
Siber güvenlik mühendisliği üzerine çalışıyorum. Öğrendiğim her şey sizlerle.
On yıla yakındır ofansif güvenlik tarafındayım: offensive yapay zeka gelişimi, web, yerel ağ, mobil ve API sızma testleri, red team çalışmaları ve DevSecOps alanlarında çalışıyorum. Buradaki yazılar kamuya açık zafiyet haberlerine ve kendi laboratuvarımdaki denemelere dayanır; kişisel notlarımdır. İyi okumalar..
Yazılar
161 yazı · sayfa 5 / 14Kutunun İçindeki Karadul: Malware Analizinde 'Sandbox' Yeterli mi?
Eskiden bir dosyanın zararlı olup olmadığını anlamak için hash değerine bakmak yeterliydi. Peki ya bugün? Dosyasız saldırılar ve gelişmiş gizlenme teknikleri dünyasında malware analizinin derinliklerine iniyoruz.
Saat Durduğunda Gelen Misafir: Zero-Day ile Yüzleşmek ve Hayatta Kalma Rehberi
Hiçbir veri tabanında kaydı olmayan, yaması bulunmayan o sessiz canavar: Zero-day. Sabahın köründe bir sunucunun garip davranmaya başlamasıyla başlayan o adrenalin dolu süreci ve bu bilinmezliğe karşı nasıl kale inşa edeceğimizi konuşuyoruz.
Bir 'Update.exe' Hikayesi: Lab Ortamında Malware Parçalamak
Statik analizle geçiştirilemeyecek kadar karmaşık bir zararlı yazılımla karşılaştığınızda ne yaparsınız? İşte o şüpheli dosyanın anatomisi, analiz süreçleri ve savunma taktikleri.
Orkestra Şefi mi, Yoksa İçerideki Truva Atı mı? Kubernetes Dünyasında Görünmez Tehlikeler
Kubernetes artık sadece bir orkestrasyon aracı değil, modern altyapıların işletim sistemi. Peki, bu devasa yapıda 'varsayılan' ayarlarla ilerlemek ne kadar güvenli? API Server sızıntılarından, RBAC karmaşasına kadar sahadan tecrübelerle K8s güvenliğini masaya yatırıyoruz.
Bilinmeyenin Peşinde: Yama Beklemeyen Açıklar ve Zero-Day Kaosu
Saat sabahın 03:00'ü, telefonun ekranı karanlık odayı aydınlatıyor ve dashboard'da daha önce hiç görmediğin bir anomali beliriyor. Zero-day dünyasına hoş geldin.
Cebindeki Truva Atı: Mobil Uygulamalarda Güvenlik Duvarını İçeriden Yıkmak
Mobil uygulamalar artık hayatımızın merkezi, ama güvenliğimizin en zayıf halkası olabilirler. Kendi hatalarımdan ders çıkararak mobil dünyadaki sızma testi maceralarımı ve korunma yollarını paylaşıyorum.
Docker'ın 'Privileged' Tuzağı: Konteynerlerin İçindeki Truva Atları
Konteyner dünyasında her şeyin root olması gerektiği yanılgısından, imajların içine saklanan sırlar ve runtime güvenliğine kadar; sahadan tecrübelerle konteyner güvenliğini masaya yatırıyoruz.
Docker Soketinden Root Shell'e: Konteyner İzolasyonu Bir İllüzyon mu?
Konteyner dünyasında izolasyonun bittiği ve 'escape' senaryolarının başladığı o ince çizgiyi teknik detaylarıyla inceliyoruz.
K8s Cluster'ı Kendi Ellerinizle Teslim Etmenin Yolları: Konfigürasyon Hataları ve Sert Gerçekler
Kubernetes dünyasında 'default' her zaman 'güvenli' demek değildir. Bir servis hesabının aşırı yetkilendirilmesinden, şifrelenmemiş secret'lara kadar cluster'ınızı bir saldırganın oyun alanına çevirebilecek kritik hataları ve bunlardan korunma yollarını inceliyoruz.
Güvendiğin Dağlara Paket Yağması: Tedarik Zinciri Saldırıları ve Savunma Sanatı
Bir 'npm install' komutuyla tüm şirket sunucularına anahtar teslimi erişim vermek ister misiniz? Tedarik zinciri güvenliği, modern yazılım geliştirme süreçlerinin en zayıf ve en çok göz ardı edilen halkası.
Sandbox'ın Sahte Huzuru: Mobil Güvenlikte Otomasyon Neden Sizi Kurtarmaz?
Otomatik tarayıcılardan alınan temiz raporların arkasına saklanmayı bırakalım. Mobil dünyada gerçek bir Red Teamer gibi düşünmezseniz, o 'güvenli' sandığınız sandbox sadece sizin mezarınız olur. Sahadan tecrübelerle, mobil güvenliğin karanlık noktalarına dalıyoruz.
Görünmez Bir Düşmanla Savaşmak: Zero-Day Paradoksu ve Savunma Sanatı
Yaman bir çelişkinin tam ortasındayız: Sistemlerini ne kadar güncel tutarsan tut, henüz kimsenin bilmediği bir açığa karşı ne yapabilirsin? Gelin, Zero-Day dünyasının karanlık dehlizlerine inelim.