← Back to list

Sızma Testi (Pentest) Süreci: Bir Hack’in Adımları

Siber güvenlik denince çoğu kişinin aklına direkt “hacklemek” geliyor. Ama işin profesyonel tarafında bu durum biraz daha farklı. Sızma…

yarenkocer · 2026-05-24 21:03 · 30 claps · 9.7 min read
#siber-güvenlik #sızma-testi
Open on Medium ↗
Wiki topics: 🔒 · Cybersecurity

Sızma Testi (Pentest) Süreci: Bir Hack’in Adımları

Siber güvenlik denince çoğu kişinin aklına direkt “hacklemek” geliyor. Ama işin profesyonel tarafında bu durum biraz daha farklı. Sızma testi, yani pentest, bir sisteme izinsiz şekilde saldırmak değil; tam tersine, sistem sahibinden izin alınarak yapılan kontrollü bir güvenlik testidir.

Bir sistemin gerçekten güvenli olup olmadığını anlamanın en etkili yollarından biri, ona kontrollü ve izinli şekilde saldırgan gözüyle bakmaktır. Yani sızma testi, bir “hackleme denemesi” değil; kapsamı, kuralları ve hedefleri önceden belirlenmiş profesyonel bir güvenlik değerlendirmesidir.

Bu yazıda bir pentest sürecinin keşif aşamasından raporlamaya kadar hangi adımlardan oluştuğunu, etik sınırları ve kullanılan metodolojileri ele alacağız.

Sızma Testi Nedir?

Sızma testi, bir sistemdeki güvenlik açıklarını kötü niyetli kişilerden önce bulmak için yapılan kontrollü bir güvenlik testidir. Aslında bir nevi sisteme saldırgan gözüyle bakmak diyebiliriz. Yani güvenlik uzmanları, saldırganların izleyebileceği yolları düşünerek sistemdeki zayıf noktaları bulmaya çalışır.

Ama burada çok önemli bir fark var: Bu işlem izin alınarak yapılır. Bir sistemi izinsiz şekilde test etmeye çalışmak pentest değil, suçtur. Bu yüzden profesyonel bir sızma testinde her şey önceden belirlenir. Hangi sistem test edilecek, test ne kadar sürecek, hangi yöntemler kullanılacak gibi konular baştan netleştirilir.

NIST’in SP 800–115 rehberi de bilgi güvenliği testlerinin planlanması, uygulanması, bulguların analiz edilmesi ve iyileştirme önerilerinin geliştirilmesi için hazırlanmış önemli kaynaklardan biridir. Yani pentest sadece açık bulmakla biten bir şey değil; planlama, test, analiz ve çözüm önerisi gibi aşamalardan oluşan daha geniş bir süreçtir.

Bence pentest’i önemli yapan şey de bu. Amaç sisteme zarar vermek değil, sistemin zayıf noktalarını önceden görüp düzeltmeye yardımcı olmaktır.

Neden Pentest Yapılır?

Günümüzde neredeyse her şey dijital ortamda ilerliyor. Şirketlerin web siteleri, veri tabanları, kullanıcı hesapları, ödeme sistemleri ve daha birçok dijital varlığı var. Bunlardan birinde küçük gibi görünen bir güvenlik açığı, ciddi sorunlara yol açabilir.

Mesela zayıf bir parola politikası, güncellenmemiş bir yazılım ya da yanlış ayarlanmış bir yetkilendirme sistemi saldırganlar için fırsat olabilir. Pentest de tam olarak bu riskleri gerçek bir saldırı yaşanmadan önce ortaya çıkarmaya çalışır.

Yani kısaca pentest, “bir saldırgan buradan içeri girebilir mi?” sorusuna kontrollü bir şekilde cevap arar.

Her Şey Kapsam Belirlemekle Başlar

Sızma testi denince çoğu kişi direkt teknik araçlar, açık taramaları veya komutlar düşünüyor. Ama aslında süreç bunlardan önce başlıyor.

İlk aşama kapsam belirleme aşamasıdır. Bu aşamada testin sınırları çizilir. Hangi sistemler test edilecek? Hangi sistemlere dokunulmayacak? Test ne zaman yapılacak? Sistemi bozabilecek işlemler yasak mı? Bunların hepsi önceden konuşulur.

Bu bana biraz grup projesine başlamadan önce görev dağılımı yapmayı hatırlatıyor. Eğer başta herkes ne yapacağını bilmezse, ileride karışıklık çıkıyor. Pentest’te de kapsam net olmazsa hem testi yapan ekip hem de kurum için sorun olabilir.

