
Siber güvenlik mühendisliği üzerine çalışıyorum. Öğrendiğim her şey sizlerle.
On yıla yakındır ofansif güvenlik tarafındayım: offensive yapay zeka gelişimi, web, yerel ağ, mobil ve API sızma testleri, red team çalışmaları ve DevSecOps alanlarında çalışıyorum. Buradaki yazılar kamuya açık zafiyet haberlerine ve kendi laboratuvarımdaki denemelere dayanır; kişisel notlarımdır. İyi okumalar..
Yazılar
165 yazı · sayfa 8 / 14Gemi Su Alıyor mu? Konteyner Katmanları Arasında Kaybolan Güvenlik ve Sahadan Dersler
Konteynerler hayatımızı kolaylaştırdı evet, ama aynı zamanda saldırganlar için yepyeni bir oyun alanı yarattı. İzolasyonun bir kale olmadığını anlama vakti geldi.
Terminaldeki Hayalet: Sızma Testlerinde Ezber Bozan Senaryolar ve Gerçek Savunma
Sızma testi sadece araçları çalıştırmak değil, sistemin ruhunu anlamaktır. Gece yarısı operasyonlarından süzülen teknik dersler ve savunma stratejileriyle dolu bir yolculuk.
Kafesin Parmaklıklarını Gevşetmek: Docker Escape ve Savunma Sanatı
Konteyner dünyasında güvenliğin sadece imaj taramaktan ibaret olmadığını, yanlış yapılandırılmış bir parametrenin nasıl tüm host sistemini ele geçirebileceğini teknik detaylarla inceliyoruz.
JSON’un Arka Kapısı: API Güvenliğinde Unutulan 'Mantık' ve Görünmez Tehditler
Artık siber saldırılar eskisi gibi gürültülü değil. Bir API endpoint'ine gönderilen tek bir rakam değişikliği, tüm veritabanını sessizce dışarı sızdırabiliyor. API dünyasındaki mantık hatalarını ve korunma yollarını konuşuyoruz.
Fabrikadaki Sessiz Katil: OT Sistemlerinde 'Force Coil' Komutunun Soğuk Yüzü
Endüstriyel kontrol sistemleri (ICS/OT) dünyasında güvenliğin neden sadece bir firewall meselesi olmadığını, Modbus protokolünün zayıflıklarından Purdue modeline kadar teknik bir perspektifle inceliyoruz.
Akıllı Cihazlar, Aptal Güvenlik: IoT Dünyasının Arka Kapıları ve Sessiz İşgaller
Bir akıllı kahve makinesinden tüm kurumsal ağa sızmak mümkün mü? Cevabı acı bir tecrübeyle öğrendiğimiz geceyi ve IoT cihazlarını nasıl gerçekten koruyabileceğimizi masaya yatırıyoruz.
Görünmez Bir Kurşun: Zero-Day ve Hafızadaki O Ölümcül Boşluk
Hafıza adresindeki o beklenmedik kayma, aslında dijital kıyametin ilk saniyesidir. Zero-day kavramına romantik bir siber casusluk hikayesi gibi değil, bir Red Team gözüyle, çıplak ve sert gerçeklerle bakıyoruz.
En Pahalı Firewall’un Bile Sökemediği Tek Bug: İnsan Faktörü
Bir sabah ofise gelip tüm sunucuların şifrelendiğini gördüğünüzde, suçlunun binlerce dolarlık firewall değil de, o çok güvendiğiniz 'yardımsever' iş arkadaşınız olduğunu anladığınız o an... Sosyal mühendisliğin anatomisini ve teknik savunma yöntemlerini konuşuyoruz.
Tarayıcının Karanlık Dehlizleri: DOM-Based XSS ve "Bana Bir Şey Olmaz" Yanılgısı
Modern web uygulamalarında güvenlik artık sadece sunucu tarafında bitmiyor. İlk sızma testimde tüm siteyi nasıl çökerttiğimi anlatırken, DOM-based XSS'in neden hala en sinsi tehditlerden biri olduğunu inceliyoruz.
Duvarların Arkasına Sızan Gölge: SSRF’in Anatomisi ve O 'Masum' Görünen Parametreler
Bir PDF oluşturma servisinden bulut altyapısının anahtarlarına uzanan o ince çizgi. SSRF saldırılarını ve savunma pratiklerini teknik bir kriz anı üzerinden inceliyoruz.
Kum Havuzunda Oynamayı Bırakın: Zararlı Yazılım Analizinde Gerçeklerle Yüzleşme
Otomatik sandbox araçlarına güvenip 'temiz' raporu alanlar, yarın sistemlerinde o sessiz misafiri ağırlamaya mahkumdur. Gelin, malware analizinin mutfağına girelim.
Eskiden Raporu Verip Kaçardık, Şimdi İçeride Beraber Yaşıyoruz: Modern Pentestin Evrimi
Siber güvenlikte 'bir kere test yapalım, bir sene rahat edelim' devri kapandı. Artık sızma testleri bir kontrol listesinden ziyade, içerideki saldırganla satranç oynamaya dönüştü.