Yapay zeka güvenliğinden pentest'e, OSINT'ten blue team'e — topluluğumuzun yazdığı, derinlemesine, Türkçe siber güvenlik bilgi arşivi.
12 ana alan, 70+ alt başlık. İhtiyacın olan her konu.
Dependency confusion, bir kuruluşun özel (private) paket isimlerini bilen bir saldırganın aynı ismi yüksek sürüm numarasıyla public registry'ye (npm, PyPI, RubyGems) yüklemesiyle paket yöneticisinin kötü niyetli sürümü çözümlemesidir. Alex Birsan 2021'de bu teknikle Apple, Microsoft, PayPal dahil 35+ şirkete sızarak 130.000 dolardan fazla ödül kazandı; PyTorch ise Aralık 2022'de aynı sınıf saldırıya maruz kaldı. Savunma tek bir yapılandırma değil, scoped namespace, isim rezervasyonu, lockfile+hash, tek-kaynak registry ve SCA'dan oluşan katmanlı bir modeldir.
GraphQL, istemciye sorgu esnekliği verirken introspection ile şema ifşası, derin/döngüsel sorgularla DoS, alias/batching ile rate-limit atlatma ve alan düzeyi yetkilendirme boşlukları (BOLA/IDOR) gibi REST'te görmediğimiz saldırı yüzeyleri açar. Savunma tek bir ayarla değil; introspection kısıtlaması, sorgu derinliği/karmaşıklık limiti, çözücü seviyesinde yetkilendirme ve persisted queries gibi katmanların birlikte kurulmasıyla sağlanır. Bu yazı her zafiyeti somut sorgu örnekleriyle gösterir ve doğrulanmış CVE'lerle savunma reçetesini verir.
Güvensiz deserializasyon, uygulamanın saldırgan kontrolündeki seri veriyi doğrulamadan nesneye dönüştürmesidir; native serileştirme formatları (Java ObjectInputStream, Python pickle, PHP unserialize, .NET BinaryFormatter) deserializasyon sırasında sınıfları örnekler ve metotları tetikler, bu da mevcut kütüphanelerdeki "gadget" sınıfları zincirleyerek uzaktan kod çalıştırmaya (RCE) yol açar. Savunmanın temeli güvenilmez veriyi hiç deserialize etmemek, JSON gibi veri-only formatlara geçmek, kaçınılmazsa sınıf allowlist filtreleri ve imzalama uygulamaktır.
JWT saldırılarının neredeyse tamamı tek bir kök nedene dayanır: sunucu, imzayı doğrulayacağı algoritmayı ve anahtarı token'ın saldırgan kontrollü header'ından okur. Bu yazı alg:none atlatma, RS256→HS256 anahtar karışıklığı, zayıf secret brute-force ve jwk/jku/kid header enjeksiyonunu somut kod ve komut örnekleriyle çözümler; ardından algoritma allowlist'i, sabit güven çıpası ve kid sanitizasyonu ile katmanlı savunmayı gösterir.
Kubernetes'te cluster ele geçirmenin baskın yolu bir CVE değil, yanlış yapılandırmadır: aşırı izinli RBAC, privileged/hostPath pod'ları, açık kubelet ve etcd servisleri ve ağ segmentasyonu eksikliği. Bu yazı tek bir container'dan node'a, oradan tüm cluster'a uzanan saldırı zincirini adım adım gösterir; ardından Pod Security Standards, least-privilege RBAC, seccomp/AppArmor ve default-deny NetworkPolicy ile bu zinciri hangi noktada kırabileceğinizi kanıtlarıyla ele alır.
SQL Injection, kullanıcı girdisinin doğrudan veritabanı sorgusuna yapıştırıldığı her noktada veritabanının çalınmasına, silinmesine veya değiştirilmesine yol açan klasik ama hâlâ ölümcül bir web zafiyetidir. Bu yazıda kör (blind) SQLi'nin zaman (time-based) ve mantık (boolean-based) tabanlı varyasyonlarını, hata tabanlı (error-based) sömürüyü ve Burp Suite ile SQLMap'in pratik kullanımını laboratuvar notlarımdan yola çıkarak ele alıyorum.
Web Uygulaması Güvenlik Duvarları (WAF) modern siteleri koruyan en önemli kalkanlardır. Bu teknik rehberde, bir Red Team operasyonunun başında WAF arkasına gizlenmiş gerçek kaynak IP adreslerinin (Origin IP) tarihsel DNS kayıtları, SSL sertifika şeffaflık logları ve MX kayıtları üzerinden nasıl avlandığını; curl ve /etc/hosts ile WAF'ın nasıl bypass edildiğini ve Blue Team tarafında bu sızıntının nasıl kapatılacağını inceliyoruz.
AltaySec Arşiv, yapay zeka güvenliğinden pentest'e, OSINT'ten blue team'e kadar geniş bir alanda topluluğun yazdığı; Türkçe, ücretsiz ve derinlemesine bir siber güvenlik bilgi arşividir.
Evet. Arşivdeki tüm içerikler Türkçe, ücretsiz ve topluluk tarafından yazılır.
Arşiv, siber güvenlik topluluğu tarafından birlikte yazılır; uzmanlar kendi alanlarında Türkçe literatüre yazı katkısı verir.
İçerikler 12 ana kategori ve 70+ alt başlık altında düzenlenir; yapay zeka güvenliği, pentest, OSINT, blue team ve malware analizi gibi alanları kapsar.
Katıl sayfasındaki başvuru formunu doldurursun, ekip seninle iletişime geçer, uzmanlık alanını ve ilk yazı fikrini konuşursunuz; yazını markdown olarak yazıp gönderirsin, editör onayladıktan sonra yayınlanır.