Bilgi Toplama Aşaması

Kapsam belirlendikten sonra hedef sistem hakkında bilgi toplanır. Bu aşamada sistemin hangi teknolojileri kullandığı, dışarıya açık servisleri, alan adları veya genel yapısı incelenebilir.

Bu aşamanın amacı hemen açık bulmak değildir. Önce sistemi tanımak gerekir. Çünkü neyle karşı karşıya olduğunu bilmeden yapılan test çok sağlıklı olmaz.

Ben bu kısmı da sınavdan önce konulara göz atmaya benzetiyorum. Önce hangi konular var, nereler önemli, neye dikkat etmek gerekiyor anlamaya çalışırsın. Pentest’te de bilgi toplama aşaması sonraki adımlar için temel oluşturur.

Tehditleri Anlamaya Çalışmak

Bilgi toplandıktan sonra sistemde hangi noktaların daha kritik olduğu düşünülür. Mesela bir e-ticaret sitesinde kullanıcı bilgileri, ödeme adımları ve sipariş verileri çok önemlidir. Bir okul sisteminde ise öğrenci bilgileri, notlar veya kullanıcı hesapları daha kritik olabilir.

Bu aşamada aslında şu soru sorulur: “Bir saldırgan olsaydı nereyi hedef almak isterdi?”

Bu soru basit gibi görünse de bence pentest’in mantığını anlamak için çok önemli. Çünkü her sistemin öncelikleri aynı değildir. Bir sistemde kritik olan şey, başka bir sistemde o kadar önemli olmayabilir.

Zafiyet Analizi

Sistemi tanıdıktan sonra sıra güvenlik açıklarını araştırmaya gelir. Bu açıklar bazen eski bir yazılımdan, bazen yanlış yapılandırmadan, bazen de uygulamanın çalışma mantığındaki bir hatadan kaynaklanabilir.

Örneğin bir kullanıcı sadece kendi bilgilerini görmesi gerekirken başka kullanıcıların bilgilerine de erişebiliyorsa bu ciddi bir yetkilendirme problemidir. Ya da kullanılmayan ama açık bırakılmış bir servis gereksiz risk oluşturabilir.

Burada önemli olan sadece açık bulmak değildir. Açığın ne kadar tehlikeli olduğunu da anlamak gerekir. Çünkü her açık aynı seviyede risk oluşturmaz. Bazıları düşük riskliyken bazıları sistemin tamamını etkileyebilir.

Bulunan Açığın Doğrulanması

Bir açık bulunduğunda bunun gerçekten işe yarayıp yaramadığı kontrollü şekilde doğrulanır. Çünkü bazen bir şey açık gibi görünebilir ama gerçek bir risk oluşturmayabilir.

Bu aşamada dikkat edilmesi gereken nokta, sistemi bozmadan ilerlemektir. Profesyonel bir pentest’te amaç “bakın sistemi çökerttim” demek değildir. Amaç, “burada böyle bir risk var ve düzeltilmesi gerekiyor” diyebilmektir.

Bence bu fark çok önemli. Çünkü pentest yapan kişinin teknik bilgisi kadar sorumluluk bilinci de olmalıdır.

Raporlama

Pentest’in sonunda yapılan çalışmalar rapor haline getirilir. Raporlama kısmı size teknik testlere göre daha önemsiz gibi gelebilir. Ama aslında tam tersi bir durum söz konusudur.

Çünkü bulunan açıklar düzgün anlatılmazsa karşı taraf neyi düzeltmesi gerektiğini anlayamayabilir. Bu yüzden iyi bir raporda açıkların ne olduğu, hangi sistemi etkilediği, risk seviyesinin ne olduğu ve nasıl düzeltilebileceği açıkça yazılmalıdır.

Yani pentest sadece açık bulmakla bitmiyor. Bulunan şeyi anlaşılır şekilde anlatmak da sürecin önemli bir parçası.

Pentest Türleri

Sızma testleri her zaman aynı şekilde yapılmaz. Testin amacı, kapsamı, test ekibine verilen bilgi seviyesi ve hedef sistemin yapısı değiştikçe pentest türü de değişiyor.

Mesela bazen test ekibi sisteme tamamen dışarıdan bakıyor, bazen kaynak koda kadar erişebiliyor, bazen de sadece belirli kullanıcı yetkileriyle test yapıyor. Bu yüzden pentest türlerini anlamak, sürecin mantığını kavramak için bayağı önemli.

