İçeriğe geç
Sedat Özdemir
Sedat Özdemir

Siber güvenlik mühendisliği üzerine çalışıyorum. Öğrendiğim her şey sizlerle.

On yıla yakındır ofansif güvenlik tarafındayım: offensive yapay zeka gelişimi, web, yerel ağ, mobil ve API sızma testleri, red team çalışmaları ve DevSecOps alanlarında çalışıyorum. Buradaki yazılar kamuya açık zafiyet haberlerine ve kendi laboratuvarımdaki denemelere dayanır; kişisel notlarımdır. İyi okumalar..

Yazılar

161 yazı · sayfa 9 / 14

Akıllı Cihazların Aptal Şifreleri: IoT Dünyasında Firmware Avcılığı ve Gölge Protokoller

Bir cihazın 'akıllı' olması, onun güvenli olduğu anlamına gelmez. IoT dünyasında firmware analizinden MQTT zafiyetlerine kadar sahada karşılaştığımız gerçekleri konuşuyoruz.

15 Nisan 2026·3 dk okumaembedded-systemsfirmware-analysisiot-security

Akıllı Ampulünüz Evin Anahtarını mı Veriyor? IoT'nin Karanlık Arka Kapıları

IoT güvenliği dendiğinde herkesin aklına Shodan'da IP aratmak geliyor. Oysa gerçek sızma testleri firmware katmanında başlar. Bu yazıda, o küçük cihazların içindeki büyük tehlikeleri ve nasıl korunacağımızı konuşuyoruz.

14 Nisan 2026·4 dk okumafirmware-analysishardware-hackingiot-security

Konteyner İzolasyonunun İllüzyonu: docker.sock Üzerinden Host'u Ele Geçirmek

Konteynerlar bizi kurtaracak sandık ama aslında saldırganlara yepyeni bir oyun alanı açtık. İzolasyonun bittiği ve host sistemin başladığı o ince çizgiyi konuşuyoruz.

13 Nisan 2026·3 dk okumacontainer-securitydevsecopsdocker

Akıllı Cihazlar mı, Yoksa Evindeki Truva Atları mı? IoT Güvenliğinde Shodan Turistliğinden Fazlası Lazım

Herkes Shodan üzerinden 'default credentials' avcılığı yapmayı IoT güvenliği sanıyor. Ama işin mutfağında, o akıllı ampulün içindeki binary'yi deşifre etmeden yapılan her şey sadece 'dijital turistlik'ten ibaret.

12 Nisan 2026·4 dk okumacybersecurityfirmware-analysishardware-hacking

Fabrikada 'Reset' Tuşuna Basmak: Endüstriyel Sistemlerde Red Teaming Neden Kalp Atışını Hızlandırır?

Endüstriyel ağlarda (OT) sızma testi yapmak, bir porselen dükkanında fil olmak gibidir. İlk büyük hatamdan aldığım derslerle, SCADA ve PLC dünyasının karanlık ama heyecan verici dehlizlerine dalıyoruz.

11 Nisan 2026·4 dk okumaicsmodbusot-security

Önbelleğin Sessiz İhaneti: Unkeyed Header'lar ile Web Cache Poisoning

Performans artırmak için kullanılan cache mekanizmalarının, yanlış yapılandırılmış HTTP header'ları üzerinden nasıl birer saldırı vektörüne dönüştüğünü ve bu görünmez tehlikeye karşı nasıl savunma hattı kuracağımızı inceliyoruz.

10 Nisan 2026·3 dk okumacache-poisoningdefensive-securityred-team

JSON Paketlerinin Arasına Gizlenen Sessiz Tehlike: API Mantık Hataları ve Mass Assignment

Eskiden bir ' OR 1=1 -- yazar, SQL veritabanının kapısını tıklatırdık. Şimdi devir değişti. Artık her yer API, her yer JSON. Peki bu modern mimaride yaptığımız en büyük mantık hatası ne?

9 Nisan 2026·4 dk okumaapi-securitycybersecuritylogic-flaws

Kodu Sen Yazdın Ama Kimin Omzunda Yükseliyorsun? Tedarik Zinciri Kabusu

Artık kimse sadece kendi yazdığı kodun güvenliğinden sorumlu değil. Kullandığın o masum kütüphane, şirketinin anahtarlarını arka kapıdan birilerine servis ediyor olabilir mi? Tedarik zinciri saldırılarını ve korunma yollarını konuşuyoruz.

6 Nisan 2026·4 dk okumacybersecuritydependency-securitydevsecops

Cebimizdeki Truva Atları: Mobil Uygulama Güvenliğinde 'Ben Yapmam' Denilen Hatalar

Mobil uygulamaların derinliklerine, o decompile edilmiş kodların karanlık dehlizlerine iniyoruz. Root detection'dan SSL pinning'e kadar sahadaki acı gerçekleri ve savunma taktiklerini konuştuk.

5 Nisan 2026·4 dk okumaandroid-hackingcybersecurityios-pentest

İnsan Zaafiyeti mi, Sistem Çöküşü mü? Sosyal Mühendisliğin Kirli Laboratuvarı

Otomatik phishing araçlarıyla yapılan 'farkındalık' eğitimlerinin neden vakit kaybı olduğunu ve gerçek dünyada insan zihninin nasıl hacklendiğini teknik detaylarıyla inceliyoruz.

4 Nisan 2026·4 dk okumadefensehuman-hackingphishing

Akıllı Ampulden Şirket Networküne: IoT Güvenliğinde 'Default' Felaketi

IoT cihazları aslında şık plastik kutulara hapsedilmiş, asla güncellenmeyen ve 'admin:admin' ikilisine sadık kalan küçük Linux canavarlarıdır. Bu yazıda, o 'akıllı' cihazların maskesini düşürüyoruz.

3 Nisan 2026·3 dk okumafirmwarehardware-hackingiot

Cebimizdeki Truva Atı: Mobil Güvenliğin Görünmeyen Yüzü ve 'Güvenli' Sanılan Hatalar

Mobil dünyada güvenlik artık sadece biyometrik kilitle bitmiyor. Uygulama katmanındaki derin hataları, Frida ile bypass tekniklerini ve geliştiricilerin 'görünmez' sandığı o kritik açıkları sahada karşılaştığımız örneklerle inceliyoruz.

2 Nisan 2026·4 dk okumaandroid-securityios-securitymobile-security