
Siber güvenlik mühendisliği üzerine çalışıyorum. Öğrendiğim her şey sizlerle.
On yıla yakındır ofansif güvenlik tarafındayım: offensive yapay zeka gelişimi, web, yerel ağ, mobil ve API sızma testleri, red team çalışmaları ve DevSecOps alanlarında çalışıyorum. Buradaki yazılar kamuya açık zafiyet haberlerine ve kendi laboratuvarımdaki denemelere dayanır; kişisel notlarımdır. İyi okumalar..
Yazılar
165 yazı · sayfa 9 / 14İnsan Faktörü: Dünyanın En Güçlü Güvenlik Duvarını Bir Bardak Kahveyle Aşmak
Teknolojiyi ne kadar geliştirirsek geliştirelim, siber güvenliğin en zayıf halkası hala insan. Sosyal mühendislik saldırılarının anatomisini ve bu 'insan hackleme' sanatına karşı nasıl savunma hattı kuracağımızı konuşalım.
Laboratuvarda Bir Gece: O Dosya Neden Beklediğin Gibi Davranmıyor?
Malware analizi artık sadece bir dosyayı VirusTotal'e atmaktan ibaret değil. Modern zararlıların 'fileless' dünyasına ve lab ortamında onları nasıl köşeye sıkıştıracağımıza dair teknik bir yolculuğa çıkıyoruz.
Cebimizdeki Truva Atı: Mobil Uygulama Güvenliğinde Ters Köşe Olmak
Terminal ekranındaki o 'Connection Terminated' hatasıyla başlayan, SSL Pinning'in nasıl bir illüzyon olabileceğini ve mobil güvenliğin cihazın içinde nasıl şekillendiğini konuştuğumuz derinlemesine bir analiz.
İnsan Faktörünü Yamalayamazsınız: Sosyal Mühendisliğin Kirli Laboratuvarı
Phishing simülatörleri ve sıkıcı eğitim videolarıyla bir yere varamazsınız. İnsan beynini hacklemek, bir buffer overflow'dan çok daha kalıcı ve tehlikelidir.
Akıllı Cihazların Aptal Şifreleri: IoT Dünyasında Firmware Avcılığı ve Gölge Protokoller
Bir cihazın 'akıllı' olması, onun güvenli olduğu anlamına gelmez. IoT dünyasında firmware analizinden MQTT zafiyetlerine kadar sahada karşılaştığımız gerçekleri konuşuyoruz.
Akıllı Ampulünüz Evin Anahtarını mı Veriyor? IoT'nin Karanlık Arka Kapıları
IoT güvenliği dendiğinde herkesin aklına Shodan'da IP aratmak geliyor. Oysa gerçek sızma testleri firmware katmanında başlar. Bu yazıda, o küçük cihazların içindeki büyük tehlikeleri ve nasıl korunacağımızı konuşuyoruz.
Konteyner İzolasyonunun İllüzyonu: docker.sock Üzerinden Host'u Ele Geçirmek
Konteynerlar bizi kurtaracak sandık ama aslında saldırganlara yepyeni bir oyun alanı açtık. İzolasyonun bittiği ve host sistemin başladığı o ince çizgiyi konuşuyoruz.
Akıllı Cihazlar mı, Yoksa Evindeki Truva Atları mı? IoT Güvenliğinde Shodan Turistliğinden Fazlası Lazım
Herkes Shodan üzerinden 'default credentials' avcılığı yapmayı IoT güvenliği sanıyor. Ama işin mutfağında, o akıllı ampulün içindeki binary'yi deşifre etmeden yapılan her şey sadece 'dijital turistlik'ten ibaret.
Fabrikada 'Reset' Tuşuna Basmak: Endüstriyel Sistemlerde Red Teaming Neden Kalp Atışını Hızlandırır?
Endüstriyel ağlarda (OT) sızma testi yapmak, bir porselen dükkanında fil olmak gibidir. İlk büyük hatamdan aldığım derslerle, SCADA ve PLC dünyasının karanlık ama heyecan verici dehlizlerine dalıyoruz.
Önbelleğin Sessiz İhaneti: Unkeyed Header'lar ile Web Cache Poisoning
Performans artırmak için kullanılan cache mekanizmalarının, yanlış yapılandırılmış HTTP header'ları üzerinden nasıl birer saldırı vektörüne dönüştüğünü ve bu görünmez tehlikeye karşı nasıl savunma hattı kuracağımızı inceliyoruz.
JSON Paketlerinin Arasına Gizlenen Sessiz Tehlike: API Mantık Hataları ve Mass Assignment
Eskiden bir ' OR 1=1 -- yazar, SQL veritabanının kapısını tıklatırdık. Şimdi devir değişti. Artık her yer API, her yer JSON. Peki bu modern mimaride yaptığımız en büyük mantık hatası ne?
Kodu Sen Yazdın Ama Kimin Omzunda Yükseliyorsun? Tedarik Zinciri Kabusu
Artık kimse sadece kendi yazdığı kodun güvenliğinden sorumlu değil. Kullandığın o masum kütüphane, şirketinin anahtarlarını arka kapıdan birilerine servis ediyor olabilir mi? Tedarik zinciri saldırılarını ve korunma yollarını konuşuyoruz.