1. Black Box Pentest

Black box pentest, test ekibine hedef sistem hakkında çok az bilgi verildiği test türüdür. Yani testi yapan kişi, sistemi dışarıdan gören normal bir saldırgan gibi düşünür.

Bu test türünde genelde test ekibine sadece hedef alan adı, IP adresi veya uygulama linki verilir. Bunun dışında sistemin altyapısı, kullanılan teknolojiler, kaynak kodu veya kullanıcı rolleri hakkında detaylı bilgi paylaşılmaz.

Bu yüzden black box pentest’te ilk aşama genelde bilgi toplama olur. Test ekibi hedef sistemin hangi servisleri kullandığını, hangi teknolojilerle geliştirildiğini, dışarıya açık noktalarını ve olası saldırı yüzeyini anlamaya çalışır.

Teknik olarak bakıldığında bu test türünde şu konular incelenebilir:

  • Açık portlar ve çalışan servisler
  • Web uygulamasının kullandığı teknolojiler
  • Alt alan adları
  • Giriş panelleri
  • Yanlış yapılandırılmış servisler
  • Genel erişim kontrolü problemleri
  • Dışarıdan görülebilen zafiyetler

Black box testin avantajı, gerçek bir saldırganın bakış açısını daha iyi yansıtmasıdır. Çünkü saldırgan da genelde sisteme ait tüm detayları bilmez. Ama dezavantajı şudur: Test süresi sınırlıysa, bazı derin güvenlik açıkları gözden kaçabilir.

Bence black box pentest’i “sistemi dışarıdan tanımaya çalışmak” gibi düşünebiliriz. Elinde çok az bilgi vardır ve parçaları birleştirerek ilerlersin.

2. White Box Pentest

White box pentest ise black box’ın tam tersidir. Bu test türünde test ekibine sistem hakkında oldukça fazla bilgi verilir. Kaynak kod, mimari yapı, veri tabanı şeması, kullanıcı rolleri, API dokümantasyonu veya test hesapları paylaşılabilir.

İlk bakışta bu daha kolay gibi görünebilir ama aslında white box pentest daha detaylı inceleme yapmayı sağlar. Çünkü testi yapan kişi sistemin iç yapısını da görebildiği için sadece dışarıdan görünen açıklara değil, uygulamanın mantıksal hatalarına da odaklanabilir.

White box pentest’te genelde şu konulara bakılır:

  • Kaynak kod içerisindeki güvenlik hataları
  • Kimlik doğrulama ve yetkilendirme kontrolleri
  • API endpoint’lerinin doğru korunup korunmadığı
  • Veri tabanı sorgularının güvenli yazılıp yazılmadığı
  • Hassas bilgilerin kod içinde tutulup tutulmadığı
  • Şifreleme ve anahtar yönetimi
  • Kullanıcı rolleri arasındaki erişim sınırları
  • İş mantığı hataları

Özellikle web uygulamalarında white box test çok faydalı olabilir. Çünkü bazı açıklar dışarıdan kolay fark edilmez ama kod incelendiğinde anlaşılır. OWASP Web Security Testing Guide da web uygulama güvenliği testlerinde sistematik bir yaklaşım sunan önemli kaynaklardan biridir. (owasp.org)

White box pentest’in avantajı daha kapsamlı ve derin analiz yapılabilmesidir. Dezavantajı ise gerçek saldırgan bakış açısını black box kadar yansıtmayabilir. Çünkü test ekibinin elinde saldırganın normalde sahip olmayacağı bilgiler vardır.

3. Gray Box Pentest

Gray box pentest, black box ve white box arasında bir yerde durur. Yani test ekibine sistem hakkında bazı bilgiler verilir ama her şey paylaşılmaz.

Mesela test ekibine normal bir kullanıcı hesabı verilebilir. Böylece sisteme giriş yaptıktan sonra kullanıcı yetkileriyle neler yapılabildiği test edilir. Ama kaynak kod veya tüm sistem mimarisi paylaşılmayabilir.

Gray box test özellikle gerçekçi senaryolar için kullanışlıdır. Çünkü birçok saldırı tamamen dışarıdan değil, ele geçirilmiş veya düşük yetkili bir kullanıcı hesabı üzerinden ilerler. Bu yüzden gray box pentest’te “sisteme giriş yapmış bir kullanıcı ne kadar ileri gidebilir?” sorusu önemlidir.

