Teknik olarak görevlerini yapmışlar. Bunda ne gibi bir problem var onu anlamadım ? SSL olmayışı bir zaafiyettir ve raporlanır. Whois bilgilerinin görünmesi de bir zaafiyet olabilir. En küçük birimden en büyüğüne kadar raporlamalar yapılır. Yorumlarınızı bu alandaki bilgisizliğinize veriyorum. Siber güvenlik danışmanlığı yapan birisi olarak konuşuyorum. Bu arkadaşı tanımam etmem. Hizmet veren kimdir tanımam etmem, yapılan yorumlar üzerinden bir tümevarım yapıyorum.
Para vermeniz için illa sisteminizde bir açık bulacak değil, ilk yanılgınız o. Ama siz çok anlayışlısınız, açık bulmasa da para vermeyi kabul etmişsiniz, es geçmişsiniz açık bulmuyor ama para alıyor ona da eyvallah demişsiniz, sanki açık bulamayınca sadaka vermiş gibi. Açık bulmasa da o parayı hak etmiştir ve alır, bulsa da aynı parayı alır. Bounty olarak zaafiyet ciddiyetine göre siz ekstra vermek isterseniz paşa gönlünüz bilir. Sisteminizin siber güvenlik bakımından analizinin yapılması, bu sizin sisteminizin %1500 güvenli olacağı anlamına gelmez. Yarın birgün başkası gelir, hacklenirsiniz. Hatta bu hacklenme bir parmak şıklatmak kadar kısa ve kolay da olabilir.
XXX sayılarından hatta XXXX sayılarından bahsediyorsunuz maximum 9999 TL. Ama XXX den, kararsız kalıp XXXX'e çıkmışsanız muhtemelen 900 TL ile 2000 TL arasında bir hizmet almışsınız. 2000 TL'ye aldığınız hizmetten beklentiniz owasp ile site taramadan, basit yüzeysel taramalardan öteye geçmemeli. Kişi günlerce oturup sizin sitenizi kodlarına ayırarak, network'ün her hareketini izleyerek, resimlerin store edilmesine kadar, dış bağlantılara kadar analizini yapmasını beklememelisiniz. Büyük holdingler, şirketler siber güvenliğe yıllık milyonlarca dolar bütçe ayırıyor ve yine hacklenebiliyor. Veri sızıntısı yaşayabiliyor, devlet de buna dahil. Devletin gücü benden az mı ? Ben bir çok devlet mekanizmasına bağlı web sitesinden kritik verileri farklı güvenlik açıklarıyla alabiliyorum. Eminim ki o sistemlerin denetimi çok yetenekli kişiler tarafından yüz binlerce lira bütçeyle yapıldı fakat yine bir güvenlik zaafiyeti var. Dolayısıyla %100 security diye bir olay yok.
Sektörle alakalı bilginiz yoksa yorum yapmamanız tavsiyemdir. Susmak erdemdir. Yaptığınız yorumlar bu sektörün mensuplarına hakaret etme derecesine, aşağılama derecesine kadar gidiyor. Çünkü konu sahibi bu konuda anormal bir durumu anlatmamış, belki hiç zaafiyet bulamadı. Bu durumda kontrol ettiği kısımları yazarak bir raporlama yapar.
Zaten WHMCS kullanıyorsunuz, lisansınız varsa WHMCS belirli şirketlere her gün bu zaafiyet taramalarını yaptırır. WHMCS'yi yok sayınca da geriye HTML kalıyor. HTML'den de açık buldurmaya çalışmak ne bileyim.
Çok güzel yazmışsınız ama bu konuya bu yorum fazla nitelikli maalesef. Sitesinin açığını bildirdiğimizde sitemi hackledin diyen mi dersin , açıklama yapınca ddosu sen mi attın diyen mi dersin uzar gider. O yüzden artık web güvenlik ile ilgili açılan konulara yorum yapmamaya karar verdim.
o arkadaşın yorumu çok komikti hocam, URL sonuna parametre ekleyerek tüm dünyayı kurtaran falan
*Bir arkadaş ***** WHMCS kullanıldığını öne sürmüş, yani bundan daha büyük bir zaafiyet yoktur mesela zaten WHMCS denetlenen bir sistem al lisansını kolay kolay hacklenmezsin.
o yoruma çok şey yazılırdı da işte
Haftada bir konu açılıyor siteme hacklink eklenmiş diye demek ki herkes böyle düşünüyor😅