İçeriğe geç
Sedat Özdemir

cybersecurity yazıları

cybersecurity konusunda 43 yazı. Kamuya açık kaynaklar ve kendi test laboratuvarımdan notlar.

JSON Paketlerinin Arasına Gizlenen Sessiz Tehlike: API Mantık Hataları ve Mass Assignment

Eskiden bir ' OR 1=1 -- yazar, SQL veritabanının kapısını tıklatırdık. Şimdi devir değişti. Artık her yer API, her yer JSON. Peki bu modern mimaride yaptığımız en büyük mantık hatası ne?

9 Nisan 2026·4 dk okumaapi-securitycybersecuritylogic-flaws

Kodu Sen Yazdın Ama Kimin Omzunda Yükseliyorsun? Tedarik Zinciri Kabusu

Artık kimse sadece kendi yazdığı kodun güvenliğinden sorumlu değil. Kullandığın o masum kütüphane, şirketinin anahtarlarını arka kapıdan birilerine servis ediyor olabilir mi? Tedarik zinciri saldırılarını ve korunma yollarını konuşuyoruz.

6 Nisan 2026·4 dk okumacybersecuritydependency-securitydevsecops

Cebimizdeki Truva Atları: Mobil Uygulama Güvenliğinde 'Ben Yapmam' Denilen Hatalar

Mobil uygulamaların derinliklerine, o decompile edilmiş kodların karanlık dehlizlerine iniyoruz. Root detection'dan SSL pinning'e kadar sahadaki acı gerçekleri ve savunma taktiklerini konuştuk.

5 Nisan 2026·4 dk okumaandroid-hackingcybersecurityios-pentest

Kabuk Aldın, Peki Ya Sonra? İç Ağın Karanlık Labirentlerinde Sessizce İlerlemek

Sızma testlerinde 'shell' almak işin sadece başlangıcıdır. Gerçek oyun, o kısıtlı yetkili kullanıcıdan domain adminliğine uzanan o ince ve riskli yolda başlar.

30 Mart 2026·4 dk okumaactive-directorycybersecuritylateral-movement

Akıllı Ampuller, Aptal Şifreler: IoT Dünyasının Arka Kapıları

IoT cihazlarının hayatımıza girmesiyle birlikte saldırı yüzeyinin nasıl genişlediğini ve bu 'küçük' kutuların nasıl devasa güvenlik açıklarına dönüştüğünü sahadan tecrübelerle inceliyoruz.

26 Mart 2026·4 dk okumacybersecurityfirmwareiot-security

Görünmeyeni Avlamak: Zero-Day Efsanesi ve Otomatize Taramaların Sefaleti

Otomatik tarama araçlarının sahte güvenine kapılanlara kötü bir haberim var: Zero-day'ler o raporlarda gözükmez. Bu yazıda, bilinmeyenin peşine düşüyoruz.

22 Mart 2026·4 dk okumacybersecurityexploitred-team

Güvendiğin Dağlara Kar Yağması: Kütüphane Bağımlılıkları Seni Nasıl Ele Verir?

Kodunun %80'ini aslında sen yazmıyorsun. Peki, o güvendiğin açık kaynak kütüphanelerin bir gece ansızın 'arka kapı'ya dönüşebileceğini hiç düşündün mü?

21 Mart 2026·3 dk okumacybersecuritydependency-confusiondevsecops

Veri Yığınından Anlam Çıkarmak: Tehdit İstihbaratında 'Laf Değil, Eylem' Dönemi

Sadece IP ve Hash peşinde koştuğumuz günler geride kaldı. Modern siber dünyada asıl mesele saldırganın parmak izini değil, saldırı şeklini (TTP) yakalamak. Tehdit istihbaratını (CTI) gerçek bir silaha nasıl dönüştürürüz?

20 Mart 2026·4 dk okumacybersecurityosintredteaming

O Dosyaya Çift Tıklamadan Önce: Lab Ortamında Bir 'Veba' Avcısı Olmak

Zararlı yazılım analizi sadece Assembly okumak değil, bir satranç maçıdır. Kendi ayağıma nasıl sıktığımdan başlayıp, bir dosyanın ruhunu nasıl okuruz konuşalım.

14 Mart 2026·4 dk okumablueteamingcybersecuritymalwareanalysis

Sadece Yamayı Geçmekle Bitmiyor: Zafiyetlerin Görünmeyen Yüzü ve 'Hata' Payımız

Zafiyet dediğimiz şey sadece bir CVE kodundan ibaret değil. Bazen en büyük açık, kodun içinde değil, o kodu kurgularken kurduğumuz mantığın ta kendisinde gizli.

13 Mart 2026·4 dk okumaappsecbughuntingcybersecurity

Kalenin İçindeki Truva Atı: Network Segmentasyonu Neden Hep Yanlış Anlaşılıyor?

Ağ güvenliğinde 'sert kabuk, yumuşak iç' yaklaşımının neden çöktüğünü ve saldırganların içeride nasıl elini kolunu sallayarak gezdiğini kendi acı tecrübelerimle anlatıyorum.

28 Şubat 2026·4 dk okumacybersecuritylateral-movementnetwork-security

Kedi Fare Oyunundan Ortak Akla: Neden Purple Team?

Siber güvenlikte savunma ve saldırı ekiplerinin arasındaki o görünmez duvarı nasıl yıkarız? Bir kriz anından yola çıkarak Purple Teaming felsefesini ve teknik uygulama yöntemlerini inceliyoruz.

27 Şubat 2026·4 dk okumacybersecuritydetectionengineeringinfosec