• 14-02-2026, 20:03:15
    #1
    Merhaba arkadaşlar,
    Bir süredir bu alanda çalışıyorum: Bug bounty programlarında (HackerOne, Bugcrowd, Bugbounter gibi platformlarda) aktif olarak zafiyet avcılığı yaptım, ama bunun dışında forum dışı da birçok profesyonel iş yaptım. Kurumsal firmalara, orta-büyük ölçekli web/mobil projelere pentest hizmeti verdim – detaylı raporlar, PoC'ler, düzeltme önerileriyle birlikte. Yani sadece "bug bounty hunter" değilim, sahada gerçek üretim sistemlerini test eden biri olarak tecrübem var. Ek olarak sadece otomatik tarama ve raporlama yapmamaktayım.


    Ama r10'da ilan açtım, konu izleniyor ama az bir istek geldi. Satış yapmak için sormuyorum, sadece merak ettiğim şeyler var – samimi geri bildirimleriniz çok kıymetli olur:
    • Aranızda profesyonel pentest (web, mobil, API vs.) yaptıran var mı? Ne kadar kapsamlıydı, ne kadar ödediniz, sonrasında faydasını gördünüz mü (örneğin bir açık kapandı mı, KVKK/GDPR tarafında rahatladınız mı)?
    • Forumdaki küçük-orta ölçek siteler için pentest'i ne kadar gerekli görüyorsunuz? Yoksa "Cloudflare/WAF yeter, ücretsiz araçlarla idare ediyoruz" mu diyorsunuz?
    • Fiyat konusunda gerçekçi beklenti ne? Mesela orta seviye bir web + API + auth/login testleri için 10-30 bin TL arası duyuyorum piyasada, sizce bu aralık makul mu yoksa yüksek mi geliyor?
    • Kendiniz mi manuel test yapıyorsunuz (Burp Suite, manuel OWASP kontrolleri vs.) yoksa dışarıya mı yaptırıyorsunuz? Ne sıklıkta yaptırıyorsunuz?
    Ek olarak şunu da söyleyeyim: İhtiyacınız mı yok diye sormuyorum, çünkü güvenlik böyle bir şey – çoğu zaman "bize bir şey olmaz" derken, hiç beklemediğiniz bir saldırı her şeyi bitirebiliyor. Veri sızıntısı, itibar kaybı, maddi zarar, KVKK cezaları... Bunlar hacklendikten sonra düzeltilmesi çok daha pahalı ve zor şeyler. Proaktif olmak her zaman daha ucuz ve güvenli geliyor bana.
    Tecrübe paylaşan olursa çok sevinirim, teşekkürler.
  • 14-02-2026, 20:04:13
    #2
    Claude yapabiliyor çünkü...

    Edit: terminal ekranına yüklenen herhangi bir ai aracı ile bu testler artık bedava. Siz de zaten öyle yapıyorsunuz.
  • 14-02-2026, 20:16:19
    #3
    Çünkü genelde patronlar sermayedar oluyor yazılımcı olmuyor o yüzden patronlar en düşük maliyetle en ucuz iş yapılsın istiyor bundan dolayı ekstra maliyet çıkartmamak için bu tür güvenlik uygulamalarını gereksiz buluyor patronlar bu kadar. Benim kuzenim bir turizm firmasının kendi web platformunu yazmak için oluşturulan yazılım grubunda çalışıyor patron yazılımcılara bilgisayar bile sağlamıyor herkes kendi Özel hayatını kullandığı bilgisayarıyla işe gelip gidiyor, bu yazılımcıların çoğu genelde yeni mezun olduğu için çok da seslerini çıkartamıyorlar patronla ucuz işçi gibi çalıştırıyor işte. Tabii doğal olarak birçok konuda tecrübe az olduğu için gerçek bir örnek vermem gerekirse kuzenim geçenlerde kredi kartı bilgilerini bir yerde şifresiz şekilde logladıklarını fark etmişler ve açığı yeni kapatmışlar ben de bunun güvenlik zafiyeti için bir uygulamanız olup olmadığını sordum yani test vesaire yaptırıyor musunuz gibi o da o da biz bu işin uzmanı değiliz patron az yesin gitsin güvenlik için ayrı hizmet alsın dedi
  • 14-02-2026, 20:19:14
    #4
    lookout adlı üyeden alıntı: mesajı görüntüle
    Claude yapabiliyor çünkü...

    Edit: terminal ekranına yüklenen herhangi bir ai aracı ile bu testler artık bedava. Siz de zaten öyle yapıyorsunuz.
    Cevabınız için öncelikle teşekkür ederim .

