Sızma Testi Hizmetleri
Web siteniz ve altyapınız için gömülü sürekli dış güvenlik testi. Alan adınızı girin, Scan'e tıklayın, harekete geçebileceğiniz önceliklendirilmiş bir güvenlik raporu alın.
Güvenlik durumunuzun net bir tablosu
Herkese açık altyapınızı bir saldırganın yapacağı gibi araştırır, ardından size neyin düzeltileceğine dair net, sıralanmış bir liste veririz. Her sorun somut kanıt, bir ciddiyet puanı ve adım adım düzeltme rehberliğiyle gelir.
Canlı Güvenlik Puanı
Her taramada güncellenen, maruziyetinizin her zaman güncel bir görünümünü veren canlı bir güvenlik durumu puanı.
Ciddiyet Sıralamaları
Bulgular Kritik, Yüksek, Orta, Düşük, Bilgi olarak sıralanır — böylece önce tam olarak neyi düzelteceğinizi bilirsiniz.
Sade Dilde Açıklamalar
Her sorunun ve nasıl düzeltileceğinin net açıklamaları — somut, adım adım düzeltme rehberliğiyle sade bir dille yazılır.
Yapay Zeka Yönetici Özeti
Paydaşlar ve yönetim kurulu raporları için uygun, yapay zeka tarafından üretilen bir özet — teknik bulgular iş diline çevrilir.
Denetime Hazır PDF Raporları
Bulgu kanıtı ve düzeltme durumuna sahip dışa aktarılabilir PDF raporları — bir denetçinin veya uyumluluk incelemesinin tam olarak beklediği şey.
Tarama Karşılaştırmaları
Zaman içindeki ilerlemeyi kanıtlayabilmeniz için yan yana tarama karşılaştırmaları — ne düzeltildi, ne yeni, ne geriledi.
Düzeltme İş Akışı
Kimin neyi ne zaman düzelttiğini takip etmek için denetim izniz için notlar ve çözüm tarihleriyle yerleşik bir düzeltme iş akışı.
Neyi kontrol ediyoruz
Kapsam, tarama derinliğiyle genişler — Passive araştırma yapmadan okur, Active saldırı yüzeyi numaralandırması ekler, Deep kapsamlı şifreleme ve enjeksiyon analizi ekler.
Alan Adı ve DNS Sağlığı
Kayıt, ad sunucuları, SPF/DKIM/DMARC e-posta güvenliği ve sertifika otoritesi bağımlılığı.
Ağ Açığı
Saldırganlara sürüm ve yapılandırma ayrıntılarını ifşa eden açık portlar, açık servisler ve banner sızıntıları.
TLS ve Şifreleme
Tüm uç noktalarda sertifika geçerliliği, zayıf protokoller, şifre paketi zayıflıkları ve HSTS durumu.
Güvenlik Başlıkları
HSTS, CSP, frame-options, content-type-options ve HTTP yanıt güvenlik başlıklarının tam seti.
Web Uygulaması Zayıflıkları
Açık yönetici yolları, kaynak kontrol sızıntıları, hata ayıklama sayfaları, açık yönlendirmeler ve host-header enjeksiyon güvenlik açıkları.
JavaScript Sırları
Ön uç paketinize yanlışlıkla dahil edilmiş sabit kodlanmış API anahtarları, bulut kimlik bilgileri ve dahili URL'ler. Geçmiş anlık görüntüleri de tararız.
CMS'e Özgü Sorunlar
WordPress, Drupal, Joomla ve Magento kurulumları için bilinen güvenlik açığına sahip eklentiler ve eski çekirdekler.
API Açığı
Üretimde bırakılmış Swagger ve GraphQL uç noktaları, etkin introspection ve kimlik doğrulaması olmayan API yüzeyi.
Bulut Depolama
Markanıza bağlı, yanlışlıkla herkese açık S3, GCS ve Azure kovaları (buckets) — veri ihlallerinin yaygın bir kaynağı.
