olmayan şirketler için aylık sözleşmeyle düzenli test. Yeni özellikler ve değişen saldırı yüzeyi periyodik olarak kontrol edilir.

Her test çalışmasının sonunda yönetici özeti, CVSS ile puanlanmış bulgular, PoC ve çözüm önerilerini içeren bir rapor teslim edilir. Düzeltmelerin ardından bulgular yeniden test edilir.

Çalışma şekli

  1. Ön görüşme

    Ne test edileceğini, zaman planını ve varsa kısıtları konuşuyoruz. Gerekirse öncesinde gizlilik sözleşmesi imzalıyoruz.

  2. Teklif

    Kapsam, yöntem, süre ve ücret yazılı teklifle netleşir. Testin yapılacağı tarih ve saatleri birlikte belirliyoruz.

  3. Test

    Test, onaylanan kapsam ve zaman aralığında yapılır. Kritik bir açık bulunursa rapor beklenmeden size bildirilir.

  4. Rapor ve yeniden test

    Raporu teslim ediyor, isterseniz bir toplantıda birlikte üzerinden geçiyoruz. Düzeltmelerin ardından bulguları yeniden test ediyorum.

Hakkımda

Ben Safha Halit Altın. 2018’den bu yana web uygulamalarında ve API’lerde güvenlik açığı araştırıyorum.

Bu sürenin büyük kısmında azvect takma adıyla HackerOne ve Intigriti gibi bug bounty platformlarında çalıştım. 2021’de Türk Hava Yolları’nda uygulama güvenliği mühendisi olarak web siteleri, mobil uygulamalar ve API’lerden oluşan geniş bir yüzeyi test ettim; 2025’te Vizyoneks’te bir web platformunun kapsamlı sızma testini yürüttüm. 2026’da şahıs şirketimi kurdum ve bu işi artık doğrudan şirketlerle yapıyorum.

Microsoft
MSRC 2020 Most Valuable Security Researchers listesi. Online Services teşekkür sıralamasında 67. (Sefa Altın adıyla)
New Work SE
Bug bounty programı liderlik tablosunda 1.
Özel programlar
Adlarını paylaşamadığım birden fazla özel (private) programda liderlik tablosunda 1.
Intigriti
Genel sıralamada 60. (2019) ve 100. (2020)
HackerOne
Bildirdiğim açıklar için çok sayıda programdan teşekkür ve ödül
Önceki görevler
Türk Hava Yolları, uygulama güvenliği mühendisi (2021)
Vizyoneks, sızma testi uzmanı (2025)
Eğitim
Lisans, Üsküdar Üniversitesi

Çalışmaların tamamını kendim yürütüyorum. Ön görüşmeyi yapan, testi gerçekleştiren ve raporu yazan aynı kişi; sistemlerinize dair bilgiler yalnızca sizinle benim aramda kalıyor.

Sık sorulan sorular

Test canlı sistemlerimi etkiler mi?

Testler, onaylanan kapsam ve zaman aralığında yapılır. Hizmet kesintisine yol açabilecek denemeler yalnızca sizin onayınızla yapılır. İsterseniz test, canlı ortam yerine bir test ortamında da yürütülebilir.

Bir çalışma ne kadar sürer?

Kapsama bağlı. Ön görüşmeden sonra hazırladığım teklifte tahmini süreyi iş günü olarak belirtiyorum.

Ücret nasıl belirlenir?

Kapsam ve tahmini iş günü üzerinden. Ücret, çalışma başlamadan yazılı teklifle netleşir.

Raporda neler yer alır?

Yönetici özeti, CVSS ile puanlanmış bulgular, her bulgu için PoC ve çözüm önerisi. Sayfanın başında örnek bir bulgu sayfası var.

Fatura kesiyor musunuz?

Evet, tüm hizmetler için fatura düzenliyorum.

İletişim

Kısaca ne test etmek istediğinizi yazın. Genellikle bir iş günü içinde dönüş yapıyorum.

E-posta
[email protected]

Örneğin test edilecek uygulama veya API ve zaman planınız.