
Siber güvenlik mühendisliği üzerine çalışıyorum. Öğrendiğim her şey sizlerle.
On yıla yakındır ofansif güvenlik tarafındayım: offensive yapay zeka gelişimi, web, yerel ağ, mobil ve API sızma testleri, red team çalışmaları ve DevSecOps alanlarında çalışıyorum. Buradaki yazılar kamuya açık zafiyet haberlerine ve kendi laboratuvarımdaki denemelere dayanır; kişisel notlarımdır. İyi okumalar..
Yazılar
161 yazı · sayfa 9 / 14Akıllı Cihazların Aptal Şifreleri: IoT Dünyasında Firmware Avcılığı ve Gölge Protokoller
Bir cihazın 'akıllı' olması, onun güvenli olduğu anlamına gelmez. IoT dünyasında firmware analizinden MQTT zafiyetlerine kadar sahada karşılaştığımız gerçekleri konuşuyoruz.
Akıllı Ampulünüz Evin Anahtarını mı Veriyor? IoT'nin Karanlık Arka Kapıları
IoT güvenliği dendiğinde herkesin aklına Shodan'da IP aratmak geliyor. Oysa gerçek sızma testleri firmware katmanında başlar. Bu yazıda, o küçük cihazların içindeki büyük tehlikeleri ve nasıl korunacağımızı konuşuyoruz.
Konteyner İzolasyonunun İllüzyonu: docker.sock Üzerinden Host'u Ele Geçirmek
Konteynerlar bizi kurtaracak sandık ama aslında saldırganlara yepyeni bir oyun alanı açtık. İzolasyonun bittiği ve host sistemin başladığı o ince çizgiyi konuşuyoruz.
Akıllı Cihazlar mı, Yoksa Evindeki Truva Atları mı? IoT Güvenliğinde Shodan Turistliğinden Fazlası Lazım
Herkes Shodan üzerinden 'default credentials' avcılığı yapmayı IoT güvenliği sanıyor. Ama işin mutfağında, o akıllı ampulün içindeki binary'yi deşifre etmeden yapılan her şey sadece 'dijital turistlik'ten ibaret.
Fabrikada 'Reset' Tuşuna Basmak: Endüstriyel Sistemlerde Red Teaming Neden Kalp Atışını Hızlandırır?
Endüstriyel ağlarda (OT) sızma testi yapmak, bir porselen dükkanında fil olmak gibidir. İlk büyük hatamdan aldığım derslerle, SCADA ve PLC dünyasının karanlık ama heyecan verici dehlizlerine dalıyoruz.
Önbelleğin Sessiz İhaneti: Unkeyed Header'lar ile Web Cache Poisoning
Performans artırmak için kullanılan cache mekanizmalarının, yanlış yapılandırılmış HTTP header'ları üzerinden nasıl birer saldırı vektörüne dönüştüğünü ve bu görünmez tehlikeye karşı nasıl savunma hattı kuracağımızı inceliyoruz.
JSON Paketlerinin Arasına Gizlenen Sessiz Tehlike: API Mantık Hataları ve Mass Assignment
Eskiden bir ' OR 1=1 -- yazar, SQL veritabanının kapısını tıklatırdık. Şimdi devir değişti. Artık her yer API, her yer JSON. Peki bu modern mimaride yaptığımız en büyük mantık hatası ne?
Kodu Sen Yazdın Ama Kimin Omzunda Yükseliyorsun? Tedarik Zinciri Kabusu
Artık kimse sadece kendi yazdığı kodun güvenliğinden sorumlu değil. Kullandığın o masum kütüphane, şirketinin anahtarlarını arka kapıdan birilerine servis ediyor olabilir mi? Tedarik zinciri saldırılarını ve korunma yollarını konuşuyoruz.
Cebimizdeki Truva Atları: Mobil Uygulama Güvenliğinde 'Ben Yapmam' Denilen Hatalar
Mobil uygulamaların derinliklerine, o decompile edilmiş kodların karanlık dehlizlerine iniyoruz. Root detection'dan SSL pinning'e kadar sahadaki acı gerçekleri ve savunma taktiklerini konuştuk.
İnsan Zaafiyeti mi, Sistem Çöküşü mü? Sosyal Mühendisliğin Kirli Laboratuvarı
Otomatik phishing araçlarıyla yapılan 'farkındalık' eğitimlerinin neden vakit kaybı olduğunu ve gerçek dünyada insan zihninin nasıl hacklendiğini teknik detaylarıyla inceliyoruz.
Akıllı Ampulden Şirket Networküne: IoT Güvenliğinde 'Default' Felaketi
IoT cihazları aslında şık plastik kutulara hapsedilmiş, asla güncellenmeyen ve 'admin:admin' ikilisine sadık kalan küçük Linux canavarlarıdır. Bu yazıda, o 'akıllı' cihazların maskesini düşürüyoruz.
Cebimizdeki Truva Atı: Mobil Güvenliğin Görünmeyen Yüzü ve 'Güvenli' Sanılan Hatalar
Mobil dünyada güvenlik artık sadece biyometrik kilitle bitmiyor. Uygulama katmanındaki derin hataları, Frida ile bypass tekniklerini ve geliştiricilerin 'görünmez' sandığı o kritik açıkları sahada karşılaştığımız örneklerle inceliyoruz.