Türkçe · Ücretsiz · Topluluk

Türkiye'nin Siber Güvenlik Kütüphanesi

Yapay zeka güvenliğinden pentest'e, OSINT'ten blue team'e — topluluğumuzun yazdığı, derinlemesine, Türkçe siber güvenlik bilgi arşivi.

37
Yazı
12
Kategori
16
Yazar

Kategoriler

12 ana alan, 70+ alt başlık. İhtiyacın olan her konu.

AI / LLM Security
Yapay zeka ve büyük dil modeli güvenliği. Prompt injection, jailbreak, AI agent, RAG, AI red teaming.
Prompt InjectionJailbreakAI Agent / MCPRAG Security+6
11 yazıTümünü gör →
Web & API Security
Web uygulama ve API güvenliği. OWASP Top 10, injection saldırıları, authentication, business logic.
OWASP Top 10REST / GraphQL / gRPCAuthentication & SessionSSRF / SQLi / XSS / CSRF+2
3 yazıTümünü gör →
Mobile Security
Android ve iOS güvenliği. APK analizi, MASVS, mobil API, mobil malware.
Android (APK, MASVS)iOSMobil APIMobil Malware / RAT
1 yazıTümünü gör →
Network & Infrastructure
Ağ ve altyapı pentesti. Active Directory, wireless, lateral movement, pivoting.
Network PentestWireless (WiFi, BLE)Active DirectoryLateral Movement / Pivoting+1
3 yazıTümünü gör →
Cloud Security
Bulut güvenliği. AWS, Azure, GCP, Kubernetes, container ve cloud AI servisleri.
AWSAzureGCPKubernetes / Container+2
4 yazıTümünü gör →
IoT / OT / Embedded
Gömülü sistem güvenliği. Firmware analizi, hardware hacking, SCADA/ICS, otomotiv.
Firmware AnalysisHardware Hacking (UART, JTAG)SCADA / PLC / ICSOtomotiv (CAN bus)+1
2 yazıTümünü gör →
OSINT & Threat Intel
Açık kaynak istihbarat ve tehdit istihbaratı. OSINT, sosyal mühendislik, dark web, CTI.
Açık Kaynak İstihbaratSosyal MühendislikDark WebCyber Threat Intelligence+2
4 yazıTümünü gör →
Malware & Reverse Engineering
Zararlı yazılım analizi ve tersine mühendislik. Static/dynamic analiz, Yara, C2 frameworks.
Static / Dynamic AnalizYara RulesCrypter / PackerAnti-Debug / Anti-VM+1
1 yazıTümünü gör →
Blue Team & DFIR
Savunma ve adli bilişim. SOC, SIEM, threat hunting, detection engineering, DFIR.
SOCSIEM (Splunk, Elastic, Wazuh)EDR / XDRThreat Hunting+3
3 yazıTümünü gör →
Red Team Operations
Saldırı operasyonları. Initial access, persistence, privilege escalation, adversary emulation.
Initial AccessPersistencePrivilege EscalationDefense Evasion+2
0 yazıTümünü gör →
Cryptography & Privacy
Kriptografi ve mahremiyet. TLS/PKI, post-quantum, smart contract, steganografi.
Klasik KriptografiTLS / PKIPost-QuantumSmart Contract / Blockchain+2
1 yazıTümünü gör →
Career & Eğitim
Kariyer ve eğitim. Sertifika rehberleri, mülakat hazırlık, sektör analizleri, compliance.
Sertifika Rehberleri (OSCP, CEH)Mülakat HazırlıkSektör AnalizleriMaaş / Kariyer Yolları+2
1 yazıTümünü gör →

Son Eklenenler

Write-upCloud Security

Dependency Confusion ve Yazılım Tedarik Zinciri Saldırıları

Dependency confusion, bir kuruluşun özel (private) paket isimlerini bilen bir saldırganın aynı ismi yüksek sürüm numarasıyla public registry'ye (npm, PyPI, RubyGems) yüklemesiyle paket yöneticisinin kötü niyetli sürümü çözümlemesidir. Alex Birsan 2021'de bu teknikle Apple, Microsoft, PayPal dahil 35+ şirkete sızarak 130.000 dolardan fazla ödül kazandı; PyTorch ise Aralık 2022'de aynı sınıf saldırıya maruz kaldı. Savunma tek bir yapılandırma değil, scoped namespace, isim rezervasyonu, lockfile+hash, tek-kaynak registry ve SCA'dan oluşan katmanlı bir modeldir.

AltaySec·10 dk·26 Ağustos 2026
Öne Çıkan
Bulut güvenliği. AWS, Azure, GCP, Kubernetes, container ve cloud AI servisleri.
Write-upweb-application

GraphQL Güvenliği: Introspection, Batching ve Yetkilendirme

GraphQL, istemciye sorgu esnekliği verirken introspection ile şema ifşası, derin/döngüsel sorgularla DoS, alias/batching ile rate-limit atlatma ve alan düzeyi yetkilendirme boşlukları (BOLA/IDOR) gibi REST'te görmediğimiz saldırı yüzeyleri açar. Savunma tek bir ayarla değil; introspection kısıtlaması, sorgu derinliği/karmaşıklık limiti, çözücü seviyesinde yetkilendirme ve persisted queries gibi katmanların birlikte kurulmasıyla sağlanır. Bu yazı her zafiyeti somut sorgu örnekleriyle gösterir ve doğrulanmış CVE'lerle savunma reçetesini verir.

