0232 332 29 69 Teklif Al
Ekranda kod ve erişim kayıtlarını inceleyen bir geliştirici

Siber Güvenlik Firması Aramadan Önce: Yazılımınızın Kendi Açıkları

7 Ekim 2026 · 4 dakika okuma · Heloras

Biz siber güvenlik firması değiliz. Ama on yıldır yazılım yazarken gördüğümüz bir şey var: sızılan yerlerin çoğuna güvenlik duvarından değil, uygulamanın kendi kapısından giriliyor.

Başta söyleyelim: biz siber güvenlik firması değiliz. Ağ güvenliği kurmuyoruz, uç nokta koruması satmıyoruz, kurumsal sızma testi raporu yazmıyoruz. Bunlar ayrı bir meslek ve İzmir'de bu işi yapan ciddi firmalar var.

Ama yazılım yazan bir ekip olarak sürekli aynı manzarayla karşılaşıyoruz. Bir firma güvenlik için bütçe ayırıyor, güvenlik duvarı alıyor, personeline oltalama eğitimi veriyor; bu arada kendi panelinde adres satırındaki numarayı bir artırınca başka bir müşterinin faturası açılıyor.

İki ayrı iş, iki ayrı uzman

Güvenlik dediğimizde birbirine karışan iki alan var. Altyapı güvenliği ağı, sunucuyu, çalışanın bilgisayarını ilgilendirir: güvenlik duvarı, yama yönetimi, yedekleme, oltalama tatbikatı. Uygulama güvenliği ise yazılımın kendi mantığıyla ilgilidir ve kodu yazan ekipten başkası kolay kolay göremez.

Bir güvenlik firması size ikincisini de test edebilir. Ama düzeltecek olan, yazılımı yazan taraftır. İşte bu yüzden "güvenlik firmasıyla anlaştık" demek, yazılım tarafındaki sorumluluğu ortadan kaldırmıyor.

Sahada en sık gördüğümüz beş açık

Yetki kontrolünün yalnızca ekranda yapılması

En yaygını bu. Menüden düğme gizleniyor, kullanıcı o sayfayı göremiyor, iş bitti sanılıyor. Oysa adresi elle yazan biri aynı veriye ulaşabiliyor. Kontrol ekranda değil, verinin okunduğu yerde yapılmalı.

Kayıt numarasıyla başkasının verisine ulaşmak

Adres satırındaki numarayı değiştirerek başka bir firmanın belgesini açabilmek. Kulağa ilkel geliyor ama çok yaygın ve genelde fark edilmiyor, çünkü kimse denemeyi akıl etmiyor. Bir gün biri deniyor.

Dosyaların tahmin edilebilir yerde durması

Yüklenen belgeler herkese açık bir klasöre, sırayla artan adlarla yazılıyor. Giriş yapmadan da indirilebiliyorlar. Sızıntı için kimsenin sisteme girmesine gerek kalmıyor.

Şifrelerin sıfırlanma yolu

Şifre sıfırlama bağlantısının süresi dolmuyor, tekrar tekrar kullanılabiliyor ya da e-posta doğrulamadan işlem yapılıyor. Girişi ne kadar sağlamlaştırdığınızın önemi kalmıyor; arka kapı zaten açık.

Ayrılan personelin hesabı

Teknik bir açık değil ama sonucu aynı. İşten ayrılan kişinin panel erişimi kapatılmıyor, ortak kullanılan bir hesabın şifresi hiç değiştirilmiyor. Yaşanan olayların azımsanmayacak kısmı buradan çıkıyor.

Sunucu ve ağ bağlantılarını gösteren görsel
Güvenlik duvarı, uygulamanın kendi mantığındaki bir hatayı görmez; o istek zaten yetkili bir kullanıcıdan geliyordur.

Sızma testi ne zaman anlamlı?

