
Siber güvenlik mühendisliği üzerine çalışıyorum. Öğrendiğim her şey sizlerle.
On yıla yakındır ofansif güvenlik tarafındayım: offensive yapay zeka gelişimi, web, yerel ağ, mobil ve API sızma testleri, red team çalışmaları ve DevSecOps alanlarında çalışıyorum. Buradaki yazılar kamuya açık zafiyet haberlerine ve kendi laboratuvarımdaki denemelere dayanır; kişisel notlarımdır. İyi okumalar..
Yazılar
165 yazı · sayfa 10 / 14Cebimizdeki Truva Atları: Mobil Uygulama Güvenliğinde 'Ben Yapmam' Denilen Hatalar
Mobil uygulamaların derinliklerine, o decompile edilmiş kodların karanlık dehlizlerine iniyoruz. Root detection'dan SSL pinning'e kadar sahadaki acı gerçekleri ve savunma taktiklerini konuştuk.
İnsan Zaafiyeti mi, Sistem Çöküşü mü? Sosyal Mühendisliğin Kirli Laboratuvarı
Otomatik phishing araçlarıyla yapılan 'farkındalık' eğitimlerinin neden vakit kaybı olduğunu ve gerçek dünyada insan zihninin nasıl hacklendiğini teknik detaylarıyla inceliyoruz.
Akıllı Ampulden Şirket Networküne: IoT Güvenliğinde 'Default' Felaketi
IoT cihazları aslında şık plastik kutulara hapsedilmiş, asla güncellenmeyen ve 'admin:admin' ikilisine sadık kalan küçük Linux canavarlarıdır. Bu yazıda, o 'akıllı' cihazların maskesini düşürüyoruz.
Cebimizdeki Truva Atı: Mobil Güvenliğin Görünmeyen Yüzü ve 'Güvenli' Sanılan Hatalar
Mobil dünyada güvenlik artık sadece biyometrik kilitle bitmiyor. Uygulama katmanındaki derin hataları, Frida ile bypass tekniklerini ve geliştiricilerin 'görünmez' sandığı o kritik açıkları sahada karşılaştığımız örneklerle inceliyoruz.
PLC'nin Kalp Atışı Durduğunda: Endüstriyel Sistemlerde Red Team ve Acı Gerçekler
Modbus TCP paketindeki 'Force Single Coil' isteği fiziksel dünyada bir vananın kapanması demektir. Endüstriyel sistemlerin (ICS/OT) karanlık dehlizlerine iniyoruz.
Akıllı Ampulünüz Sizi İzliyor Olabilir mi? IoT Güvenliğinde 'Shodan' Yanılsaması ve Acı Gerçekler
Herkes Shodan'da 'webcam' aramayı siber güvenlik sanıyor. Gerçekten IoT güvenliği yapmak istiyorsan, o dashboardları kapat ve firmware dosyalarının içine bakmaya başla. İşte sahadan gerçek senaryolar.
Kabuk Aldın, Peki Ya Sonra? İç Ağın Karanlık Labirentlerinde Sessizce İlerlemek
Sızma testlerinde 'shell' almak işin sadece başlangıcıdır. Gerçek oyun, o kısıtlı yetkili kullanıcıdan domain adminliğine uzanan o ince ve riskli yolda başlar.
İnsan İşletim Sistemindeki Açıklar: Oltaya Gelmekten Daha Fazlası
Sosyal mühendislik sadece bir e-posta atmak değildir; psikoloji, teknoloji ve dikkatsizliğin harmanlandığı karmaşık bir süreçtir. Bu yazıda, saldırganların gözünden bakarak bu süreci ve nasıl korunacağımızı inceliyoruz.
Hayaletin Gölgesi: Zero-Day Dünyasında Kimse Güvende mi?
Yama bekleyen değil, yaması olmayan açıkların peşindeyiz. Siber güvenliğin 'kutsal kasesi' Zero-Day açıklarına Red Team gözüyle bir bakış.
Görünmez Kapıların Kilidi: IDOR ve API'lerin Arka Kapısındaki Sessiz Misafirler
Bir ID'yi değiştirerek başkasının verisine ulaşmak çok 2000'ler gibi geliyor değil mi? Yanılıyorsun. Modern web dünyasında IDOR (Insecure Direct Object Reference) hala en sinsi ve en yaygın açıkların başında geliyor.
Akıllı Ampuller, Aptal Şifreler: IoT Dünyasının Arka Kapıları
IoT cihazlarının hayatımıza girmesiyle birlikte saldırı yüzeyinin nasıl genişlediğini ve bu 'küçük' kutuların nasıl devasa güvenlik açıklarına dönüştüğünü sahadan tecrübelerle inceliyoruz.
Sınırların Ötesinde Güvenlik: SASE Mimarisinin Anatomisi ve Modern Savunma
Geleneksel 'kale ve hendek' modeli öldü. Bulutun ve hibrit çalışmanın hakim olduğu bu yeni dünyada, veriyi ve kullanıcıyı korumanın yolu SASE'den geçiyor. Peki ama teknik olarak bu dönüşüm ne ifade ediyor?