
Siber güvenlik mühendisliği üzerine çalışıyorum. Öğrendiğim her şey sizlerle.
On yıla yakındır ofansif güvenlik tarafındayım: offensive yapay zeka gelişimi, web, yerel ağ, mobil ve API sızma testleri, red team çalışmaları ve DevSecOps alanlarında çalışıyorum. Buradaki yazılar kamuya açık zafiyet haberlerine ve kendi laboratuvarımdaki denemelere dayanır; kişisel notlarımdır. İyi okumalar..
Yazılar
161 yazı · sayfa 12 / 14WAF Sizi Kurtarmaz: Güvenlik Duvarlarının Arkasındaki İllüzyon ve Acı Gerçekler
Piyasada herkesin 'tek kurşun' çözüm gibi sunduğu WAF (Web Application Firewall) aslında çoğu zaman evinizin kapısına astığınız tül perdeden farksız. Sahadan örneklerle, neden sadece filtrelemeye güvenmemeniz gerektiğini ve gerçek savunmanın kodun derinliklerinde nasıl başladığını inceliyoruz.
O Dosyayı Çift Tıkladığında Gelen Pişmanlık: Malware Analizinin Labirentlerinde Kaybolmak
Bir sabah kahvemi yudumlarken 'Bana bir şey olmaz' diyerek girdiğim o labirentten nasıl çıktığımı, malware analizinin neden bir sanat olduğunu ve testCompany laboratuvarlarında nelerle karşılaştığımızı konuşalım.
Terminaldeki Yeni Göz: Claude Code Güvenlik Açıklarını Gerçekten Bulabiliyor mu?
Claude Code'un güvenlik dünyasına girişini, kendi deneyimlerimle ve teknik derinliğiyle inceledim. AI, güvenlik açıklarını bulmada ne kadar başarılı?
Claude Code Terminale İndi: Kodun İçindeki Açıkları Bulmak Artık Çocuk Oyuncağı mı?
Claude Code duyuruldu ve işler iyice kızıştı. Peki bu yeni AI aracı gerçekten güvenlik açıklarını yakalayabiliyor mu yoksa sadece gürültü mü yapıyor?
Claude Code Sahneye Çıktı: Terminalden Güvenlik Avcılığına Başlıyoruz
Claude Code duyuruldu ve işler değişiyor. Güvenlik açıklarını bulmak artık terminaldeki bir komut kadar yakın mı? Beraber bakalım.
Vanalar Kendi Kendine Döndüğünde: Endüstriyel Sistemlerin Karanlık Odaları
Fabrika sahasındaki o sessiz PLC'lerin aslında ne kadar gürültülü saldırılara açık olduğunu ve Modbus paketlerinin içinde saklanan tehlikeleri konuştuğumuz teknik bir derin dalış.
Sadece Bir Rakamı Değiştirerek Neler Olabilir? IDOR’un Sessiz Çığlığı
Web güvenliğinin en sinsi açıklarından biri olan IDOR (Insecure Direct Object Reference) ve iş mantığı hatalarını, sahadan tecrübeler ve pratik kod örnekleriyle inceliyoruz.
Sızma Testi Bir Sanattır: Otomatize Araçların Ötesinde Bir Red Team Yolculuğu
Sızma testi sadece bir tool çalıştırmak değil, sistemin ruhunu anlayıp zayıf halkayı bulma sanatıdır. Gece yarısı karşılaşılan bir açık portun hikayesinden, savunma stratejilerine uzanan teknik bir bakış.
O Dosya Silindi mi Sanıyorsun? Dijital İzlerin Sessiz Çığlığı
Bir hacker arkasında ne bırakır? Ya da daha önemlisi, sen o izleri ararken kendi izlerini nasıl bırakmazsın? Forensics dünyasına samimi bir giriş.
Görmediğin Bir Şeyi Durduramazsın: XDR Balonunu Şişirmeden Gerçekleri Konuşalım
Hatırlarsın, bir zamanlar
Para Biriktirmek mi, Bug Biriktirmek mi? Bug Bounty Dünyasının Perde Arkası
Bug bounty'ye yeni başlayanların düştüğü tuzaklar, reconnaissance sanatı ve o ilk ödülü alana kadar geçen uykusuz gecelerin samimi anatomisi.
Kafesin Parmaklıklarını Bükmek: Konteyner Dünyasında 'Escaping' Sanatı ve Sınır İhlalleri
Konteyner güvenliği sadece bir Dockerfile yazmaktan ibaret değil; içeriden dışarıya sızmak için tek bir yanlış 'capability' veya 'socket' yetiyor.