Sızma testi iyi bir şey ama sırası var. Yukarıdaki beş maddeyi düzeltmeden test yaptırırsanız, size zaten bildiğiniz şeyleri sayan bir rapor ve bir fatura kalır. Önce bilinen açıklar kapatılır, sonra bilinmeyenler için test yapılır.

Test şu durumlarda gerçekten anlamlıdır: dışarıya açık bir ödeme akışınız varsa, sağlık veya finans verisi işliyorsanız, bir ihale ya da müşteri sözleşmesi bunu şart koşuyorsa, ya da sisteminizi devraldığınız ekip artık yoksa.

Yazılım firmanıza sorabilecekleriniz

Teknik bilgi gerektirmeyen, cevabından çok şey anlayacağınız sorular:

  • Bir kullanıcının başka bir müşterinin verisini görmediğini nasıl garanti ediyorsunuz? Bunu kim, ne sıklıkla kontrol ediyor?
  • Yüklenen belgeler nerede duruyor, giriş yapmadan indirilebilir mi?
  • Kim neye erişti bilgisi tutuluyor mu, tutuluyorsa ne kadar süreyle?
  • Yeni bir sürüm çıkarken bu kontroller otomatik olarak deneniyor mu?

Son maddenin cevabı "elle bakıyoruz" ise, bir süre sonra bakılmıyor demektir.

Sık sorulanlar

Küçük bir firmayız, bizi kim hedef alsın?

Kimse sizi seçmiyor; taramalar otomatik çalışıyor ve internete açık her adresi deniyor. Sunucularımızın kayıtlarında her gün yüzlerce böyle istek görüyoruz, hepsi hazır açıkları arayan robotlar. Hedef olmak için tanınmış olmanız gerekmiyor.

SSL sertifikam var, sitem güvenli değil mi?

Sertifika yalnızca gidip gelen verinin yolda okunmasını engeller. Uygulamanın içindeki yetki hatasıyla hiçbir ilgisi yoktur. "Kilit simgesi var" cümlesi güvenlik ölçüsü değil.

Bir sızıntı yaşandığını nasıl anlarız?

Kayıt tutmuyorsanız çoğu zaman anlayamazsınız. Kimin neye ne zaman eriştiğini tutan bir kayıt olmadan, olay sonrası "ne kadarı gitti" sorusuna cevap veremezsiniz. Bu kayıtları tutmak sonradan değil, baştan kurulan bir şeydir.

Siz güvenlik testi yapıyor musunuz?

Kendi yazdığımız ve devraldığımız sistemlerde yetki ve erişim denetimini yapıyoruz, açıkları kapatıyoruz. Kurumsal anlamda sertifikalı sızma testi raporu bizim işimiz değil; böyle bir ihtiyacınız varsa bunu yapan firmalara yönlendiririz, çıkan raporun yazılım tarafındaki maddelerini biz kapatırız.

Nasıl kod yazdığımızı özel yazılım sayfasında anlattık. Elinizde devraldığınız ve içinden emin olamadığınız bir sistem varsa bize yazın, bakalım. İzmir içindeyseniz yerinde de bakıyoruz; İzmir yazılım şirketi olarak nasıl çalıştığımızı ayrıca anlattık.

siber güvenlikuygulama güvenliğiyetki denetimiizmir
Bu yazıyı paylaş
WhatsApp X LinkedIn
Devam edin

Diğer yazılar

Benzer bir işi konuşalım mı?

Bu yazıdaki yaklaşımı sizin işinize nasıl uygularız — ücretsiz keşif görüşmesinde anlatalım.

Teklif Alın
Selam! 👋 Ben Heloras AI, yardımcı olayım mı?
Heloras AIGenelde birkaç saniyede yanıtlar
×
Merhaba! 👋 Ben Heloras'ın yapay zeka asistanıyım. Web, mobil, ERP, fabrika yazılımları veya yapay zeka — ne yapmak istediğinizi anlatın, doğru çözümü bulalım.