Önceki ISO 27001 / SOC 2 Sonraki vCISO

Sızma Testi Hizmetleri

Web siteniz ve altyapınız için gömülü sürekli dış güvenlik testi. Alan adınızı girin, Scan'e tıklayın, harekete geçebileceğiniz önceliklendirilmiş bir güvenlik raporu alın.

Güvenlik durumunuzun net bir tablosu

Herkese açık altyapınızı bir saldırganın yapacağı gibi araştırır, ardından size neyin düzeltileceğine dair net, sıralanmış bir liste veririz. Her sorun somut kanıt, bir ciddiyet puanı ve adım adım düzeltme rehberliğiyle gelir.

01

Canlı Güvenlik Puanı

Her taramada güncellenen, maruziyetinizin her zaman güncel bir görünümünü veren canlı bir güvenlik durumu puanı.

02

Ciddiyet Sıralamaları

Bulgular Kritik, Yüksek, Orta, Düşük, Bilgi olarak sıralanır — böylece önce tam olarak neyi düzelteceğinizi bilirsiniz.

03

Sade Dilde Açıklamalar

Her sorunun ve nasıl düzeltileceğinin net açıklamaları — somut, adım adım düzeltme rehberliğiyle sade bir dille yazılır.

04

Yapay Zeka Yönetici Özeti

Paydaşlar ve yönetim kurulu raporları için uygun, yapay zeka tarafından üretilen bir özet — teknik bulgular iş diline çevrilir.

05

Denetime Hazır PDF Raporları

Bulgu kanıtı ve düzeltme durumuna sahip dışa aktarılabilir PDF raporları — bir denetçinin veya uyumluluk incelemesinin tam olarak beklediği şey.

06

Tarama Karşılaştırmaları

Zaman içindeki ilerlemeyi kanıtlayabilmeniz için yan yana tarama karşılaştırmaları — ne düzeltildi, ne yeni, ne geriledi.

07

Düzeltme İş Akışı

Kimin neyi ne zaman düzelttiğini takip etmek için denetim izniz için notlar ve çözüm tarihleriyle yerleşik bir düzeltme iş akışı.

Neyi kontrol ediyoruz

Kapsam, tarama derinliğiyle genişler — Passive araştırma yapmadan okur, Active saldırı yüzeyi numaralandırması ekler, Deep kapsamlı şifreleme ve enjeksiyon analizi ekler.

Alan Adı ve DNS Sağlığı

Kayıt, ad sunucuları, SPF/DKIM/DMARC e-posta güvenliği ve sertifika otoritesi bağımlılığı.

Ağ Açığı

Saldırganlara sürüm ve yapılandırma ayrıntılarını ifşa eden açık portlar, açık servisler ve banner sızıntıları.

TLS ve Şifreleme

Tüm uç noktalarda sertifika geçerliliği, zayıf protokoller, şifre paketi zayıflıkları ve HSTS durumu.

Güvenlik Başlıkları

HSTS, CSP, frame-options, content-type-options ve HTTP yanıt güvenlik başlıklarının tam seti.

Web Uygulaması Zayıflıkları

Açık yönetici yolları, kaynak kontrol sızıntıları, hata ayıklama sayfaları, açık yönlendirmeler ve host-header enjeksiyon güvenlik açıkları.

JavaScript Sırları

Ön uç paketinize yanlışlıkla dahil edilmiş sabit kodlanmış API anahtarları, bulut kimlik bilgileri ve dahili URL'ler. Geçmiş anlık görüntüleri de tararız.

CMS'e Özgü Sorunlar

WordPress, Drupal, Joomla ve Magento kurulumları için bilinen güvenlik açığına sahip eklentiler ve eski çekirdekler.

API Açığı

Üretimde bırakılmış Swagger ve GraphQL uç noktaları, etkin introspection ve kimlik doğrulaması olmayan API yüzeyi.