Bu test türünde şu konular incelenebilir:

  • Kullanıcı yetkilerinin doğru ayrılıp ayrılmadığı
  • Bir kullanıcının başka kullanıcının verilerine erişip erişemediği
  • Rol bazlı erişim kontrolleri
  • Oturum yönetimi
  • API erişim kontrolleri
  • Yatay ve dikey yetki yükseltme riskleri
  • İş akışı üzerindeki mantık hataları

Örneğin normal bir kullanıcının sadece kendi profilini görmesi gerekirken başka kullanıcıların bilgilerine de erişebilmesi ciddi bir problemdir. Bu tarz açıklar black box testte fark edilebilir ama gray box testte daha net ve sistematik şekilde incelenebilir.

Bence gray box pentest pratikte en mantıklı yaklaşımlardan biri olabilir. Çünkü hem gerçek kullanıcı senaryolarını test eder hem de test ekibine tamamen kör bir başlangıç yaptırmaz.

Hedefe Göre Pentest Türleri

Bilgi seviyesine göre black box, white box ve gray box ayrımı yapılıyor. Ama bir de hedef sisteme göre pentest türleri var. Yani neyi test ettiğimize göre yöntem değişiyor.

1. Web Uygulama Pentesti

Web uygulama pentesti, internet üzerinden erişilebilen web siteleri ve web uygulamalarının güvenliğini test etmeye odaklanır. Günümüzde çoğu şirketin web uygulaması olduğu için en yaygın pentest türlerinden biridir.

Bu testlerde sadece sayfanın çalışıp çalışmadığına bakılmaz. Kullanıcı girişi, formlar, API istekleri, oturum yönetimi, veri işleme mantığı ve yetkilendirme kontrolleri detaylı şekilde incelenir.

Web uygulama pentestinde genelde şu konular test edilir:

  • Kimlik doğrulama hataları
  • Yetkilendirme problemleri
  • Oturum yönetimi zafiyetleri
  • Girdi doğrulama eksiklikleri
  • Dosya yükleme güvenliği
  • API güvenliği
  • Hatalı güvenlik yapılandırmaları
  • İş mantığı açıkları
  • Hassas veri sızıntısı

Burada OWASP kaynakları bayağı önemlidir. OWASP Web Security Testing Guide, web uygulamalarının ve web servislerinin güvenlik testleri için kapsamlı bir rehber olarak kullanılır. (owasp.org)

Web pentest’te bence en önemli noktalardan biri otomatik araçlara tamamen güvenmemektir. Araçlar bazı açıkları bulabilir ama iş mantığı hatalarını veya yetkilendirme problemlerini anlamak için manuel test gerekir.

Mesela bir alışveriş sitesinde indirim kuponunun birkaç kez kullanılıp kullanılamadığı, fiyat bilgisinin kullanıcı tarafından değiştirilip değiştirilemediği veya başka kullanıcının sipariş detayına erişilip erişilemediği gibi konular manuel olarak düşünülmelidir.

2. API Pentesti

API pentesti, uygulamaların arka planda haberleşmek için kullandığı API servislerinin güvenliğini test eder. Günümüzde web ve mobil uygulamaların çoğu API’ler üzerinden çalıştığı için bu alan oldukça önemlidir.

API testlerinde sadece endpoint’in cevap verip vermediğine bakılmaz. Asıl önemli olan, bu endpoint’lere kimlerin erişebildiği ve hangi işlemleri yapabildiğidir.

API pentestinde incelenebilecek konular şunlardır:

  • Kimlik doğrulama eksiklikleri
  • Yetkisiz endpoint erişimi
  • Token güvenliği
  • Rate limit eksikliği
  • Fazla veri döndürme problemleri
  • IDOR tarzı erişim kontrol hataları
  • Hatalı HTTP metot kullanımı
  • API versiyonlama problemleri
  • Loglarda hassas veri tutulması

Örneğin bir API normalde sadece kullanıcının kendi verisini döndürmelidir. Ama kullanıcı ID değeri değiştirilerek başka kullanıcıların verilerine erişilebiliyorsa bu ciddi bir yetkilendirme problemidir.

API pentest’te özellikle “kullanıcı bu isteği gerçekten yapmaya yetkili mi?” sorusu sürekli sorulmalıdır. Çünkü birçok API açığı, kimlik doğrulama varmış gibi görünmesine rağmen yetkilendirme kontrolünün eksik olmasından kaynaklanır.

