
Siber güvenlik mühendisliği üzerine çalışıyorum. Öğrendiğim her şey sizlerle.
On yıla yakındır ofansif güvenlik tarafındayım: offensive yapay zeka gelişimi, web, yerel ağ, mobil ve API sızma testleri, red team çalışmaları ve DevSecOps alanlarında çalışıyorum. Buradaki yazılar kamuya açık zafiyet haberlerine ve kendi laboratuvarımdaki denemelere dayanır; kişisel notlarımdır. İyi okumalar..
Yazılar
161 yazı · sayfa 8 / 14Fabrikadaki Sessiz Katil: OT Sistemlerinde 'Force Coil' Komutunun Soğuk Yüzü
Endüstriyel kontrol sistemleri (ICS/OT) dünyasında güvenliğin neden sadece bir firewall meselesi olmadığını, Modbus protokolünün zayıflıklarından Purdue modeline kadar teknik bir perspektifle inceliyoruz.
Akıllı Cihazlar, Aptal Güvenlik: IoT Dünyasının Arka Kapıları ve Sessiz İşgaller
Bir akıllı kahve makinesinden tüm kurumsal ağa sızmak mümkün mü? Cevabı acı bir tecrübeyle öğrendiğimiz geceyi ve IoT cihazlarını nasıl gerçekten koruyabileceğimizi masaya yatırıyoruz.
Görünmez Bir Kurşun: Zero-Day ve Hafızadaki O Ölümcül Boşluk
Hafıza adresindeki o beklenmedik kayma, aslında dijital kıyametin ilk saniyesidir. Zero-day kavramına romantik bir siber casusluk hikayesi gibi değil, bir Red Team gözüyle, çıplak ve sert gerçeklerle bakıyoruz.
En Pahalı Firewall’un Bile Sökemediği Tek Bug: İnsan Faktörü
Bir sabah ofise gelip tüm sunucuların şifrelendiğini gördüğünüzde, suçlunun binlerce dolarlık firewall değil de, o çok güvendiğiniz 'yardımsever' iş arkadaşınız olduğunu anladığınız o an... Sosyal mühendisliğin anatomisini ve teknik savunma yöntemlerini konuşuyoruz.
Tarayıcının Karanlık Dehlizleri: DOM-Based XSS ve "Bana Bir Şey Olmaz" Yanılgısı
Modern web uygulamalarında güvenlik artık sadece sunucu tarafında bitmiyor. İlk sızma testimde tüm siteyi nasıl çökerttiğimi anlatırken, DOM-based XSS'in neden hala en sinsi tehditlerden biri olduğunu inceliyoruz.
Duvarların Arkasına Sızan Gölge: SSRF’in Anatomisi ve O 'Masum' Görünen Parametreler
Bir PDF oluşturma servisinden bulut altyapısının anahtarlarına uzanan o ince çizgi. SSRF saldırılarını ve savunma pratiklerini teknik bir kriz anı üzerinden inceliyoruz.
Kum Havuzunda Oynamayı Bırakın: Zararlı Yazılım Analizinde Gerçeklerle Yüzleşme
Otomatik sandbox araçlarına güvenip 'temiz' raporu alanlar, yarın sistemlerinde o sessiz misafiri ağırlamaya mahkumdur. Gelin, malware analizinin mutfağına girelim.
Eskiden Raporu Verip Kaçardık, Şimdi İçeride Beraber Yaşıyoruz: Modern Pentestin Evrimi
Siber güvenlikte 'bir kere test yapalım, bir sene rahat edelim' devri kapandı. Artık sızma testleri bir kontrol listesinden ziyade, içerideki saldırganla satranç oynamaya dönüştü.
İnsan Faktörü: Dünyanın En Güçlü Güvenlik Duvarını Bir Bardak Kahveyle Aşmak
Teknolojiyi ne kadar geliştirirsek geliştirelim, siber güvenliğin en zayıf halkası hala insan. Sosyal mühendislik saldırılarının anatomisini ve bu 'insan hackleme' sanatına karşı nasıl savunma hattı kuracağımızı konuşalım.
Laboratuvarda Bir Gece: O Dosya Neden Beklediğin Gibi Davranmıyor?
Malware analizi artık sadece bir dosyayı VirusTotal'e atmaktan ibaret değil. Modern zararlıların 'fileless' dünyasına ve lab ortamında onları nasıl köşeye sıkıştıracağımıza dair teknik bir yolculuğa çıkıyoruz.
Cebimizdeki Truva Atı: Mobil Uygulama Güvenliğinde Ters Köşe Olmak
Terminal ekranındaki o 'Connection Terminated' hatasıyla başlayan, SSL Pinning'in nasıl bir illüzyon olabileceğini ve mobil güvenliğin cihazın içinde nasıl şekillendiğini konuştuğumuz derinlemesine bir analiz.
İnsan Faktörünü Yamalayamazsınız: Sosyal Mühendisliğin Kirli Laboratuvarı
Phishing simülatörleri ve sıkıcı eğitim videolarıyla bir yere varamazsınız. İnsan beynini hacklemek, bir buffer overflow'dan çok daha kalıcı ve tehlikelidir.