
Siber güvenlik mühendisliği üzerine çalışıyorum. Öğrendiğim her şey sizlerle.
On yıla yakındır ofansif güvenlik tarafındayım: offensive yapay zeka gelişimi, web, yerel ağ, mobil ve API sızma testleri, red team çalışmaları ve DevSecOps alanlarında çalışıyorum. Buradaki yazılar kamuya açık zafiyet haberlerine ve kendi laboratuvarımdaki denemelere dayanır; kişisel notlarımdır. İyi okumalar..
Yazılar
165 yazı · sayfa 5 / 14Otomatik Scanner’lara Güvenmek mi? Mobil Güvenliğin İllüzyon Dünyasına Hoş Geldiniz
Herkes CI/CD hattına bir MobSF attığı zaman mobil uygulamasının aşılmaz bir kale olduğunu sanıyor. Spoiler alert: O yeşil tikler sadece kendinizi kandırmanıza yarıyor.
Henüz Kimsenin Bilmediği O Kapı: Zero-Day Gerçekleri ve 'Patch' Yarışı
Siber dünyanın hayaletleri olan Zero-Day açıklarını keşfetmeye hazır mısın? Kendi hatalarımdan yola çıkarak, bilinmeyen bir tehdidi nasıl yönetebileceğimizi ve savunma hatlarımızı nasıl güçlendireceğimizi konuşalım.
Runtime’da Fırtına Öncesi Sessizlik: Container Kaçışları ve İzleme Stratejileri
Container dünyasında izolasyon bir garantiden ziyade bir yanılsamadır; yanlış yapılandırılmış bir yetki seti veya yamalanmamış bir kernel, saldırganın host sistemine sızması için açık bir kapı bırakır.
Vanilyalı Dondurma Değil, Endüstriyel Felaket: Air-Gap Yalanı ve PLC’lerin Korunmasız Dünyası
Fabrikalarımızı internetten kopardık, artık güvendeyiz diyenlerin uykusunu kaçıracak bir yazı. Endüstriyel kontrol sistemlerindeki (ICS) gerçek tehlikeler, Modbus'un zayıf karnı ve neden sadece 'gözlemlemek' yetmiyor, konuşuyoruz.
Kutunun İçindeki Karadul: Malware Analizinde 'Sandbox' Yeterli mi?
Eskiden bir dosyanın zararlı olup olmadığını anlamak için hash değerine bakmak yeterliydi. Peki ya bugün? Dosyasız saldırılar ve gelişmiş gizlenme teknikleri dünyasında malware analizinin derinliklerine iniyoruz.
Saat Durduğunda Gelen Misafir: Zero-Day ile Yüzleşmek ve Hayatta Kalma Rehberi
Hiçbir veri tabanında kaydı olmayan, yaması bulunmayan o sessiz canavar: Zero-day. Sabahın köründe bir sunucunun garip davranmaya başlamasıyla başlayan o adrenalin dolu süreci ve bu bilinmezliğe karşı nasıl kale inşa edeceğimizi konuşuyoruz.
Bir 'Update.exe' Hikayesi: Lab Ortamında Malware Parçalamak
Statik analizle geçiştirilemeyecek kadar karmaşık bir zararlı yazılımla karşılaştığınızda ne yaparsınız? İşte o şüpheli dosyanın anatomisi, analiz süreçleri ve savunma taktikleri.
Orkestra Şefi mi, Yoksa İçerideki Truva Atı mı? Kubernetes Dünyasında Görünmez Tehlikeler
Kubernetes artık sadece bir orkestrasyon aracı değil, modern altyapıların işletim sistemi. Peki, bu devasa yapıda 'varsayılan' ayarlarla ilerlemek ne kadar güvenli? API Server sızıntılarından, RBAC karmaşasına kadar sahadan tecrübelerle K8s güvenliğini masaya yatırıyoruz.
Bilinmeyenin Peşinde: Yama Beklemeyen Açıklar ve Zero-Day Kaosu
Saat sabahın 03:00'ü, telefonun ekranı karanlık odayı aydınlatıyor ve dashboard'da daha önce hiç görmediğin bir anomali beliriyor. Zero-day dünyasına hoş geldin.
Cebindeki Truva Atı: Mobil Uygulamalarda Güvenlik Duvarını İçeriden Yıkmak
Mobil uygulamalar artık hayatımızın merkezi, ama güvenliğimizin en zayıf halkası olabilirler. Kendi hatalarımdan ders çıkararak mobil dünyadaki sızma testi maceralarımı ve korunma yollarını paylaşıyorum.
Docker'ın 'Privileged' Tuzağı: Konteynerlerin İçindeki Truva Atları
Konteyner dünyasında her şeyin root olması gerektiği yanılgısından, imajların içine saklanan sırlar ve runtime güvenliğine kadar; sahadan tecrübelerle konteyner güvenliğini masaya yatırıyoruz.
Docker Soketinden Root Shell'e: Konteyner İzolasyonu Bir İllüzyon mu?
Konteyner dünyasında izolasyonun bittiği ve 'escape' senaryolarının başladığı o ince çizgiyi teknik detaylarıyla inceliyoruz.