Alt Alan Adı Ele Geçirme Riski
Sahiplenilmemiş servisleri gösteren sarkan DNS kayıtları — saldırganların markanızı taklit etmek için kullandığı bir vektör.
CORS ve JWT Kusurları
Joker karakterli CORS kaynakları, tehlikeli JWT algoritma seçimleri ve kimlik doğrulama yapılandırma hataları.
Bilinen CVE'ler
Tespit ettiğimiz yazılım sürümlerine göre otomatik olarak ilişkilendirilir, en güncel güvenlik açığı veritabanlarıyla çapraz kontrol edilir.
CORS Yanlış Yapılandırması
Active ve Deep — keyfi origin yansımasını, null origin atlatmayı ve CORS başlıkları aracılığıyla kimlik bilgisi sızıntısını tespit eder.
CRLF Enjeksiyonu
Active ve Deep — URL yolu ve sorgu dizesi parametreleri aracılığıyla başlık enjeksiyonunu test eder.
Önbellek Zehirlenmesi
Active ve Deep — ikinci istekte önbellek HIT ile doğrulanan anahtarsız başlık yansımasını tespit eder.
WAF Tespiti
Active ve Deep — saldırı deseni probeleri aracılığıyla Cloudflare, Sucuri, F5, Imperva, Akamai veya bilinmeyen bir WAF'ın parmak izini çıkarır.
Hız Sınırlama
Active ve Deep — giriş ve API uç noktalarını eksik hız sınırlama uygulaması için test eder.
SSRF Probu
Active ve Deep — sunucu tarafı istek sahteciliğini (SSRF) tespit etmek için URL benzeri parametrelere ve başlıklara bulut IMDS URL'lerini (AWS, GCP, Azure) ve loopback adreslerini enjekte eder.
HTML ve İçerik Enjeksiyonu
Active ve Deep — URL parametrelerini ve gövde değerlerini yansıtılan HTML enjeksiyonu, özellik enjeksiyonu, CSS enjeksiyonu ve JavaScript bağlamı enjeksiyonu için test eder.
Derinlemesine TLS Analizi
Yalnızca Deep — tam şifre paketi analizi: SSLv2/DROWN, SSLv3/POODLE, BEAST, SWEET32 (3DES), FREAK/EXPORT, LOGJAM (DHE-EXPORT), NULL şifre desteği ve Perfect Forward Secrecy eksikliği.
SQL Enjeksiyonu
Active ve Deep — URL parametreleri, form alanları, başlıklar ve JSON gövde değerleri genelinde error-based, boolean-blind ve time-based blind SQLi probeleri.
Siteler Arası Betik Çalıştırma (XSS)
Active ve Deep — script etiketi, özellik kırılması, JavaScript bağlamı ve DOM sink enjeksiyon vektörleri genelinde yansıtılan XSS testi.
Şablon Enjeksiyonu (SSTI)
Active ve Deep — Jinja2, Twig, Freemarker, ERB ve Pug şablon motorları için sunucu tarafı şablon enjeksiyon probeleri.
Yerel Dosya Dahil Etme (LFI)
Active ve Deep — URL parametreleri ve başlıklar aracılığıyla path traversal ve LFI probeleri; /etc/passwd, web sunucu yapılandırmaları ve uygulama kaynak dosyalarının okunmasını tespit eder.
XML Harici Varlığı (XXE)
Active ve Deep — XML kabul eden uç noktalarda XXE enjeksiyonu, dosya alma, DTD üzerinden SSRF ve bant dışı (out-of-band) sızdırma testi.
Dosya Yükleme Kötüye Kullanımı
Active ve Deep — yükleme uç noktalarını betik uzantısı atlatma, çift uzantılı yükleme ve MIME türü atlatma için test eder; SPA catch-all rotalarında yanlış pozitif olmadan RCE riskini doğrulamak için almayı onaylar.
HTTP Request Smuggling
Active ve Deep — CL.TE, TE.CL ve TE.TE desenkronizasyon probeleri. Desenkronizasyonu doğrulamak ve yanlış pozitifleri en aza indirmek için kanarya isteklerine karşı temel farkı alınır.
