Yapay zeka güvenliğinden pentest'e, OSINT'ten blue team'e — topluluğumuzun yazdığı, derinlemesine, Türkçe siber güvenlik bilgi arşivi.
12 ana alan, 70+ alt başlık. İhtiyacın olan her konu.
Web Uygulaması Güvenlik Duvarları (WAF) modern siteleri koruyan en önemli kalkanlardır. Bu teknik rehberde, bir Red Team operasyonunun başında WAF arkasına gizlenmiş gerçek kaynak IP adreslerinin (Origin IP) tarihsel DNS kayıtları, SSL sertifika şeffaflık logları ve MX kayıtları üzerinden nasıl avlandığını; curl ve /etc/hosts ile WAF'ın nasıl bypass edildiğini ve Blue Team tarafında bu sızıntının nasıl kapatılacağını inceliyoruz.
Redis, in-memory yapısıyla olağanüstü hız sunan bir veri yapısı sunucusudur. Ancak güvenlikten çok performansa odaklanan varsayılan yapısı, yanlış yapılandırıldığında sistemleri saniyeler içinde tehlikeye atabilir. Bu rehberde Redis'in temel mimarisini, yaygın sömürü senaryolarını (SSH key ile RCE, SSRF ile iç ağdan erişim) ve sunucunuzu bind, ACL, komut yeniden adlandırma ve TLS ile nasıl sıkılaştıracağınızı inceliyoruz.
IoT cihazlarının güvenliği yazılım katmanında başlamaz. Bu yazıda donanım arayüzlerinden (UART/JTAG/SPI) firmware çıkarımını, imajın Binwalk ile ayrıştırılmasını, QEMU ile mimari çapraz emülasyonu (MIPS/ARM) ve ayağa kaldırılan web servislerindeki zafiyet (Command Injection, Buffer Overflow) analizini uçtan uca inceliyoruz.
Büyük Dil Modelleri artık dosya okuyabilen, araç kullanabilen sistemlere dönüştü; ancak doğal dili yorumlama biçimleri saldırganların modeli manipüle etmesine olanak tanıyor. Bu yazıda Prompt Injection'ın ne olduğunu, türlerini (direct, indirect, multi-turn, jailbreak), AI Agent ve RAG sistemlerindeki artan riskini ve katmanlı savunma yaklaşımlarını inceliyoruz.
Elinizdeki router, IP kamera ya da akıllı priz, siz fişe takmadan önce bile bir yazılım çalıştırıyor: firmware. Bu yazıda firmware'in ne olduğunu, bir cihazın hangi katmanlardan (bootloader, çekirdek, sürücüler, dosya sistemi, uygulama) oluştuğunu ve bu katmanlara bakmak için kullanılan temel araçları (Binwalk, FMK, QEMU) anlatıyoruz. Bu, firmware analizi ve donanım güvenliği serisinin ilk adımı.
Bir dosyanın zararlı olup olmadığını anlamak her zaman antivirüs veya hash kontrolü yapmak kadar basit değil. Dosya üzerinde yapılan küçük değişiklikler bile klasik imza tabanlı tespit mekanizmalarını etkisiz hale getirebiliyor. Bu yazıda, YARA'nın ne olduğunu, neden ihtiyaç duyulduğunu ve temel olarak nasıl çalıştığını inceliyoruz.
APK analizi, Android uygulamalarının güvenliğini değerlendirmek için kullanılan önemli bir yöntemdir. Statik ve dinamik analiz teknikleri sayesinde uygulamaların davranışları incelenebilir. OWASP MASVS ise mobil uygulamaların güvenlik gereksinimlerini değerlendirmek için kullanılan uluslararası bir standarttır.