
Siber güvenlik mühendisliği üzerine çalışıyorum. Öğrendiğim her şey sizlerle.
On yıla yakındır ofansif güvenlik tarafındayım: offensive yapay zeka gelişimi, web, yerel ağ, mobil ve API sızma testleri, red team çalışmaları ve DevSecOps alanlarında çalışıyorum. Buradaki yazılar kamuya açık zafiyet haberlerine ve kendi laboratuvarımdaki denemelere dayanır; kişisel notlarımdır. İyi okumalar..
Yazılar
165 yazı · sayfa 6 / 14K8s Cluster'ı Kendi Ellerinizle Teslim Etmenin Yolları: Konfigürasyon Hataları ve Sert Gerçekler
Kubernetes dünyasında 'default' her zaman 'güvenli' demek değildir. Bir servis hesabının aşırı yetkilendirilmesinden, şifrelenmemiş secret'lara kadar cluster'ınızı bir saldırganın oyun alanına çevirebilecek kritik hataları ve bunlardan korunma yollarını inceliyoruz.
Güvendiğin Dağlara Paket Yağması: Tedarik Zinciri Saldırıları ve Savunma Sanatı
Bir 'npm install' komutuyla tüm şirket sunucularına anahtar teslimi erişim vermek ister misiniz? Tedarik zinciri güvenliği, modern yazılım geliştirme süreçlerinin en zayıf ve en çok göz ardı edilen halkası.
Sandbox'ın Sahte Huzuru: Mobil Güvenlikte Otomasyon Neden Sizi Kurtarmaz?
Otomatik tarayıcılardan alınan temiz raporların arkasına saklanmayı bırakalım. Mobil dünyada gerçek bir Red Teamer gibi düşünmezseniz, o 'güvenli' sandığınız sandbox sadece sizin mezarınız olur. Sahadan tecrübelerle, mobil güvenliğin karanlık noktalarına dalıyoruz.
Görünmez Bir Düşmanla Savaşmak: Zero-Day Paradoksu ve Savunma Sanatı
Yaman bir çelişkinin tam ortasındayız: Sistemlerini ne kadar güncel tutarsan tut, henüz kimsenin bilmediği bir açığa karşı ne yapabilirsin? Gelin, Zero-Day dünyasının karanlık dehlizlerine inelim.
Karanlık Kutuyu Açmak: Bir Zararlının Anatomisi ve Analiz Laboratuvarındaki O Kritik Kararlar
Bir dosyanın sadece bir dosya olmadığını, bazen arkasında koca bir ordunun ayak seslerini taşıdığını anlamak için o karanlık kutuyu açmamız gerekir. İşte bir malware analizinin teknik derinlikleri.
API Kapılarını Açık Unutmak: Her JWT Seni Kurtarmaz mı Sandın?
JWT'n var, HTTPS kullanıyorsun, her şey yolunda gibi görünüyor. Peki ama bir kullanıcı neden başkasının faturasını görebiliyor? API dünyasının en sinsi hatasını, BOLA'yı masaya yatırıyoruz.
YAML Dosyaları Arasında Kaybolmak: Kubernetes’te Güvenliği 'Default' Ayarlara Bırakmanın Bedeli
Kubernetes güvenliğini sadece bir YAML dosyasından ibaret sananlar için acı gerçekler: RBAC facialarından, konteyner kaçışlarına kadar sahadan süzülen tecrübeler.
Cepteki Casus: Mobil Uygulamanın Arka Kapısını Kendi Ellerinle mi Açtın?
Mobil dünyada 'binary' güvenliği bir efsaneden ibaret. APK'nın içine sakladığın o secret anahtarların aslında ne kadar açıkta olduğunu hiç merak ettin mi?
Akıllı Evler mi, Dijital Mayın Tarlası mı? IoT Dünyasının Görünmeyen Arka Kapıları
IoT güvenliği denince herkesin aklına şifreli bağlantılar geliyor ama asıl mevzu donanımın kendisinde bitiyor. Gelin, o çok övülen 'akıllı' cihazların içindeki karanlık dehlizlere inelim ve neden sadece tarayıcı çalıştırmanın yetmediğini konuşalım.
Akıllı Evin Aptal Açıkları: IoT Dünyasında Kök Kullanıcı Olma Sanatı
IoT cihazları hayatımızı kolaylaştırıyor olabilir ama arkada bıraktıkları güvenlik delikleri tam bir kabus. Kendi evimdeki ampulü hacklememle başlayan o garip süreci ve sahada gördüğüm felaket senaryolarını konuşalım.
İzolasyon Masalı ve Konteyner Kaosu: 'Dockerized' Olurken Nerede Patlıyoruz?
Konteynerlar bizi gerçekten kurtarıyor mu yoksa sadece zafiyetlerimizi paketleyip mi taşıyoruz? Sahadan tecrübelerle konteyner güvenliğinin karanlık noktalarına dalıyoruz.
Cebindeki Casus: Mobil Uygulamaların Karanlık Dehlizlerinde Bir Gece Mesaisi
Mobil güvenliğin sadece 'root' kontrolünden ibaret olmadığını, derinlere indiğimizde karşımıza çıkan 'Deep Link' ve 'SSL Pinning' savaşlarını gerçek bir kriz senaryosu üzerinden inceliyoruz.