Merhaba, ben Sedat Özdemir. On yıla yakındır siber güvenlikte, ağırlıklı olarak ofansif tarafta çalışıyorum: web uygulamaları, API'ler, internal network ve mobil uygulamalar için sızma testleri, red team çalışmaları ve son dönemde ofansif yapay zekâ tarafı. Zamanla işimin büyük kısmı bulduğum açıkları raporlamaktan çok, o açıkların bir daha üretilmemesi için geliştirme süreçlerini değiştirmeye kaydı: SAST/DAST'ı CI pipeline'ına oturtmak, container ve Kubernetes hardening'i yapmak, secret management tarafını iyileştirmek.
Güvenliğe yazılım tarafından geldim. 12 farklı programlama dilinde full stack geliştiricilik yaptım; bir uygulamanın nasıl kırıldığını, onu nasıl yazdığımı bildiğim için anlıyorum. Uzun süre sistem yöneticiliği de yaptım — Linux ve Windows'u ana dilim gibi kullanırım. Bu ikisi bir arada olunca, bir bulguyu raporlarken onu kapatacak kişinin karşılaştığı işi de görebiliyorum.
Kariyerim boyunca ağırlıklı olarak düzenlemeye tabi sektörlerde çalıştım. Bu, işin insan tarafını teknik tarafı kadar ciddiye almayı öğretti bana: bir zafiyeti kapatmak, onu kimin kapatacağını ve neden kapatmak isteyeceğini çözmekle başlıyor. Teknik olarak doğru ama kimsenin uygulayamayacağı bir öneri, yazılmamış öneriyle aynı kapıya çıkıyor.
İşin dışında da ekran başındayım. UI/UX ve tasarım eğitimleri aldım; yaptığım tasarıma güvenirim — bu site de dahil. Fotoğraf ve video tarafıyla ilgileniyorum, Sony A7 II ve DJI Mini 5 ile çekim yapıyorum. Kalan zamanda yapay zekâ tarafını takip ediyorum: özel modeller güvenlik işleri için nasıl eğitilir, bu modellerin kendi güvenliği nasıl sağlanır — şu an en çok merak ettiğim konu bu.
Bug bounty programlarına bakıyorum, CTF çözüyorum ve öğrendiğimi yazıyorum. Bu blog o notların yeri: bir zafiyetin nasıl çalıştığı, bir aracın nerede işe yaramadığı, bir yapılandırma hatasının neden bu kadar sık tekrarlandığı.
Bilmediklerim de var, onları da yazıyorum. Her alanda derinliğim yok; bazı konularda kendimden çok, işi gerçekten yapan insanların yazdıklarına güveniyorum. Bir konuda emin değilsem yazıda bunu belirtmeye çalışıyorum — sektörde en çok zarar veren şeyin, emin olunmayan bir şeyin emin gibi söylenmesi olduğunu düşünüyorum.
Bir şey sormak isterseniz çekinmeyin. Yeni başlayan birinden gelen "nereden başlamalıyım" sorusuna da, bir yazımdaki hatayı gösteren e-postaya da aynı şekilde sevinirim.
