
Siber güvenlik mühendisliği üzerine çalışıyorum. Öğrendiğim her şey sizlerle.
On yıla yakındır ofansif güvenlik tarafındayım: offensive yapay zeka gelişimi, web, yerel ağ, mobil ve API sızma testleri, red team çalışmaları ve DevSecOps alanlarında çalışıyorum. Buradaki yazılar kamuya açık zafiyet haberlerine ve kendi laboratuvarımdaki denemelere dayanır; kişisel notlarımdır. İyi okumalar..
Yazılar
161 yazı · sayfa 7 / 14Cebimizdeki Truva Atı: Mobil Uygulamalarda 'Güvendeyiz' İllüzyonu
Mobil dünyada güvenlik, sadece kodu yazıp markete yüklemekten ibaret değil. Bir APK dosyasının içindeki sırlar, yanlış yapılandırılmış bir SSL pinning ve daha fazlası... Gelin, o gece terminal başında başıma gelenleri ve cebimizdeki tehlikeleri konuşalım.
Kube-apiserver'ı İnternete Açtığın Gün, Cluster'ın Tapusunu Hacker'a Devretmişsindir
Kubernetes dünyasında default ayarlar genellikle felaket getirir. RBAC'tan Network Policy'ye, siber saldırganların iştahını kabartan o kritik boşlukları ve savunma hattını nasıl kuracağımızı konuşuyoruz.
Sıfırıncı Gün: Yaması Olmayan Bir Kabusla Yaşama Sanatı
Zero-day sadece bir Hollywood terimi değil; bellek adreslerinin, fuzzing seanslarının ve yaması olmayan açıkların tam ortasında verdiğimiz bir savaş. Sahadan tecrübelerle sıfırıncı günü anlamak.
Akıllı Evlerin Aptal Güvenliği: IoT Dünyasında Neden Hala 1990'ları Yaşıyoruz?
Her gün elimizin altında olan o 'akıllı' cihazlar aslında birer güvenlik saatli bombası. Shodan başında sabahlamayı bırakın, asıl tehlike içerideki MQTT trafiğinde ve statik analizden kaçan o gizli backdoorlarda.
Görünmez Kapıların Anahtarsız Kilidi: Modern API Güvenliğinde 'IDOR' Sadece Bir Başlangıç
Modern web mimarilerinde API'ler her yerde. Peki, sadece kimlik doğrulaması yapmak yetiyor mu? BOLA'dan Mass Assignment'a, API'lerin karanlık dehlizlerine iniyoruz.
Güvendiğin Dağlara Kar Yağması: Yazılım Tedarik Zinciri ve 'Dependency' Cehennemi
Eskiden sadece kendi yazdığımız koda odaklanırdık, şimdi başkasının yazdığı üç satırlık paketin tüm şirketi yakmasından korkuyoruz. Yazılım tedarik zinciri güvenliğini ve korunma yollarını sahadan örneklerle inceleyelim.
Kubernetes: Orkestrasyonun Büyüsü mü, Yoksa İçerideki Truva Atı mı?
K8s dünyasında her şey 'çalışıyor' demek, her şey 'güvende' demek değildir. Cluster'ın kalbinden sızan o sinsi yapılandırma hatalarına yakından bakıyoruz.
Paket Yöneticine Güvenmek mi? Tedarik Zincirinde Truva Atı Beslemek
SCA araçlarına güvenip uyumak, pimi çekilmiş el bombasını yastık altına koymaktır. Tedarik zinciri güvenliğinde neden hala sınıfta kalıyoruz?
Gemi Su Alıyor mu? Konteyner Katmanları Arasında Kaybolan Güvenlik ve Sahadan Dersler
Konteynerler hayatımızı kolaylaştırdı evet, ama aynı zamanda saldırganlar için yepyeni bir oyun alanı yarattı. İzolasyonun bir kale olmadığını anlama vakti geldi.
Terminaldeki Hayalet: Sızma Testlerinde Ezber Bozan Senaryolar ve Gerçek Savunma
Sızma testi sadece araçları çalıştırmak değil, sistemin ruhunu anlamaktır. Gece yarısı operasyonlarından süzülen teknik dersler ve savunma stratejileriyle dolu bir yolculuk.
Kafesin Parmaklıklarını Gevşetmek: Docker Escape ve Savunma Sanatı
Konteyner dünyasında güvenliğin sadece imaj taramaktan ibaret olmadığını, yanlış yapılandırılmış bir parametrenin nasıl tüm host sistemini ele geçirebileceğini teknik detaylarla inceliyoruz.
JSON’un Arka Kapısı: API Güvenliğinde Unutulan 'Mantık' ve Görünmez Tehditler
Artık siber saldırılar eskisi gibi gürültülü değil. Bir API endpoint'ine gönderilen tek bir rakam değişikliği, tüm veritabanını sessizce dışarı sızdırabiliyor. API dünyasındaki mantık hatalarını ve korunma yollarını konuşuyoruz.