
Siber güvenlik mühendisliği üzerine çalışıyorum. Öğrendiğim her şey sizlerle.
On yıla yakındır ofansif güvenlik tarafındayım: offensive yapay zeka gelişimi, web, yerel ağ, mobil ve API sızma testleri, red team çalışmaları ve DevSecOps alanlarında çalışıyorum. Buradaki yazılar kamuya açık zafiyet haberlerine ve kendi laboratuvarımdaki denemelere dayanır; kişisel notlarımdır. İyi okumalar..
Yazılar
161 yazı · sayfa 3 / 14K8s Kümesinde Tilki Var: RBAC Zafiyetleri ve Konteyner Kaçış Sanatı
Sabahın dördünde gelen bir uyarıyla başlayan, yanlış yapılandırılmış bir RBAC rolünün nasıl tüm cluster'ı ele geçirme noktasına getirdiğini ve bu kaosu nasıl engelleyebileceğimizi konuşuyoruz.
IDOR'dan Fazlası: API Dünyasında Mantık Hataları ve Görünmez Kapılar
Eskiden 'or 1=1' ile veritabanlarını inleten saldırganlar vardı, şimdi ise sadece bir parametreyi değiştirip tüm kullanıcı verilerini sızdırıyorlar. API güvenliğinde iş mantığı hatalarının anatomisini ve savunma taktiklerini inceliyoruz.
Fabrika Ayarlarını Bozmak: OT Güvenliğinde 'Modern' Çözümler Neden Patlıyor?
Endüstriyel sistemleri koruyalım derken tüm fabrikayı durdurmak? IT dünyasının araçlarını düşünmeden OT'ye taşımak sadece hata değil, bir güvenlik felaketidir. Gelin, sahadaki acı gerçekleri konuşalım.
Saatli Bomba: Zero-Day Kovalamacası ve Otomatik Araçların Sahte Güvenlik İllüzyonu
Otomatik zafiyet tarama araçlarına olan körü körüne güveni sorguluyoruz. Bir Zero-day saldırısı nasıl gelişir, neden hiçbir 'hazır' çözüm sizi koruyamaz ve gerçekten savunma yapmak için hangi perspektife ihtiyacınız var?
Kum Havuzunda Boğulmak: Malware Analizinde 'Otomatik Analiz' Yalanı ve Gerçekler
VirusTotal'e dosya atıp 'temiz' raporu alınca gerçekten güvende mi hissediyorsun? Otomatik sandboxların neden sizi yarı yolda bıraktığını ve sahada gerçek bir analistin neler yapması gerektiğini konuşuyoruz.
Saatli Bombanın Sesi Gelmiyor: Zero-Day Kaosunda Hayatta Kalma Rehberi
Yaması olmayan, üreticisinin bile bilmediği bir açıkla karşılaştığında elinde ne kalır? Red Team gözünden Zero-Day dünyasına, exploitlerin anatomisine ve savunma taktiklerine dalıyoruz.
Akıllı Cihazların Aptal Şifreleri: IoT Dünyasında Firmware’den Sızmak
IoT cihazlarının zayıf noktalarını, firmware analizinden fiziksel portlara kadar teknik bir derinlikle ele alıyor ve bu cihazların neden 'güvenlik' kelimesinden uzak olduğunu konuşuyoruz.
O Dosyayı Açtığında Aslında Ne Oluyor? Malware Analizinin Mutfağına Giriş
Kendi ana makinemde yanlışlıkla bir trojan çalıştırdığım o günden, profesyonel Red Team süreçlerine uzanan; malware analizinin karanlık, eğlenceli ve bir o kadar da öğretici yolculuğu.
Vanalar Kapanırken Gelen O Sessiz Paket: Endüstriyel Sistemlerde Red Teaming ve Görünmez Tehlikeler
Endüstriyel kontrol sistemleri (ICS) dünyasında siber güvenlik, sadece bir sunucunun kapanması değil, fiziksel bir üretimin durması demektir. Modbus'tan S7Comm'a, hava boşluklu sistemlerin mitlerine kadar sahadan teknik bir bakış.
Saatli Bomba Değil, Hayalet Bir Gölge: Zero-Day Gerçekleri ve 'Patch' Bekleyen O Gece
Üreticinin bile ruhunun duymadığı bir açıkla baş başa kaldığınızda ne yaparsınız? Zero-day kavramının derinliklerine iniyor, savunma stratejilerini ve o meşhur 'yamasız' süreci masaya yatırıyoruz.
Görünmez Duvarları Aşmak: PDF Generator'dan Cloud Metadata'ya Uzanan O Tehlikeli Yol
Bir PDF oluşturma servisinin nasıl bir iç ağ casusuna dönüştüğünü ve bulut ortamındaki en değerli anahtarların nasıl tehlikeye girdiğini teknik bir kriz anıyla inceliyoruz.
Akıllı Evler, Aptalca Hatalar: IoT Dünyasında Arka Kapıyı Açık Unutmak
IoT cihazları dünyasına giriyoruz. Kendi yaptığım bir hatadan yola çıkarak, bu küçük ama tehlikeli kutuların güvenliğini, firmware analizini ve ağdaki risklerini konuşuyoruz.