Çünkü genelde patronlar sermayedar oluyor yazılımcı olmuyor o yüzden patronlar en düşük maliyetle en ucuz iş yapılsın istiyor bundan dolayı ekstra maliyet çıkartmamak için bu tür güvenlik uygulamalarını gereksiz buluyor patronlar bu kadar. Benim kuzenim bir turizm firmasının kendi web platformunu yazmak için oluşturulan yazılım grubunda çalışıyor patron yazılımcılara bilgisayar bile sağlamıyor herkes kendi Özel hayatını kullandığı bilgisayarıyla işe gelip gidiyor, bu yazılımcıların çoğu genelde yeni mezun olduğu için çok da seslerini çıkartamıyorlar patronla ucuz işçi gibi çalıştırıyor işte. Tabii doğal olarak birçok konuda tecrübe az olduğu için gerçek bir örnek vermem gerekirse kuzenim geçenlerde kredi kartı bilgilerini bir yerde şifresiz şekilde logladıklarını fark etmişler ve açığı yeni kapatmışlar ben de bunun güvenlik zafiyeti için bir uygulamanız olup olmadığını sordum yani test vesaire yaptırıyor musunuz gibi o da o da biz bu işin uzmanı değiliz patron az yesin gitsin güvenlik için ayrı hizmet alsın dedi
Söylediğiniz şey maalesef sektörde gerçekten çok yaygın hocam.
Patron teknik kökenli olmayınca güvenlik çoğu zaman ekstra maliyet gibi görülüyor, ta ki ciddi bir problem yaşanana kadar.
Arkadaşlarımız arasında şakalaşırken kullandığımız bir söz var:
İnsanların ölmeden önce en çok söylediği söz bana bir şey olmazdır.
Kurumların ise beni kimse hacklemez, kimse dolandıramaz, başıma bir şey gelmez demesidir.
O yüzden güvenlik konusu başta pahalı gibi görünse de, bir olay yaşandıktan sonra çok daha maliyetli hale geliyor.
Yine de ekip içinde açığın fark edilip kapatılması güzel bir şey, en azından bir bilinç oluşmuş diyebiliriz.
Empati yapabildiğim için şu ana kadar pentest hizmeti satın almama gerek kalmadı, aşamadığım bir şey olursa elbette profesyonel destek alırım.
Genel olarak yaptığım projelerde dediğim gibi empati yapıyorum. Birkaç gün müşteri rolüne giriyor, müşteri gözünden neler kullanıcı dostu neler değil, bir müşteri olarak neler daha iyi olur tespit ediyorum, birkaç gün geliştirici rolüne giriyor altyapıyı, müşterinin istediklerini ve sistemi mükemmel hale getiriyorum. Bu iki kombinasyon ile bitirdiğim projelerde birkaç günlüğüne siyah şapkamı takıyor ve kendi kendimi hacklemeye çalışıyorum, yaptığım şeylerde açık arıyorum. Zafiyet oluşturmaya ve mantık hatalarına yoğunlaşıyorum. Hatta genellikle yaptığım desktop tabanlı projelerde siyah şapkalı arkadaşlar için çok fazla easter egg ekliyorum, debugging yapmaya çalışan olursa programın kendini imha etmesi vb. gibi şeyler

Türk kurumsal firmalarda açıklara bakmayalı yıllar oldu, en son bir türk bankasında açık bulmuş ve bildirmiştim, teşekkür bile etmeden açığı kapatmaları zoruma gitmişti. O gün bu gündür türk kurumsal yapılarla ilgilenmiyorum ama geçenlerde çok büyük bir türk kurumsal firmasında açık tespit ettim henüz bildirmedim, boş zamanım olursa bug bounty kanallarından bildirmek yerine genel merkezlerine gidip sohbet etmek istiyorum, değişiklik olsun biraz hahah
Bu yaklaşımınız aslında değerli bir bilinç hocam; hem kullanıcı hem geliştirici hem de saldırgan bakış açısıyla düşünmeniz önemli bir avantaj.
Ben de benzer şekilde kendi projelerimde ekipten birilerinin ya da güvendiğim arkadaşlarımın ayrıca kontrol etmesini isterim. Dış göz her zaman farklı bir şey yakalayabiliyor.
Şu an çektiğimiz sorunları bir bilseniz
Ülke adına bile birinin güvenlik açığını bulsak suç olma ihtimali var. Anlaşma olmadığı sürece kimseye yardım etmek de mümkün olmuyor maalesef.
Paylaşımınız için teşekkür ederim hocam.
Açıkçası bu mesajınızdan ai'ı da iyi kullanmadığınızı düşünüyorum. Sizin yaptığınız, yapabildiğiniz, yapabileceğiniz her şeyi ai yapabilir. Ayrıca benim yaptığım, yapabildiğim ve yapabileceğim her şeyi ai yapabilir. Bu gerçeği görmemek, geri kalmışlık anlamına gelir. Güncel ai teknolojilerini yakından takip etmenizi öneririm.
Ben artık müşterilerimden iş alırken ilk söylediğim laf şu: %100 ai kullanıyoruz, tek satır bile kod yazmıyoruz, bu sayede işçilik maliyetlerimiz diplerde.
Buyrun fatbotter.com için pentest yapabilirsiniz.
Edit: birkaç yıl önce vibe coding ile yapılan uygulamalarının çoğunun aslında çöp olduğunu ve hayata geçmeden rafa kalktığını ya da çıkan hataların çözülemediği için işin ortada kaldığını gösteriyordum... Hem de vibe coding yapmaya çalışan arkadaşlarıma. Bu tamamen belki de kodlama bildiğim için, değersizleşme korkumdandı...
AIın yazılım alanında çok güçlü olduğu konusunda size katılıyorum hocam, ben de aktif şekilde kullanıyorum. Zaten güncel geliştirme süreçlerinde AIı tamamen yok saymak mümkün değil.
Ancak burada genelde atlanan nokta şu oluyor:
Kod üretimi tarafı AI ile ciddi anlamda hızlandı ama sunucu tarafı, konfigürasyon hataları, yanlış yetkilendirme, loglama problemleri, veri sızıntıları gibi konular hâlâ doğrudan güvenlik tecrübesi gerektiriyor.
Vibe coding yaklaşımını ben de destekliyorum, gerçekten verimlilik sağlıyor.
Fakat aynı şeyin vibe pentest tarafında birebir karşılığı henüz tam oluşmuş değil; çünkü güvenlikte mesele sadece kodu görmek değil, sistemin bütününü ve olası saldırı yüzeylerini doğru yorumlayabilmek.
Bu arada benim bahsettiğim konu AI kullanamamakla ilgili değil hocam.
Daha çok resmî olarak yayınlanmış veri sızıntıları, ihlaller ve gerçek olaylar üzerinden oluşan bir farkındalık meselesi. Yani teori değil, sahada yaşanmış örnekler.
Yine de farklı bakış açılarını duymak güzel, katkınız için teşekkür ederim.
edit: cevapları karıştırmışım yazarken