Safha Halit Altın · Bağımsız güvenlik danışmanı
Siber güvenlik danışmanlığı
Şirketlerin web uygulamalarını, API’lerini ve mobil uygulamalarının arka uçlarını test ediyor; bulunan açıkları önem sırasına göre, nasıl kapatılacaklarıyla birlikte raporluyorum.
8 yıllık deneyim · MSRC 2020 Most Valuable Security Researcher
Sayfa 7 / 24
3.1SQL Injection
Açıklama
Giriş formundaki username parametresi veritabanı sorgusuna doğrudan ekleniyor. Bu sayede kimlik doğrulama atlatılabiliyor ve veritabanındaki kayıtlar okunabiliyor.
Öneri
Sorgularda prepared statement kullanılmalı, kullanıcı girdisi sunucu tarafında doğrulanmalı. Uygulama veritabanına yalnızca ihtiyaç duyduğu yetkilere sahip bir kullanıcıyla bağlanmalı.
Hizmetler
-
Web uygulaması sızma testi
OWASP Top 10 kapsamında. Kimlik doğrulama ve oturum yönetimi, erişim kontrolü, iş mantığı ve girdi doğrulama hataları.
-
API güvenlik testi
REST ve GraphQL API’ler. Kimlik doğrulama ve yetkilendirme akışları, rate limit ve kötüye kullanım senaryoları, mikroservis mimarilerine özgü hatalar.
-
Mobil uygulama arka uç testi
Mobil uygulamaların konuştuğu servisler. Uygulama ile API arasındaki trafiğin incelenmesi ve isteklerin sunucu tarafında doğru doğrulanıp doğrulanmadığının testi.
-
Akıllı kontrat güvenliği
EVM/Solidity akıllı kontratlarının incelenmesi. Yetki akışlarının analizi ve bilinen hata sınıflarının tespiti.
-
Sürekli test
Kendi güvenlik ekibi olmayan şirketler için aylık sözleşmeyle düzenli test. Yeni özellikler ve değişen saldırı yüzeyi periyodik olarak kontrol edilir.
Her test çalışmasının sonunda yönetici özeti, CVSS ile puanlanmış bulgular, PoC ve çözüm önerilerini içeren bir rapor teslim edilir. Düzeltmelerin ardından bulgular yeniden test edilir.
Çalışma şekli
-
Ön görüşme
Ne test edileceğini, zaman planını ve varsa kısıtları konuşuyoruz. Gerekirse öncesinde gizlilik sözleşmesi imzalıyoruz.
-
Teklif
Kapsam, yöntem, süre ve ücret yazılı teklifle netleşir. Testin yapılacağı tarih ve saatleri birlikte belirliyoruz.
-
Test
Test, onaylanan kapsam ve zaman aralığında yapılır. Kritik bir açık bulunursa rapor beklenmeden size bildirilir.
-
Rapor ve yeniden test
Raporu teslim ediyor, isterseniz bir toplantıda birlikte üzerinden geçiyoruz. Düzeltmelerin ardından bulguları yeniden test ediyorum.
Hakkımda
Ben Safha Halit Altın. 2018’den bu yana web uygulamalarında ve API’lerde güvenlik açığı araştırıyorum.
Bu sürenin büyük kısmında azvect takma adıyla HackerOne ve Intigriti gibi bug bounty platformlarında çalıştım. 2021’de Türk Hava Yolları’nda uygulama güvenliği mühendisi olarak web siteleri, mobil uygulamalar ve API’lerden oluşan geniş bir yüzeyi test ettim; 2025’te Vizyoneks’te bir web platformunun kapsamlı sızma testini yürüttüm. 2026’da şahıs şirketimi kurdum ve bu işi artık doğrudan şirketlerle yapıyorum.
- Microsoft
- MSRC 2020 Most Valuable Security Researchers listesi. Online Services teşekkür sıralamasında 67. (Sefa Altın adıyla)
- New Work SE
- Bug bounty programı liderlik tablosunda 1.
- Özel programlar
- Adlarını paylaşamadığım birden fazla özel (private) programda liderlik tablosunda 1.
- Intigriti
- Genel sıralamada 60. (2019) ve 100. (2020)
- HackerOne
- Bildirdiğim açıklar için çok sayıda programdan teşekkür ve ödül
- Önceki görevler
- Türk Hava Yolları, uygulama güvenliği mühendisi (2021)
Vizyoneks, sızma testi uzmanı (2025) - Eğitim
- Lisans, Üsküdar Üniversitesi
Çalışmaların tamamını kendim yürütüyorum. Ön görüşmeyi yapan, testi gerçekleştiren ve raporu yazan aynı kişi; sistemlerinize dair bilgiler yalnızca sizinle benim aramda kalıyor.
Sık sorulan sorular
Test canlı sistemlerimi etkiler mi?
Testler, onaylanan kapsam ve zaman aralığında yapılır. Hizmet kesintisine yol açabilecek denemeler yalnızca sizin onayınızla yapılır. İsterseniz test, canlı ortam yerine bir test ortamında da yürütülebilir.
Bir çalışma ne kadar sürer?
Kapsama bağlı. Ön görüşmeden sonra hazırladığım teklifte tahmini süreyi iş günü olarak belirtiyorum.
Ücret nasıl belirlenir?
Kapsam ve tahmini iş günü üzerinden. Ücret, çalışma başlamadan yazılı teklifle netleşir.
Raporda neler yer alır?
Yönetici özeti, CVSS ile puanlanmış bulgular, her bulgu için PoC ve çözüm önerisi. Sayfanın başında örnek bir bulgu sayfası var.
Fatura kesiyor musunuz?
Evet, tüm hizmetler için fatura düzenliyorum.
İletişim
Kısaca ne test etmek istediğinizi yazın. Genellikle bir iş günü içinde dönüş yapıyorum.
- E-posta
- [email protected]
- Telefon
- +90 536 291 22 22
Mesajınız iletildi.
Teşekkürler. Genellikle bir iş günü içinde dönüş yapıyorum.