3. Ağ Pentesti

Ağ pentesti, kurumun ağ altyapısındaki güvenlik risklerini incelemeye odaklanır. Burada hedef genelde sunucular, ağ cihazları, servisler, bağlantılar ve iç ağ yapılandırmalarıdır.

Ağ pentesti dış ağ ve iç ağ olarak ikiye ayrılabilir.

Dış ağ pentesti, internetten erişilebilen sistemleri inceler. Mesela kurumun dış IP adresleri, açık portları ve yayınlanan servisleri test edilir.

İç ağ pentesti ise kurum ağına içeriden erişimi olan birinin neler yapabileceğini anlamaya çalışır. Bu senaryo, örneğin şirket ağına bağlanmış bir çalışan cihazı veya ele geçirilmiş bir bilgisayar üzerinden düşünülebilir.

Ağ pentestinde şu konulara bakılabilir:

  • Açık portlar
  • Çalışan servisler
  • Güncel olmayan servis sürümleri
  • Yanlış yapılandırılmış ağ servisleri
  • Zayıf parola politikaları
  • Gereksiz açık servisler
  • Ağ segmentasyonu eksiklikleri
  • İç ağda yetki genişletme riskleri
  • Varsayılan kullanıcı adı/parola kullanımı

Ağ pentesti, özellikle büyük kurumlarda önemlidir. Çünkü bir sistemdeki küçük bir yanlış yapılandırma, iç ağda daha büyük risklere yol açabilir.

Bu testlerde NIST SP 800–115 gibi kaynaklar bilgi güvenliği testlerinin planlanması, uygulanması, bulguların analiz edilmesi ve azaltıcı önlemlerin geliştirilmesi için kullanılabilecek genel bir çerçeve sunar. (NIST Bilgi Güvenliği Kaynak Merkezi)

4. Mobil Uygulama Pentesti

Mobil uygulama pentesti, Android veya iOS uygulamalarının güvenliğini test etmeye odaklanır. Mobil uygulamalarda sadece uygulamanın ekranları değil, cihazdaki veri saklama şekli, API haberleşmesi ve uygulamanın tersine mühendisliğe karşı dayanıklılığı da incelenir.

Mobil pentestte genelde şu konulara bakılır:

  • Uygulamanın cihazda hassas veri saklayıp saklamadığı
  • API ile güvenli haberleşme yapılıp yapılmadığı
  • Sertifika doğrulama kontrolleri
  • Oturum ve token yönetimi
  • Uygulama içi yetkilendirme kontrolleri
  • Tersine mühendislik riskleri
  • Loglarda hassas veri bulunması
  • Güvensiz yerel depolama kullanımı
  • Jailbreak veya root tespiti gibi kontroller

OWASP Mobile Application Security Testing Guide, mobil uygulama güvenlik testleri için kapsamlı bir kaynak olarak hazırlanmıştır ve mobil uygulamalardaki güvenlik kontrollerinin nasıl değerlendirileceğine dair rehberlik sağlar. (mas.owasp.org)

Mobil pentest’in web pentest’ten farkı, testin sadece sunucu tarafında değil istemci tarafında da yapılmasıdır. Çünkü mobil uygulama kullanıcının cihazına kurulur ve bazı bilgiler cihaz üzerinde tutulabilir. Bu yüzden cihaz tarafındaki güvenlik de önemlidir.

5. Bulut Pentesti

Bulut pentesti, AWS, Azure, Google Cloud gibi bulut ortamlarındaki güvenlik risklerini değerlendirmeye odaklanır. Günümüzde şirketler altyapılarını buluta taşıdığı için bu test türü giderek daha önemli hale geliyor.

Bulut ortamlarında klasik sunucu güvenliğine ek olarak kimlik ve erişim yönetimi, depolama izinleri, ağ kuralları ve servis yapılandırmaları da çok önemlidir.

Bulut pentestinde şu konular incelenebilir:

  • Yanlış yapılandırılmış depolama servisleri
  • Gereğinden fazla yetki verilmiş kullanıcılar
  • IAM rol ve politika hataları
  • Açık bırakılmış yönetim panelleri
  • Güvenlik grubu ve firewall kuralları
  • Loglama ve izleme eksiklikleri
  • Gizli anahtarların yanlış yerde tutulması
  • Public erişime açık kaynaklar
  • Yedekleme ve veri koruma ayarları

Bulut pentestte önemli bir detay da sağlayıcı kurallarıdır. Bazı testler için bulut sağlayıcısının izin politikalarına dikkat etmek gerekir. Yani “kendi sistemim” diye düşünüp her testi yapmak doğru olmayabilir. Bulut ortamında test yapılacaksa kapsam ve izinler daha da net olmalıdır.

