İçeriğe geç
Sedat Özdemir
Sedat Özdemir

Siber güvenlik mühendisliği üzerine çalışıyorum. Öğrendiğim her şey sizlerle.

On yıla yakındır ofansif güvenlik tarafındayım: offensive yapay zeka gelişimi, web, yerel ağ, mobil ve API sızma testleri, red team çalışmaları ve DevSecOps alanlarında çalışıyorum. Buradaki yazılar kamuya açık zafiyet haberlerine ve kendi laboratuvarımdaki denemelere dayanır; kişisel notlarımdır. İyi okumalar..

Yazılar

161 yazı · sayfa 4 / 14

Görünmez Kapılar: API Dünyasında 'Bana Sormadan İçeri Buyur' Mantığı

Modern web uygulamalarında en çok karşımıza çıkan ve çoğu zaman otomatik araçların gözünden kaçan BOLA (Broken Object Level Authorization) zafiyetine derinlemesine bir bakış.

15 Haziran 2026·4 dk okumaapisecuritybolaidor

K8s: Orkestra Şefi mi, Güvenlik Zafiyeti Fabrikası mı? YAML Dosyalarındaki Gizli Bombalar

Herkes Helm Chart'larını 'copy-paste' yaparak prod ortamına basıyor ama kimse o YAML dosyalarının arkasındaki 'Privileged' konteynerlerin ne kadar büyük birer saatli bomba olduğunun farkında değil. Gelin, K8s dünyasındaki o meşhur 'güvenlik illüzyonunu' beraber yıkalım.

14 Haziran 2026·4 dk okumacloudsecuritycontainersecuritydevsecops

Kodun İçindeki Labirent: Bir Binary Analizinde Sabahlamak

Bir dosyanın sadece hash değerine bakmak yetmez. O 'zararsız' görünen PDF'in içindeki shellcode'un izini sürerken neler yaşandığını ve malware analizinin mutfağını konuşuyoruz.

13 Haziran 2026·4 dk okumablue-teamcybersecuritymalware-analysis

İmza Tabanlı Güvenliğin Sonu: Bir Dosyanın Kalbine Yolculuk ve Analiz Sanatı

Bir binary dosyasını sadece EDR’ın önüne atmak yetmez. O dosyanın neden 'VirtualAllocEx' çağırdığını, hangi belleğe ne yazdığını ve komuta kontrol sunucusuyla nasıl bir el sıkışma gerçekleştirdiğini anlamak zorundayız.

12 Haziran 2026·3 dk okumacyber-securitydfirmalware-analysis

K8s Cluster'ında Herkes Root mu? Orkestrasyonun Kaosuna Dur Diyelim

Production ortamında her şey tıkır tıkır işlerken, bir sabah Slack'te 'Neden tüm namespace silindi?' mesajıyla uyanıp soğuk terler döktün mü? Kubernetes dünyasında varsayılan ayarların sizi nasıl yarı yolda bırakabileceğini ve cluster'ınızı nasıl gerçekten zırhlandıracağınızı konuşuyoruz.

11 Haziran 2026·4 dk okumadevsecopskubernetesrbac

Kutunun İçindeki Canavar: Statik Analizden Davranışsal Avcılığa Uzanan Yol

Eskiden sadece dosya hash'ine bakarak 'temiz' dediğimiz o günler geride kaldı. Modern malware'in iç dünyasına iniyoruz; sandbox'ları nasıl atlatıyorlar, koda nasıl fısıldıyorlar ve biz bu canavarı nasıl durdururuz?

10 Haziran 2026·3 dk okumacybersecuritymalware-analysisred-team

Analiz Masasında Terleyen Sadece Kod Değildir: Malware Dünyasına İlk Adım

Bir zararlı yazılımın ciğerini okumak, sadece debugger çalıştırmak değildir. Kodun arkasındaki o kirli zihniyeti anlamak için statik analizden dinamik analize, sandbox hilelerinden YARA kurallarına kadar uzanan teknik bir yolculuğa çıkıyoruz.

9 Haziran 2026·4 dk okumablue-teamcybersecuritymalware-analysis

Vanalar Kendi Kendine Dönmeye Başladığında: Endüstriyel Sistemlerde 'Air-Gap' Masalı ve Acı Gerçekler

Endüstriyel kontrol sistemlerinde (ICS) güvenlik, sadece bir firewall koyup 'burası kapalı devre' demekle bitmiyor. Fabrika sahasındaki o tozlu PLC'lerin dünyasına giriyoruz.

8 Haziran 2026·4 dk okumaics-securityindustrial-hackingot-security

Otomatik Scanner’lara Güvenmek mi? Mobil Güvenliğin İllüzyon Dünyasına Hoş Geldiniz

Herkes CI/CD hattına bir MobSF attığı zaman mobil uygulamasının aşılmaz bir kale olduğunu sanıyor. Spoiler alert: O yeşil tikler sadece kendinizi kandırmanıza yarıyor.

7 Haziran 2026·3 dk okumaandroid-securityfridamobile-security

Henüz Kimsenin Bilmediği O Kapı: Zero-Day Gerçekleri ve 'Patch' Yarışı

Siber dünyanın hayaletleri olan Zero-Day açıklarını keşfetmeye hazır mısın? Kendi hatalarımdan yola çıkarak, bilinmeyen bir tehdidi nasıl yönetebileceğimizi ve savunma hatlarımızı nasıl güçlendireceğimizi konuşalım.

6 Haziran 2026·4 dk okumacybersecuritydefense-in-depthexploit

Runtime’da Fırtına Öncesi Sessizlik: Container Kaçışları ve İzleme Stratejileri

Container dünyasında izolasyon bir garantiden ziyade bir yanılsamadır; yanlış yapılandırılmış bir yetki seti veya yamalanmamış bir kernel, saldırganın host sistemine sızması için açık bir kapı bırakır.

5 Haziran 2026·3 dk okumacontainer-securitydevsecopsdocker

Vanilyalı Dondurma Değil, Endüstriyel Felaket: Air-Gap Yalanı ve PLC’lerin Korunmasız Dünyası

Fabrikalarımızı internetten kopardık, artık güvendeyiz diyenlerin uykusunu kaçıracak bir yazı. Endüstriyel kontrol sistemlerindeki (ICS) gerçek tehlikeler, Modbus'un zayıf karnı ve neden sadece 'gözlemlemek' yetmiyor, konuşuyoruz.

4 Haziran 2026·4 dk okumaicsindustrial-securityot-security