Bulut Depolama

Markanıza bağlı, yanlışlıkla herkese açık S3, GCS ve Azure kovaları (buckets) — veri ihlallerinin yaygın bir kaynağı.

Alt Alan Adı Ele Geçirme Riski

Sahiplenilmemiş servisleri gösteren sarkan DNS kayıtları — saldırganların markanızı taklit etmek için kullandığı bir vektör.

CORS ve JWT Kusurları

Joker karakterli CORS kaynakları, tehlikeli JWT algoritma seçimleri ve kimlik doğrulama yapılandırma hataları.

Bilinen CVE'ler

Tespit ettiğimiz yazılım sürümlerine göre otomatik olarak ilişkilendirilir, en güncel güvenlik açığı veritabanlarıyla çapraz kontrol edilir.

CORS Yanlış Yapılandırması

Active ve Deep — keyfi origin yansımasını, null origin atlatmayı ve CORS başlıkları aracılığıyla kimlik bilgisi sızıntısını tespit eder.

CRLF Enjeksiyonu

Active ve Deep — URL yolu ve sorgu dizesi parametreleri aracılığıyla başlık enjeksiyonunu test eder.

Önbellek Zehirlenmesi

Active ve Deep — ikinci istekte önbellek HIT ile doğrulanan anahtarsız başlık yansımasını tespit eder.

WAF Tespiti

Active ve Deep — saldırı deseni probeleri aracılığıyla Cloudflare, Sucuri, F5, Imperva, Akamai veya bilinmeyen bir WAF'ın parmak izini çıkarır.

Hız Sınırlama

Active ve Deep — giriş ve API uç noktalarını eksik hız sınırlama uygulaması için test eder.

SSRF Probu

Active ve Deep — sunucu tarafı istek sahteciliğini (SSRF) tespit etmek için URL benzeri parametrelere ve başlıklara bulut IMDS URL'lerini (AWS, GCP, Azure) ve loopback adreslerini enjekte eder.

HTML ve İçerik Enjeksiyonu

Active ve Deep — URL parametrelerini ve gövde değerlerini yansıtılan HTML enjeksiyonu, özellik enjeksiyonu, CSS enjeksiyonu ve JavaScript bağlamı enjeksiyonu için test eder.

Derinlemesine TLS Analizi

Yalnızca Deep — tam şifre paketi analizi: SSLv2/DROWN, SSLv3/POODLE, BEAST, SWEET32 (3DES), FREAK/EXPORT, LOGJAM (DHE-EXPORT), NULL şifre desteği ve Perfect Forward Secrecy eksikliği.

SQL Enjeksiyonu

Active ve Deep — URL parametreleri, form alanları, başlıklar ve JSON gövde değerleri genelinde error-based, boolean-blind ve time-based blind SQLi probeleri.

Siteler Arası Betik Çalıştırma (XSS)

Active ve Deep — script etiketi, özellik kırılması, JavaScript bağlamı ve DOM sink enjeksiyon vektörleri genelinde yansıtılan XSS testi.

Şablon Enjeksiyonu (SSTI)

Active ve Deep — Jinja2, Twig, Freemarker, ERB ve Pug şablon motorları için sunucu tarafı şablon enjeksiyon probeleri.

Yerel Dosya Dahil Etme (LFI)

Active ve Deep — URL parametreleri ve başlıklar aracılığıyla path traversal ve LFI probeleri; /etc/passwd, web sunucu yapılandırmaları ve uygulama kaynak dosyalarının okunmasını tespit eder.

XML Harici Varlığı (XXE)

Active ve Deep — XML kabul eden uç noktalarda XXE enjeksiyonu, dosya alma, DTD üzerinden SSRF ve bant dışı (out-of-band) sızdırma testi.

Dosya Yükleme Kötüye Kullanımı

Active ve Deep — yükleme uç noktalarını betik uzantısı atlatma, çift uzantılı yükleme ve MIME türü atlatma için test eder; SPA catch-all rotalarında yanlış pozitif olmadan RCE riskini doğrulamak için almayı onaylar.

