
Siber güvenlik mühendisliği üzerine çalışıyorum. Öğrendiğim her şey sizlerle.
On yıla yakındır ofansif güvenlik tarafındayım: offensive yapay zeka gelişimi, web, yerel ağ, mobil ve API sızma testleri, red team çalışmaları ve DevSecOps alanlarında çalışıyorum. Buradaki yazılar kamuya açık zafiyet haberlerine ve kendi laboratuvarımdaki denemelere dayanır; kişisel notlarımdır. İyi okumalar..
Yazılar
165 yazı · sayfa 12 / 14Komşunun Akıllı Ampulünden Şirket Network'üne: IoT Dünyasının Arka Kapıları
IoT cihazları hayatımızı kolaylaştırıyor mu yoksa saldırganlar için kırmızı halı mı seriyor? Kendi yaptığım büyük bir hatadan yola çıkarak, nesnelerin internetindeki o devasa güvenlik boşluklarını ve korunma yollarını konuşuyoruz.
Kalenin İçindeki Truva Atı: Network Segmentasyonu Neden Hep Yanlış Anlaşılıyor?
Ağ güvenliğinde 'sert kabuk, yumuşak iç' yaklaşımının neden çöktüğünü ve saldırganların içeride nasıl elini kolunu sallayarak gezdiğini kendi acı tecrübelerimle anlatıyorum.
Kedi Fare Oyunundan Ortak Akla: Neden Purple Team?
Siber güvenlikte savunma ve saldırı ekiplerinin arasındaki o görünmez duvarı nasıl yıkarız? Bir kriz anından yola çıkarak Purple Teaming felsefesini ve teknik uygulama yöntemlerini inceliyoruz.
Akıllı Cihazların Aptalca Hataları: IoT Dünyasında Labirentte Kaybolmak
Test labındaki o 'akıllı' kahve makinesi neden iç ağdaki veritabanı sunucusuna port scan yapıyordu? IoT güvenliğinin karanlık dehlizlerine dalıyoruz.
WAF Sizi Kurtarmaz: Güvenlik Duvarlarının Arkasındaki İllüzyon ve Acı Gerçekler
Piyasada herkesin 'tek kurşun' çözüm gibi sunduğu WAF (Web Application Firewall) aslında çoğu zaman evinizin kapısına astığınız tül perdeden farksız. Sahadan örneklerle, neden sadece filtrelemeye güvenmemeniz gerektiğini ve gerçek savunmanın kodun derinliklerinde nasıl başladığını inceliyoruz.
O Dosyayı Çift Tıkladığında Gelen Pişmanlık: Malware Analizinin Labirentlerinde Kaybolmak
Bir sabah kahvemi yudumlarken 'Bana bir şey olmaz' diyerek girdiğim o labirentten nasıl çıktığımı, malware analizinin neden bir sanat olduğunu ve testCompany laboratuvarlarında nelerle karşılaştığımızı konuşalım.
Terminaldeki Yeni Göz: Claude Code Güvenlik Açıklarını Gerçekten Bulabiliyor mu?
Claude Code'un güvenlik dünyasına girişini, kendi deneyimlerimle ve teknik derinliğiyle inceledim. AI, güvenlik açıklarını bulmada ne kadar başarılı?
Claude Code Terminale İndi: Kodun İçindeki Açıkları Bulmak Artık Çocuk Oyuncağı mı?
Claude Code duyuruldu ve işler iyice kızıştı. Peki bu yeni AI aracı gerçekten güvenlik açıklarını yakalayabiliyor mu yoksa sadece gürültü mü yapıyor?
Claude Code Sahneye Çıktı: Terminalden Güvenlik Avcılığına Başlıyoruz
Claude Code duyuruldu ve işler değişiyor. Güvenlik açıklarını bulmak artık terminaldeki bir komut kadar yakın mı? Beraber bakalım.
Vanalar Kendi Kendine Döndüğünde: Endüstriyel Sistemlerin Karanlık Odaları
Fabrika sahasındaki o sessiz PLC'lerin aslında ne kadar gürültülü saldırılara açık olduğunu ve Modbus paketlerinin içinde saklanan tehlikeleri konuştuğumuz teknik bir derin dalış.
Sadece Bir Rakamı Değiştirerek Neler Olabilir? IDOR’un Sessiz Çığlığı
Web güvenliğinin en sinsi açıklarından biri olan IDOR (Insecure Direct Object Reference) ve iş mantığı hatalarını, sahadan tecrübeler ve pratik kod örnekleriyle inceliyoruz.
Sızma Testi Bir Sanattır: Otomatize Araçların Ötesinde Bir Red Team Yolculuğu
Sızma testi sadece bir tool çalıştırmak değil, sistemin ruhunu anlayıp zayıf halkayı bulma sanatıdır. Gece yarısı karşılaşılan bir açık portun hikayesinden, savunma stratejilerine uzanan teknik bir bakış.