Varsayılan Kimlik Bilgileri
Yalnızca Deep — tespit edilen yönetici panellerini (Jenkins, phpMyAdmin, Grafana, Adminer, Kibana, Tomcat Manager, Airflow, Traefik, RabbitMQ) varsayılan veya zayıf kimlik bilgisi kabulü için test eder.
Oturum Yönetimi
Yalnızca Deep — cookie entropisini, Secure/HttpOnly/SameSite bayrağı varlığını, oturum token tahmin edilebilirliğini ve fixation riskini analiz eder.
OAuth Yanlış Yapılandırması
Yalnızca Deep — OAuth akışlarını eksik state parametresi (CSRF), açık redirect_uri ve yetersiz redirect-URI doğrulaması için test eder.
Güvensiz Doğrudan Nesne Referansları (IDOR)
Yalnızca Deep — sıralı ID manipülasyonu, UUID tahmini ve yatay ayrıcalık yükseltme probeleri kullanarak API uç noktalarında IDOR numaralandırması.
Derinlemesine GraphQL Analizi
Yalnızca Deep — introspection kötüye kullanımı, toplu sorgu güçlendirmesi, sorgu derinliği ve karmaşıklık sömürüsü ve alan düzeyinde yetkilendirme probeleri.
WebSocket Güvenliği
Yalnızca Deep — Origin başlığı doğrulaması, siteler arası WebSocket ele geçirme (CSWSH) ve tespit edilen WebSocket uç noktalarında mesaj enjeksiyon probeleri.
Dependency Confusion
Yalnızca Deep — tedarik zinciri ele geçirmesi için herkese açık kayıt defterlerinde işgal edilebilecek açığa çıkmış paket manifest dosyalarını ve dahili paket adlarını tespit eder.
Prototype Pollution
Yalnızca Deep — sorgu parametreleri ve JSON gövde değerleri aracılığıyla istemci tarafı Prototype Pollution probeleri, DOM tabanlı XSS'e gadget zincirlemesi için test eder.
Aylık
Seçtiğiniz profil genelinde ayda 1 tarama. Tam OWASP bulguları, CVSS puanları, PDF rapor, pano erişimi.
En uygun: aylık sürüm döngüsüne sahip ekipler
Haftalık
Haftada 1 tarama — her sürüm arasındaki gerilemeleri yakalayın. Tarama başına PDF, gerileme fark görünümü, pano erişimi.
En uygun: haftalık devreye alan veya CI/CD pipeline'ları çalıştıran ekipler
Günlük
Sürekli izleme için günde 1 tarama. Öncelikli bulgu uyarıları, gerileme fark görünümü, tarama başına PDF, pano erişimi.
En uygun: günde birden çok kez devreye alan yüksek hızlı ekipler
Uyumluluk için kuruldu
Her tarama, bir denetçinin beklediği belgeyi üretir — zaman damgalı, kime ait olduğu belirlenebilir ve dışa aktarılabilir. Bulgular, notlar ve çözüm tarihleriyle belgelenmiş bir düzeltme iş akışından geçer.
ISO/IEC 27001
Kontrol A.8.8'i kapsayan, belgelenmiş bir düzeltme iş akışı ve çözüm tarihleriyle güvenlik açığı yönetimi kanıtı.
SOC 2
CC7.1 için güvenlik açığı izleme kanıtı ve CC7.3 için güvenlik olayı analizi — Type I veya Type II denetiminizin tam olarak ihtiyaç duyduğu şey.
OWASP ASVS
OWASP Application Security Verification Standard gereksinimleriyle uyumlu bağımsız doğrulama kayıtları.
PCI DSS
Kart sahibi veri ortamı uyumluluğu için sürekli güvenlik açığı yönetimini gösteren düzenli dış tarama kanıtı.