HTTP Request Smuggling

Active ve Deep — CL.TE, TE.CL ve TE.TE desenkronizasyon probeleri. Desenkronizasyonu doğrulamak ve yanlış pozitifleri en aza indirmek için kanarya isteklerine karşı temel farkı alınır.

Varsayılan Kimlik Bilgileri

Yalnızca Deep — tespit edilen yönetici panellerini (Jenkins, phpMyAdmin, Grafana, Adminer, Kibana, Tomcat Manager, Airflow, Traefik, RabbitMQ) varsayılan veya zayıf kimlik bilgisi kabulü için test eder.

Oturum Yönetimi

Yalnızca Deep — cookie entropisini, Secure/HttpOnly/SameSite bayrağı varlığını, oturum token tahmin edilebilirliğini ve fixation riskini analiz eder.

OAuth Yanlış Yapılandırması

Yalnızca Deep — OAuth akışlarını eksik state parametresi (CSRF), açık redirect_uri ve yetersiz redirect-URI doğrulaması için test eder.

Güvensiz Doğrudan Nesne Referansları (IDOR)

Yalnızca Deep — sıralı ID manipülasyonu, UUID tahmini ve yatay ayrıcalık yükseltme probeleri kullanarak API uç noktalarında IDOR numaralandırması.

Derinlemesine GraphQL Analizi

Yalnızca Deep — introspection kötüye kullanımı, toplu sorgu güçlendirmesi, sorgu derinliği ve karmaşıklık sömürüsü ve alan düzeyinde yetkilendirme probeleri.

WebSocket Güvenliği

Yalnızca Deep — Origin başlığı doğrulaması, siteler arası WebSocket ele geçirme (CSWSH) ve tespit edilen WebSocket uç noktalarında mesaj enjeksiyon probeleri.

Dependency Confusion

Yalnızca Deep — tedarik zinciri ele geçirmesi için herkese açık kayıt defterlerinde işgal edilebilecek açığa çıkmış paket manifest dosyalarını ve dahili paket adlarını tespit eder.

Prototype Pollution

Yalnızca Deep — sorgu parametreleri ve JSON gövde değerleri aracılığıyla istemci tarafı Prototype Pollution probeleri, DOM tabanlı XSS'e gadget zincirlemesi için test eder.

€99 / month

Aylık

Seçtiğiniz profil genelinde ayda 1 tarama. Tam OWASP bulguları, CVSS puanları, PDF rapor, pano erişimi.

En uygun: aylık sürüm döngüsüne sahip ekipler

€500 / month

Günlük

Sürekli izleme için günde 1 tarama. Öncelikli bulgu uyarıları, gerileme fark görünümü, tarama başına PDF, pano erişimi.

En uygun: günde birden çok kez devreye alan yüksek hızlı ekipler

Uyumluluk için kuruldu

Her tarama, bir denetçinin beklediği belgeyi üretir — zaman damgalı, kime ait olduğu belirlenebilir ve dışa aktarılabilir. Bulgular, notlar ve çözüm tarihleriyle belgelenmiş bir düzeltme iş akışından geçer.

ISO/IEC 27001

Kontrol A.8.8'i kapsayan, belgelenmiş bir düzeltme iş akışı ve çözüm tarihleriyle güvenlik açığı yönetimi kanıtı.

SOC 2

CC7.1 için güvenlik açığı izleme kanıtı ve CC7.3 için güvenlik olayı analizi — Type I veya Type II denetiminizin tam olarak ihtiyaç duyduğu şey.

OWASP ASVS

OWASP Application Security Verification Standard gereksinimleriyle uyumlu bağımsız doğrulama kayıtları.

PCI DSS

Kart sahibi veri ortamı uyumluluğu için sürekli güvenlik açığı yönetimini gösteren düzenli dış tarama kanıtı.