6. Kablosuz Ağ Pentesti

Kablosuz ağ pentesti, Wi-Fi ağlarının güvenliğini test etmeye odaklanır. Özellikle ofis ortamlarında kablosuz ağlar, iç ağa açılan önemli bir kapı olabilir.

Bu testlerde şu konular incelenebilir:

  • Kablosuz ağ şifreleme standardı
  • Zayıf Wi-Fi parolaları
  • Misafir ağı izolasyonu
  • Yetkisiz erişim noktaları
  • Ağ segmentasyonu
  • Varsayılan yapılandırmalar
  • Kurumsal kimlik doğrulama ayarları

Burada amaç kablosuz ağa zarar vermek değil, ağın gerçekten yetkisiz erişime karşı dayanıklı olup olmadığını anlamaktır.

Sosyal Mühendislik Testleri

Sosyal mühendislik pentesti teknik sistemlerden çok insan faktörünü test eder. Çünkü güvenlik sadece yazılım veya sunuculardan ibaret değildir. Kullanıcıların davranışları da güvenlik için çok önemlidir.

Bu tür testlerde e-posta farkındalığı, sahte giriş sayfası senaryoları, telefonla bilgi alma girişimleri veya fiziksel güvenlik kontrolleri değerlendirilebilir. Tabii bu testler mutlaka önceden izin alınarak ve kapsamı net belirlenerek yapılmalıdır.

Sosyal mühendislik testlerinde amaç çalışanları zor durumda bırakmak değildir. Amaç, kurumun güvenlik farkındalığını ölçmek ve eğitim ihtiyacını belirlemektir.

Bence pentest türlerini bilmek, sızma testinin ne kadar geniş bir alan olduğunu anlamak açısından önemli. Çünkü her sistem aynı şekilde test edilmiyor. Bir web uygulamasında önemli olan şey API güvenliği olabilirken, bir kurum ağında asıl risk yanlış yapılandırılmış bir servis olabilir. Mobil uygulamada cihazda saklanan veriler ön plana çıkarken, bulut ortamında hatalı erişim izinleri ciddi sorunlara yol açabilir.

Bu yüzden iyi bir pentest çalışmasında önce hedefin ne olduğu anlaşılmalı, sonra buna uygun test türü seçilmelidir. Yani pentest sadece “açık aramak” değil; doğru sisteme, doğru yöntemle ve doğru kapsamla yaklaşmaktır.

Kısaca toparlamak gerekirse sızma testi, dışarıdan bakıldığında sadece “hackleme” gibi görünse de aslında çok daha planlı bir süreçtir. Önce kapsam belirlenir, sonra sistem tanınır, olası tehditler düşünülür, güvenlik açıkları araştırılır ve en sonunda tüm bulgular raporlanır.

Benim bu konudan çıkardığım en önemli sonuç şu oldu: Siber güvenlikte teknik bilgi önemli ama tek başına yeterli değil. Etik davranmak, izin almak ve sorumluluk sahibi olmak da en az teknik bilgi kadar önemli.

Bu yüzden pentest’i sadece bir sisteme girmeye çalışmak gibi görmek bence yanlış olur. Asıl amaç, sistemleri daha güvenli hale getirmek ve olası saldırıların önüne geçmektir.

Bu yazıyı hazırlarken NIST SP 800–115, PTES, OWASP Web Security Testing Guide, OWASP Top 10, OWASP API Security Top 10, OWASP MASTG, MITRE ATT&CK, CWE, CVSS ve Cloud Security Alliance kaynaklarından yararlandım.


메타데이터
post_id
39cd9152bc15
slug
sızma-testi-pentest-süreci-bir-hackin-adımları-39cd9152bc15
url
https://medium.com/@yarenkocer/s%C4%B1zma-testi-pentest-s%C3%BCreci-bir-hackin-ad%C4%B1mlar%C4%B1-39cd9152bc15
canonical_url
https://medium.com/@yarenkocer/s%C4%B1zma-testi-pentest-s%C3%BCreci-bir-hackin-ad%C4%B1mlar%C4%B1-39cd9152bc15
author_url
https://medium.com/@yarenkocer
status
ok
fetched_at
2026-06-26 21:52:29