Merhaba arkadaşlar,
Bir süredir bu alanda çalışıyorum: Bug bounty programlarında (HackerOne, Bugcrowd, Bugbounter gibi platformlarda) aktif olarak zafiyet avcılığı yaptım, ama bunun dışında forum dışı da birçok profesyonel iş yaptım. Kurumsal firmalara, orta-büyük ölçekli web/mobil projelere pentest hizmeti verdim detaylı raporlar, PoC'ler, düzeltme önerileriyle birlikte. Yani sadece "bug bounty hunter" değilim, sahada gerçek üretim sistemlerini test eden biri olarak tecrübem var. Ek olarak sadece otomatik tarama ve raporlama yapmamaktayım.
Ama r10'da ilan açtım, konu izleniyor ama az bir istek geldi. Satış yapmak için sormuyorum, sadece merak ettiğim şeyler var samimi geri bildirimleriniz çok kıymetli olur:
- Aranızda profesyonel pentest (web, mobil, API vs.) yaptıran var mı? Ne kadar kapsamlıydı, ne kadar ödediniz, sonrasında faydasını gördünüz mü (örneğin bir açık kapandı mı, KVKK/GDPR tarafında rahatladınız mı)?
- Forumdaki küçük-orta ölçek siteler için pentest'i ne kadar gerekli görüyorsunuz? Yoksa "Cloudflare/WAF yeter, ücretsiz araçlarla idare ediyoruz" mu diyorsunuz?
- Fiyat konusunda gerçekçi beklenti ne? Mesela orta seviye bir web + API + auth/login testleri için 10-30 bin TL arası duyuyorum piyasada, sizce bu aralık makul mu yoksa yüksek mi geliyor?
- Kendiniz mi manuel test yapıyorsunuz (Burp Suite, manuel OWASP kontrolleri vs.) yoksa dışarıya mı yaptırıyorsunuz? Ne sıklıkta yaptırıyorsunuz?
Ek olarak şunu da söyleyeyim: İhtiyacınız mı yok diye sormuyorum, çünkü güvenlik böyle bir şey çoğu zaman "bize bir şey olmaz" derken, hiç beklemediğiniz bir saldırı her şeyi bitirebiliyor. Veri sızıntısı, itibar kaybı, maddi zarar, KVKK cezaları... Bunlar hacklendikten sonra düzeltilmesi çok daha pahalı ve zor şeyler. Proaktif olmak her zaman daha ucuz ve güvenli geliyor bana.
Tecrübe paylaşan olursa çok sevinirim, teşekkürler.