cybersecurity yazıları
cybersecurity konusunda 43 yazı. Kamuya açık kaynaklar ve kendi test laboratuvarımdan notlar.
JSON Paketlerinin Arasına Gizlenen Sessiz Tehlike: API Mantık Hataları ve Mass Assignment
Eskiden bir ' OR 1=1 -- yazar, SQL veritabanının kapısını tıklatırdık. Şimdi devir değişti. Artık her yer API, her yer JSON. Peki bu modern mimaride yaptığımız en büyük mantık hatası ne?
Kodu Sen Yazdın Ama Kimin Omzunda Yükseliyorsun? Tedarik Zinciri Kabusu
Artık kimse sadece kendi yazdığı kodun güvenliğinden sorumlu değil. Kullandığın o masum kütüphane, şirketinin anahtarlarını arka kapıdan birilerine servis ediyor olabilir mi? Tedarik zinciri saldırılarını ve korunma yollarını konuşuyoruz.
Cebimizdeki Truva Atları: Mobil Uygulama Güvenliğinde 'Ben Yapmam' Denilen Hatalar
Mobil uygulamaların derinliklerine, o decompile edilmiş kodların karanlık dehlizlerine iniyoruz. Root detection'dan SSL pinning'e kadar sahadaki acı gerçekleri ve savunma taktiklerini konuştuk.
Kabuk Aldın, Peki Ya Sonra? İç Ağın Karanlık Labirentlerinde Sessizce İlerlemek
Sızma testlerinde 'shell' almak işin sadece başlangıcıdır. Gerçek oyun, o kısıtlı yetkili kullanıcıdan domain adminliğine uzanan o ince ve riskli yolda başlar.
Akıllı Ampuller, Aptal Şifreler: IoT Dünyasının Arka Kapıları
IoT cihazlarının hayatımıza girmesiyle birlikte saldırı yüzeyinin nasıl genişlediğini ve bu 'küçük' kutuların nasıl devasa güvenlik açıklarına dönüştüğünü sahadan tecrübelerle inceliyoruz.
Görünmeyeni Avlamak: Zero-Day Efsanesi ve Otomatize Taramaların Sefaleti
Otomatik tarama araçlarının sahte güvenine kapılanlara kötü bir haberim var: Zero-day'ler o raporlarda gözükmez. Bu yazıda, bilinmeyenin peşine düşüyoruz.
Güvendiğin Dağlara Kar Yağması: Kütüphane Bağımlılıkları Seni Nasıl Ele Verir?
Kodunun %80'ini aslında sen yazmıyorsun. Peki, o güvendiğin açık kaynak kütüphanelerin bir gece ansızın 'arka kapı'ya dönüşebileceğini hiç düşündün mü?
Veri Yığınından Anlam Çıkarmak: Tehdit İstihbaratında 'Laf Değil, Eylem' Dönemi
Sadece IP ve Hash peşinde koştuğumuz günler geride kaldı. Modern siber dünyada asıl mesele saldırganın parmak izini değil, saldırı şeklini (TTP) yakalamak. Tehdit istihbaratını (CTI) gerçek bir silaha nasıl dönüştürürüz?
O Dosyaya Çift Tıklamadan Önce: Lab Ortamında Bir 'Veba' Avcısı Olmak
Zararlı yazılım analizi sadece Assembly okumak değil, bir satranç maçıdır. Kendi ayağıma nasıl sıktığımdan başlayıp, bir dosyanın ruhunu nasıl okuruz konuşalım.
Sadece Yamayı Geçmekle Bitmiyor: Zafiyetlerin Görünmeyen Yüzü ve 'Hata' Payımız
Zafiyet dediğimiz şey sadece bir CVE kodundan ibaret değil. Bazen en büyük açık, kodun içinde değil, o kodu kurgularken kurduğumuz mantığın ta kendisinde gizli.
Kalenin İçindeki Truva Atı: Network Segmentasyonu Neden Hep Yanlış Anlaşılıyor?
Ağ güvenliğinde 'sert kabuk, yumuşak iç' yaklaşımının neden çöktüğünü ve saldırganların içeride nasıl elini kolunu sallayarak gezdiğini kendi acı tecrübelerimle anlatıyorum.
Kedi Fare Oyunundan Ortak Akla: Neden Purple Team?
Siber güvenlikte savunma ve saldırı ekiplerinin arasındaki o görünmez duvarı nasıl yıkarız? Bir kriz anından yola çıkarak Purple Teaming felsefesini ve teknik uygulama yöntemlerini inceliyoruz.