Önce gizlilik

Tarama sonuçları yalnızca platformumuzda saklanır — hiçbir zaman üçüncü taraf tarayıcı hizmetleri üzerinden yönlendirilmez veya onlarla paylaşılmaz. Bulgular durağan olarak şifrelenir ve yalnızca yetkili kullanıcılarınıza görünür.

Müşteriler neden bizi seçiyor

Sıfır Kurulum

Bir alan adı yazın, Scan'e tıklayın. Tamamen ajansız ve kendi kendine yeterli — tek bir URL'den çalışır hale gelir.

Üçüncü Taraf Tarayıcı Yok

Taramalar platformumuzda çalışır ve sonuçlar orada kalır — hiçbir zaman dış tarayıcı hizmetlerine gönderilmez veya üçüncü taraflarla paylaşılmaz.

Her Zaman Güncel

İstediğiniz zaman tarayın — devreye almadan önce, sonra, bir takvimde. Taramalar talep üzerine anında çalışır, sonuçlar dakikalar içinde mevcut olur.

Paydaşlara Hazır

Yapay zeka yönetici özeti, siz yazmadan teknik bulguları iş diline çevirir.

İlerlemeyi Takip Edin

Taramalar arası karşılaştırma, neyi düzelttiğinizi ve neyin yeni olduğunu gösterir — zaman içindeki iyileşmenin somut kanıtı.

Tek Araç, Tam Tablo

Bir dizi noktasal aracın yerini alır — DNS tarayıcı, SSL kontrolcüsü, başlık analizörü, alt alan adı numaralandırıcı, sır tarayıcı, CVE arama.

Ekibinizin kullandığı entegrasyonlarla tam kapsamlı test

Dış taramalar temeldir. Güvenlik programınızın otomatik yüzey taramasının ötesinde ihtiyaç duyduğu gelişmiş yetenekleri de sunarız.

Dahili Ağ Pentesti

Dahili sistemlerinize karşı kimlik doğrulamalı testler, ağ segmentasyonu incelemesi, kablosuz güvenlik ve yanal hareket değerlendirmeleri — dış taramaların dokunmadan bıraktığı dahili tehdit yüzeyini kapsar.

Mobil Uygulama Pentesti

iOS ve Android uygulamalarının OWASP MASVS ile uyumlu testi. Tersine mühendislik analizi, çalışma zamanı enstrümantasyonu, güvenli depolama ve iletim denetimleri, IPC ve deep-link incelemesi.

Tiket Sistemi ve Webhook Entegrasyonları

Bulgular otomatik olarak ekibinizin tiket sistemine yönlendirilir. Webhook, e-posta veya nöbet aracınız üzerinden ciddiyete dayalı uyarılar. Tiketleri düzeltildi olarak işaretlediğinizde otomatik yeniden test tetiklenir.

Manuel Olarak Doğrulanmış Bulgular

Her bulgu size ulaşmadan önce bir insan tarafından manuel olarak doğrulanır. Bir bulgu yanlış pozitif çıkarsa, rapor düzeltilir ve tarama krediniz iade edilir.

Sıkça sorulan sorular

Sızma testi nedir ve neleri kapsar?