Önce gizlilik
Tarama sonuçları yalnızca platformumuzda saklanır — hiçbir zaman üçüncü taraf tarayıcı hizmetleri üzerinden yönlendirilmez veya onlarla paylaşılmaz. Bulgular durağan olarak şifrelenir ve yalnızca yetkili kullanıcılarınıza görünür.
Müşteriler neden bizi seçiyor
Sıfır Kurulum
Bir alan adı yazın, Scan'e tıklayın. Tamamen ajansız ve kendi kendine yeterli — tek bir URL'den çalışır hale gelir.
Üçüncü Taraf Tarayıcı Yok
Taramalar platformumuzda çalışır ve sonuçlar orada kalır — hiçbir zaman dış tarayıcı hizmetlerine gönderilmez veya üçüncü taraflarla paylaşılmaz.
Her Zaman Güncel
İstediğiniz zaman tarayın — devreye almadan önce, sonra, bir takvimde. Taramalar talep üzerine anında çalışır, sonuçlar dakikalar içinde mevcut olur.
Paydaşlara Hazır
Yapay zeka yönetici özeti, siz yazmadan teknik bulguları iş diline çevirir.
İlerlemeyi Takip Edin
Taramalar arası karşılaştırma, neyi düzelttiğinizi ve neyin yeni olduğunu gösterir — zaman içindeki iyileşmenin somut kanıtı.
Tek Araç, Tam Tablo
Bir dizi noktasal aracın yerini alır — DNS tarayıcı, SSL kontrolcüsü, başlık analizörü, alt alan adı numaralandırıcı, sır tarayıcı, CVE arama.
Ekibinizin kullandığı entegrasyonlarla tam kapsamlı test
Dış taramalar temeldir. Güvenlik programınızın otomatik yüzey taramasının ötesinde ihtiyaç duyduğu gelişmiş yetenekleri de sunarız.
Dahili Ağ Pentesti
Dahili sistemlerinize karşı kimlik doğrulamalı testler, ağ segmentasyonu incelemesi, kablosuz güvenlik ve yanal hareket değerlendirmeleri — dış taramaların dokunmadan bıraktığı dahili tehdit yüzeyini kapsar.
Mobil Uygulama Pentesti
iOS ve Android uygulamalarının OWASP MASVS ile uyumlu testi. Tersine mühendislik analizi, çalışma zamanı enstrümantasyonu, güvenli depolama ve iletim denetimleri, IPC ve deep-link incelemesi.
Tiket Sistemi ve Webhook Entegrasyonları
Bulgular otomatik olarak ekibinizin tiket sistemine yönlendirilir. Webhook, e-posta veya nöbet aracınız üzerinden ciddiyete dayalı uyarılar. Tiketleri düzeltildi olarak işaretlediğinizde otomatik yeniden test tetiklenir.
Manuel Olarak Doğrulanmış Bulgular
Her bulgu size ulaşmadan önce bir insan tarafından manuel olarak doğrulanır. Bir bulgu yanlış pozitif çıkarsa, rapor düzeltilir ve tarama krediniz iade edilir.
Sıkça sorulan sorular
Sızma testi nedir ve neleri kapsar?
Sızma testi (pen testi), dış saldırı yüzeyinizi gerçek bir saldırganın yapacağı gibi araştırma pratiğidir. Tarayıcımız, seçilen derinliğe bağlı olarak üç profilden birini çalıştırır. Passive profili (17 modül) yalnızca okuma amaçlı keşif yapar: DNS, TLS sertifikaları, HTTP başlıkları, CSP, HSTS, DMARC/SPF/DNSSEC, JavaScript incelemesi, clickjacking, CSRF ve dahili IP ifşası. Active profili (44 modül); port taraması, alt alan adı numaralandırması, CMS parmak izi çıkarma, CORS yanlış yapılandırması, WAF tespiti, hız sınırlama ve aktif enjeksiyon testi ekler: SQL enjeksiyonu (error/boolean/time-based blind), yansıtılan XSS (script/attribute/JS/DOM bağlamları), SSTI, LFI, XXE, dosya yükleme kötüye kullanımı, HTTP Request Smuggling (CL.TE / TE.CL / TE.TE) ve SSRF. Deep profili (53 modül) ayrıca tespit edilen yönetici panellerine karşı varsayılan kimlik bilgisi testi, oturum yönetimi analizi, OAuth yanlış yapılandırma testi, IDOR numaralandırması, derinlemesine GraphQL analizi, WebSocket güvenliği, dependency confusion, prototype pollution probeleri ve gelişmiş TLS analizi (SSLv2/DROWN, POODLE, BEAST, SWEET32, FREAK, LOGJAM) ekler.
