redteam yazıları
redteam konusunda 17 yazı. Kamuya açık kaynaklar ve kendi test laboratuvarımdan notlar.
Saatli Bomba: Zero-Day Kovalamacası ve Otomatik Araçların Sahte Güvenlik İllüzyonu
Otomatik zafiyet tarama araçlarına olan körü körüne güveni sorguluyoruz. Bir Zero-day saldırısı nasıl gelişir, neden hiçbir 'hazır' çözüm sizi koruyamaz ve gerçekten savunma yapmak için hangi perspektife ihtiyacınız var?
Akıllı Cihazların Aptal Şifreleri: IoT Dünyasında Firmware’den Sızmak
IoT cihazlarının zayıf noktalarını, firmware analizinden fiziksel portlara kadar teknik bir derinlikle ele alıyor ve bu cihazların neden 'güvenlik' kelimesinden uzak olduğunu konuşuyoruz.
Görünmez Kapılar: API Dünyasında 'Bana Sormadan İçeri Buyur' Mantığı
Modern web uygulamalarında en çok karşımıza çıkan ve çoğu zaman otomatik araçların gözünden kaçan BOLA (Broken Object Level Authorization) zafiyetine derinlemesine bir bakış.
K8s Cluster'ında Herkes Root mu? Orkestrasyonun Kaosuna Dur Diyelim
Production ortamında her şey tıkır tıkır işlerken, bir sabah Slack'te 'Neden tüm namespace silindi?' mesajıyla uyanıp soğuk terler döktün mü? Kubernetes dünyasında varsayılan ayarların sizi nasıl yarı yolda bırakabileceğini ve cluster'ınızı nasıl gerçekten zırhlandıracağınızı konuşuyoruz.
Cebindeki Truva Atı: Mobil Uygulamalarda Güvenlik Duvarını İçeriden Yıkmak
Mobil uygulamalar artık hayatımızın merkezi, ama güvenliğimizin en zayıf halkası olabilirler. Kendi hatalarımdan ders çıkararak mobil dünyadaki sızma testi maceralarımı ve korunma yollarını paylaşıyorum.
Sandbox'ın Sahte Huzuru: Mobil Güvenlikte Otomasyon Neden Sizi Kurtarmaz?
Otomatik tarayıcılardan alınan temiz raporların arkasına saklanmayı bırakalım. Mobil dünyada gerçek bir Red Teamer gibi düşünmezseniz, o 'güvenli' sandığınız sandbox sadece sizin mezarınız olur. Sahadan tecrübelerle, mobil güvenliğin karanlık noktalarına dalıyoruz.
Cebindeki Casus: Mobil Uygulamaların Karanlık Dehlizlerinde Bir Gece Mesaisi
Mobil güvenliğin sadece 'root' kontrolünden ibaret olmadığını, derinlere indiğimizde karşımıza çıkan 'Deep Link' ve 'SSL Pinning' savaşlarını gerçek bir kriz senaryosu üzerinden inceliyoruz.
Kube-apiserver'ı İnternete Açtığın Gün, Cluster'ın Tapusunu Hacker'a Devretmişsindir
Kubernetes dünyasında default ayarlar genellikle felaket getirir. RBAC'tan Network Policy'ye, siber saldırganların iştahını kabartan o kritik boşlukları ve savunma hattını nasıl kuracağımızı konuşuyoruz.
Sıfırıncı Gün: Yaması Olmayan Bir Kabusla Yaşama Sanatı
Zero-day sadece bir Hollywood terimi değil; bellek adreslerinin, fuzzing seanslarının ve yaması olmayan açıkların tam ortasında verdiğimiz bir savaş. Sahadan tecrübelerle sıfırıncı günü anlamak.
Görünmez Kapıların Anahtarsız Kilidi: Modern API Güvenliğinde 'IDOR' Sadece Bir Başlangıç
Modern web mimarilerinde API'ler her yerde. Peki, sadece kimlik doğrulaması yapmak yetiyor mu? BOLA'dan Mass Assignment'a, API'lerin karanlık dehlizlerine iniyoruz.
Kubernetes: Orkestrasyonun Büyüsü mü, Yoksa İçerideki Truva Atı mı?
K8s dünyasında her şey 'çalışıyor' demek, her şey 'güvende' demek değildir. Cluster'ın kalbinden sızan o sinsi yapılandırma hatalarına yakından bakıyoruz.
Görünmez Bir Kurşun: Zero-Day ve Hafızadaki O Ölümcül Boşluk
Hafıza adresindeki o beklenmedik kayma, aslında dijital kıyametin ilk saniyesidir. Zero-day kavramına romantik bir siber casusluk hikayesi gibi değil, bir Red Team gözüyle, çıplak ve sert gerçeklerle bakıyoruz.