Sızma testi (pen testi), dış saldırı yüzeyinizi gerçek bir saldırganın yapacağı gibi araştırma pratiğidir. Tarayıcımız, seçilen derinliğe bağlı olarak üç profilden birini çalıştırır. Passive profili (17 modül) yalnızca okuma amaçlı keşif yapar: DNS, TLS sertifikaları, HTTP başlıkları, CSP, HSTS, DMARC/SPF/DNSSEC, JavaScript incelemesi, clickjacking, CSRF ve dahili IP ifşası. Active profili (44 modül); port taraması, alt alan adı numaralandırması, CMS parmak izi çıkarma, CORS yanlış yapılandırması, WAF tespiti, hız sınırlama ve aktif enjeksiyon testi ekler: SQL enjeksiyonu (error/boolean/time-based blind), yansıtılan XSS (script/attribute/JS/DOM bağlamları), SSTI, LFI, XXE, dosya yükleme kötüye kullanımı, HTTP Request Smuggling (CL.TE / TE.CL / TE.TE) ve SSRF. Deep profili (53 modül) ayrıca tespit edilen yönetici panellerine karşı varsayılan kimlik bilgisi testi, oturum yönetimi analizi, OAuth yanlış yapılandırma testi, IDOR numaralandırması, derinlemesine GraphQL analizi, WebSocket güvenliği, dependency confusion, prototype pollution probeleri ve gelişmiş TLS analizi (SSLv2/DROWN, POODLE, BEAST, SWEET32, FREAK, LOGJAM) ekler.

Sızma testi ne kadara mal olur?

Otomatik dış tarama hizmetimiz, aylık taramalar için €99 / month'den, haftalık için €250 / month'den ve günlük taramalar için €500 / month'den başlar. Her abonelik, her taramadan önce üç tarama profilinden (Passive, Active veya Deep) birini seçmenize izin verir. Tüm fiyatlandırma fiyatlandırma sayfamızda mevcuttur.

Bu, manuel bir sızma testinden nasıl farklı?

Manuel pen testleri proje bazlıdır (bir dış test için tipik olarak €5,000–€20,000+) ve yılda bir veya iki kez gerçekleşir. Hizmetimiz süreklidir — dış saldırı yüzeyiniz tanımlı bir sıklıkta taranır, böylece kod değişiklikleriyle ortaya çıkan yeni güvenlik açıkları aylar içinde değil günler içinde yakalanır. İki yaklaşım birbirini tamamlar: sürekli otomatik kapsama artı periyodik manuel derinlik.

Bir sızma testini ne sıklıkta çalıştırmalıyız?

ISO 27001 ve SOC 2, her ikisi de düzenli güvenlik açığı yönetimi gerektirir — tipik olarak en az ayda bir olarak yorumlanır. Aktif geliştirme ekipleri için, haftalık taramalar gerilemeleri tam bir döngü boyunca yamalanmadan kalmadan önce yakalar. Günlük taramalar, yayınlanan bir kurulumdaki herhangi bir yeni açığın hızlıca belirlenmesi gereken düzenlenmiş sektörlere (PCI DSS, sağlık) uyar.

Tarama sonuçları platformunuzda mı kalır yoksa üçüncü taraflara mı gider?

Tarama sonuçları yalnızca platformumuzda saklanır — hiçbir zaman üçüncü taraf tarayıcı hizmetleri üzerinden yönlendirilmez veya onlarla paylaşılmaz. Bulgular durağan olarak şifrelenir ve yalnızca yetkili kullanıcılarınıza görünür. Bu, ürüne ilk günden itibaren gömülü, bilinçli bir mimari tercihtir.

Bu, hangi uyumluluk çerçevelerine yardımcı olur?

ISO 27001 (A.8.8 güvenlik açığı yönetimi), SOC 2 (güvenlik izleme ve olay analizi için CC7.1 ve CC7.3), OWASP ASVS (uygulama güvenliği doğrulaması) ve PCI DSS (kart sahibi veri ortamı uyumluluğu için düzenli dış güvenlik açığı taraması). Her tarama, bir denetçinin beklediği kanıtla zaman damgalı, dışa aktarılabilir bir PDF raporu üretir.

Kendi alan adınızda deneyin

Giriş yapın, Security Audit sayfasına gidin, URL'nizi girin — ilk bulgularınız dakikalar içinde hazır olur.

Tarifelere bakın    Talep Gönderin

Bilgi İste — Sızma Testi

HIZLI YANIT · 24-48 SAAT

AJAN SOHBETİ
Sistem: Güvenli bağlantı kuruldu. Girdi bekleniyor...