AltaySec·10 dk·26 Ağustos 2026
Write-upweb-application

Güvensiz Deserializasyon: Nesne Enjeksiyonundan RCE'ye

Güvensiz deserializasyon, uygulamanın saldırgan kontrolündeki seri veriyi doğrulamadan nesneye dönüştürmesidir; native serileştirme formatları (Java ObjectInputStream, Python pickle, PHP unserialize, .NET BinaryFormatter) deserializasyon sırasında sınıfları örnekler ve metotları tetikler, bu da mevcut kütüphanelerdeki "gadget" sınıfları zincirleyerek uzaktan kod çalıştırmaya (RCE) yol açar. Savunmanın temeli güvenilmez veriyi hiç deserialize etmemek, JSON gibi veri-only formatlara geçmek, kaçınılmazsa sınıf allowlist filtreleri ve imzalama uygulamaktır.

AltaySec·10 dk·26 Ağustos 2026
Write-upweb-application

JWT Güvenliği: Token Saldırıları ve Savunma

JWT saldırılarının neredeyse tamamı tek bir kök nedene dayanır: sunucu, imzayı doğrulayacağı algoritmayı ve anahtarı token'ın saldırgan kontrollü header'ından okur. Bu yazı alg:none atlatma, RS256→HS256 anahtar karışıklığı, zayıf secret brute-force ve jwk/jku/kid header enjeksiyonunu somut kod ve komut örnekleriyle çözümler; ardından algoritma allowlist'i, sabit güven çıpası ve kid sanitizasyonu ile katmanlı savunmayı gösterir.

AltaySec·9 dk·26 Ağustos 2026
Write-upCloud Security

Kubernetes Güvenliği: RBAC, Pod Escape ve Sertleştirme

Kubernetes'te cluster ele geçirmenin baskın yolu bir CVE değil, yanlış yapılandırmadır: aşırı izinli RBAC, privileged/hostPath pod'ları, açık kubelet ve etcd servisleri ve ağ segmentasyonu eksikliği. Bu yazı tek bir container'dan node'a, oradan tüm cluster'a uzanan saldırı zincirini adım adım gösterir; ardından Pod Security Standards, least-privilege RBAC, seccomp/AppArmor ve default-deny NetworkPolicy ile bu zinciri hangi noktada kırabileceğinizi kanıtlarıyla ele alır.

AltaySec·10 dk·26 Ağustos 2026
Teknik RehberWeb & API Security

SQL Injection Nedir? Veritabanı Nasıl Manipüle Edilir?

SQL Injection, kullanıcı girdisinin doğrudan veritabanı sorgusuna yapıştırıldığı her noktada veritabanının çalınmasına, silinmesine veya değiştirilmesine yol açan klasik ama hâlâ ölümcül bir web zafiyetidir. Bu yazıda kör (blind) SQLi'nin zaman (time-based) ve mantık (boolean-based) tabanlı varyasyonlarını, hata tabanlı (error-based) sömürüyü ve Burp Suite ile SQLMap'in pratik kullanımını laboratuvar notlarımdan yola çıkarak ele alıyorum.

Yaren Canlı·7 dk·15 Ağustos 2026
Teknik RehberOSINT & Threat Intel

WAF Arkasındaki Maskeyi Düşürmek: Gerçek IP Adresi Avcılığı

Web Uygulaması Güvenlik Duvarları (WAF) modern siteleri koruyan en önemli kalkanlardır. Bu teknik rehberde, bir Red Team operasyonunun başında WAF arkasına gizlenmiş gerçek kaynak IP adreslerinin (Origin IP) tarihsel DNS kayıtları, SSL sertifika şeffaflık logları ve MX kayıtları üzerinden nasıl avlandığını; curl ve /etc/hosts ile WAF'ın nasıl bypass edildiğini ve Blue Team tarafında bu sızıntının nasıl kapatılacağını inceliyoruz.

Adnan Enes Kaya·6 dk·26 Haziran 2026

Sıkça Sorulan Sorular

AltaySec Arşiv nedir?

AltaySec Arşiv, yapay zeka güvenliğinden pentest'e, OSINT'ten blue team'e kadar geniş bir alanda topluluğun yazdığı; Türkçe, ücretsiz ve derinlemesine bir siber güvenlik bilgi arşividir.

Arşivdeki içerikler ücretsiz mi?

Evet. Arşivdeki tüm içerikler Türkçe, ücretsiz ve topluluk tarafından yazılır.

Arşivi kimler yazıyor?

Arşiv, siber güvenlik topluluğu tarafından birlikte yazılır; uzmanlar kendi alanlarında Türkçe literatüre yazı katkısı verir.

Arşiv hangi konuları kapsıyor?

İçerikler 12 ana kategori ve 70+ alt başlık altında düzenlenir; yapay zeka güvenliği, pentest, OSINT, blue team ve malware analizi gibi alanları kapsar.

Nasıl yazar olabilir, katkı verebilirim?

Katıl sayfasındaki başvuru formunu doldurursun, ekip seninle iletişime geçer, uzmanlık alanını ve ilk yazı fikrini konuşursunuz; yazını markdown olarak yazıp gönderirsin, editör onayladıktan sonra yayınlanır.