İçeriğe geç
Sedat Özdemir

web-security yazıları

web-security konusunda 12 yazı. Kamuya açık kaynaklar ve kendi test laboratuvarımdan notlar.

__proto__ Deyip Geçme, Bütün Krallığı Kaybedebilirsin: Prototype Pollution'ın Gerçek Yüzü

Node.js dünyasının o meşhur ama sinsi açığı Prototype Pollution'ı, uykusuz bir gecede yaşadığımız gerçek bir kriz üzerinden inceliyoruz. Sadece veri mi sızıyor, yoksa sistemin anahtarlarını mı teslim ediyoruz?

4 Temmuz 2026·3 dk okumacybersecuritynodejsprototype-pollution

Parametrelerin Sessiz Çığlığı: Modern Web Uygulamalarında Logic ve Mimari Avcılığı

Modern web uygulamalarında artık XSS veya basit SQLi bulmak samanlıkta iğne aramaya benziyor. Gerçek tehlike, uygulamanın iş mantığında ve API tasarımındaki mimari açıklarda gizli.

3 Temmuz 2026·4 dk okumabusiness-logicidorred-teaming

IDOR'dan Fazlası: API Dünyasında Mantık Hataları ve Görünmez Kapılar

Eskiden 'or 1=1' ile veritabanlarını inleten saldırganlar vardı, şimdi ise sadece bir parametreyi değiştirip tüm kullanıcı verilerini sızdırıyorlar. API güvenliğinde iş mantığı hatalarının anatomisini ve savunma taktiklerini inceliyoruz.

27 Haziran 2026·4 dk okumaapi-securitybolabug-bounty

Görünmez Duvarları Aşmak: PDF Generator'dan Cloud Metadata'ya Uzanan O Tehlikeli Yol

Bir PDF oluşturma servisinin nasıl bir iç ağ casusuna dönüştüğünü ve bulut ortamındaki en değerli anahtarların nasıl tehlikeye girdiğini teknik bir kriz anıyla inceliyoruz.

18 Haziran 2026·3 dk okumacloud-securitydefensered-teaming

JSON’un Arka Kapısı: API Güvenliğinde Unutulan 'Mantık' ve Görünmez Tehditler

Artık siber saldırılar eskisi gibi gürültülü değil. Bir API endpoint'ine gönderilen tek bir rakam değişikliği, tüm veritabanını sessizce dışarı sızdırabiliyor. API dünyasındaki mantık hatalarını ve korunma yollarını konuşuyoruz.

28 Nisan 2026·3 dk okumaapi-securitybolacybersecurity

Tarayıcının Karanlık Dehlizleri: DOM-Based XSS ve "Bana Bir Şey Olmaz" Yanılgısı

Modern web uygulamalarında güvenlik artık sadece sunucu tarafında bitmiyor. İlk sızma testimde tüm siteyi nasıl çökerttiğimi anlatırken, DOM-based XSS'in neden hala en sinsi tehditlerden biri olduğunu inceliyoruz.

23 Nisan 2026·4 dk okumadefensive-securitydom-xssjavascript

Duvarların Arkasına Sızan Gölge: SSRF’in Anatomisi ve O 'Masum' Görünen Parametreler

Bir PDF oluşturma servisinden bulut altyapısının anahtarlarına uzanan o ince çizgi. SSRF saldırılarını ve savunma pratiklerini teknik bir kriz anı üzerinden inceliyoruz.

22 Nisan 2026·3 dk okumacloud-securitydefensered-teaming

Önbelleğin Sessiz İhaneti: Unkeyed Header'lar ile Web Cache Poisoning

Performans artırmak için kullanılan cache mekanizmalarının, yanlış yapılandırılmış HTTP header'ları üzerinden nasıl birer saldırı vektörüne dönüştüğünü ve bu görünmez tehlikeye karşı nasıl savunma hattı kuracağımızı inceliyoruz.

10 Nisan 2026·3 dk okumacache-poisoningdefensive-securityred-team

JSON Paketlerinin Arasına Gizlenen Sessiz Tehlike: API Mantık Hataları ve Mass Assignment

Eskiden bir ' OR 1=1 -- yazar, SQL veritabanının kapısını tıklatırdık. Şimdi devir değişti. Artık her yer API, her yer JSON. Peki bu modern mimaride yaptığımız en büyük mantık hatası ne?

9 Nisan 2026·4 dk okumaapi-securitycybersecuritylogic-flaws

Görünmez Kapıların Kilidi: IDOR ve API'lerin Arka Kapısındaki Sessiz Misafirler

Bir ID'yi değiştirerek başkasının verisine ulaşmak çok 2000'ler gibi geliyor değil mi? Yanılıyorsun. Modern web dünyasında IDOR (Insecure Direct Object Reference) hala en sinsi ve en yaygın açıkların başında geliyor.

27 Mart 2026·4 dk okumaapi-securitydevsecopsidor

WAF Sizi Kurtarmaz: Güvenlik Duvarlarının Arkasındaki İllüzyon ve Acı Gerçekler

Piyasada herkesin 'tek kurşun' çözüm gibi sunduğu WAF (Web Application Firewall) aslında çoğu zaman evinizin kapısına astığınız tül perdeden farksız. Sahadan örneklerle, neden sadece filtrelemeye güvenmemeniz gerektiğini ve gerçek savunmanın kodun derinliklerinde nasıl başladığını inceliyoruz.

25 Şubat 2026·3 dk okumaapplication-securityred-teamsecure-coding

Sadece Bir Rakamı Değiştirerek Neler Olabilir? IDOR’un Sessiz Çığlığı

Web güvenliğinin en sinsi açıklarından biri olan IDOR (Insecure Direct Object Reference) ve iş mantığı hatalarını, sahadan tecrübeler ve pratik kod örnekleriyle inceliyoruz.

22 Şubat 2026·4 dk okumacybersecurityidorred-team