Sızma testi ne kadara mal olur?
Otomatik dış tarama hizmetimiz, aylık taramalar için €99 / month'den, haftalık için €250 / month'den ve günlük taramalar için €500 / month'den başlar. Her abonelik, her taramadan önce üç tarama profilinden (Passive, Active veya Deep) birini seçmenize izin verir. Tüm fiyatlandırma fiyatlandırma sayfamızda mevcuttur.
Bu, manuel bir sızma testinden nasıl farklı?
Manuel pen testleri proje bazlıdır (bir dış test için tipik olarak €5,000–€20,000+) ve yılda bir veya iki kez gerçekleşir. Hizmetimiz süreklidir — dış saldırı yüzeyiniz tanımlı bir sıklıkta taranır, böylece kod değişiklikleriyle ortaya çıkan yeni güvenlik açıkları aylar içinde değil günler içinde yakalanır. İki yaklaşım birbirini tamamlar: sürekli otomatik kapsama artı periyodik manuel derinlik.
Bir sızma testini ne sıklıkta çalıştırmalıyız?
ISO 27001 ve SOC 2, her ikisi de düzenli güvenlik açığı yönetimi gerektirir — tipik olarak en az ayda bir olarak yorumlanır. Aktif geliştirme ekipleri için, haftalık taramalar gerilemeleri tam bir döngü boyunca yamalanmadan kalmadan önce yakalar. Günlük taramalar, yayınlanan bir kurulumdaki herhangi bir yeni açığın hızlıca belirlenmesi gereken düzenlenmiş sektörlere (PCI DSS, sağlık) uyar.
Tarama sonuçları platformunuzda mı kalır yoksa üçüncü taraflara mı gider?
Tarama sonuçları yalnızca platformumuzda saklanır — hiçbir zaman üçüncü taraf tarayıcı hizmetleri üzerinden yönlendirilmez veya onlarla paylaşılmaz. Bulgular durağan olarak şifrelenir ve yalnızca yetkili kullanıcılarınıza görünür. Bu, ürüne ilk günden itibaren gömülü, bilinçli bir mimari tercihtir.
Bu, hangi uyumluluk çerçevelerine yardımcı olur?
ISO 27001 (A.8.8 güvenlik açığı yönetimi), SOC 2 (güvenlik izleme ve olay analizi için CC7.1 ve CC7.3), OWASP ASVS (uygulama güvenliği doğrulaması) ve PCI DSS (kart sahibi veri ortamı uyumluluğu için düzenli dış güvenlik açığı taraması). Her tarama, bir denetçinin beklediği kanıtla zaman damgalı, dışa aktarılabilir bir PDF raporu üretir.
Özel Sızma Testi Hizmetlerini İnceleyin
Güvenlik Açığı Değerlendirmesi Hizmetleri
Dış saldırı yüzeyinizin yapılandırılmış değerlendirmesi — sıralanmış bulgular, kanıt ve düzeltme rehberliği.
Etik Hackleme Hizmetleri
Sertifikalı test uzmanları tarafından yürütülen yetkili saldırgan testi — ağ, web uygulaması ve sosyal mühendislik.
Pentest as a Service
Abonelik modelinde sürekli test — tek seferlik proje planlaması olmadan her zaman güncel bulgular.
Kendi alan adınızda deneyin
Giriş yapın, Security Audit sayfasına gidin, URL'nizi girin — ilk bulgularınız dakikalar içinde hazır olur.
Tarifelere bakın Talep Gönderin