    Tercih olarak kullandığınız AI araçlarıyla işinizi bu şekilde çözebildiğinizi anlıyorum. Ancak ben genel olarak yaptığım işlerde manuel testler gerçekleştiriyorum. AI’ı daha çok rapor oluştururken anlam kaymasını önlemek ve bir PoC düzenlerken destek almak amacıyla kullanıyorum. Açıkçası sizin kadar AI’a güvenmiyorum; yaptığım testlerde de çok iyi sonuçlar alamadım.


    Dediğim gibi ben bu yaklaşımın yoğun kullanıldığı havuzun içinde bulunmuyorum. Buna örnek vermek gerekirse, açık kaynaklı projelerin bug bounty programlarına gönderilen raporların önemli bir kısmının bu tür çalışma şekilleri nedeniyle hatalı veya halüsinasyon kaynaklı sonuçlar içerebildiği görülüyor. Nitekim somut bir örnek olarak, cURL açık kaynak projesi 2026 yılında bug bounty programını sonlandırdığını ve bunun sebeplerinden birinin AI tarafından otomatik üretilmiş hatalı güvenlik raporlarının oluşturduğu gereksiz yük olduğunu açıkça belirtmiştir. İlgili duruma şu kaynaktan ulaşabilirsiniz: https://en.wikipedia.org/wiki/AI_slop
  • 14-02-2026, 20:21:07
    #5
    Siteler değerli değil. Çoğu site ya tutarsa diye yapılıyor. Büyük kurumsalların içinde zaten bilişim departmanları var. Normal sitelere 100K hitli olsa bile sızılsa ne olacak diye bakılıyor. Top genelde DC'ye veya sunucu yöneticilerine atılıyor.
  • 14-02-2026, 20:23:46
    #6
    SiberOtag adlı üyeden alıntı: mesajı görüntüle
    Cevabınız için öncelikle teşekkür ederim .

    Tercih olarak kullandığınız AI araçlarıyla işinizi bu şekilde çözebildiğinizi anlıyorum. Ancak ben genel olarak yaptığım işlerde manuel testler gerçekleştiriyorum. AI’ı daha çok rapor oluştururken anlam kaymasını önlemek ve bir PoC düzenlerken destek almak amacıyla kullanıyorum. Açıkçası sizin kadar AI’a güvenmiyorum; yaptığım testlerde de çok iyi sonuçlar alamadım.


    Dediğim gibi ben bu yaklaşımın yoğun kullanıldığı havuzun içinde bulunmuyorum. Buna örnek vermek gerekirse, açık kaynaklı projelerin bug bounty programlarına gönderilen raporların önemli bir kısmının bu tür çalışma şekilleri nedeniyle hatalı veya halüsinasyon kaynaklı sonuçlar içerebildiği görülüyor. Nitekim somut bir örnek olarak, cURL açık kaynak projesi 2026 yılında bug bounty programını sonlandırdığını ve bunun sebeplerinden birinin AI tarafından otomatik üretilmiş hatalı güvenlik raporlarının oluşturduğu gereksiz yük olduğunu açıkça belirtmiştir. İlgili duruma şu kaynaktan ulaşabilirsiniz: https://en.wikipedia.org/wiki/AI_slop
    Açıkçası bu mesajınızdan ai'ı da iyi kullanmadığınızı düşünüyorum. Sizin yaptığınız, yapabildiğiniz, yapabileceğiniz her şeyi ai yapabilir. Ayrıca benim yaptığım, yapabildiğim ve yapabileceğim her şeyi ai yapabilir. Bu gerçeği görmemek, geri kalmışlık anlamına gelir. Güncel ai teknolojilerini yakından takip etmenizi öneririm.

    Ben artık müşterilerimden iş alırken ilk söylediğim laf şu: %100 ai kullanıyoruz, tek satır bile kod yazmıyoruz, bu sayede işçilik maliyetlerimiz diplerde.

    Buyrun fatbotter.com için pentest yapabilirsiniz.

    Edit: birkaç yıl önce vibe coding ile yapılan uygulamalarının çoğunun aslında çöp olduğunu ve hayata geçmeden rafa kalktığını ya da çıkan hataların çözülemediği için işin ortada kaldığını gösteriyordum... Hem de vibe coding yapmaya çalışan arkadaşlarıma. Bu tamamen belki de kodlama bildiğim için, değersizleşme korkumdandı...
  • 14-02-2026, 20:25:11
    #7
    şirketler pentest yapan kaliteli personellere iyi ücret ödendiğini biliyorum ama iyi firmalar bu ücretleri ödüyor.turkcell gibi yada daha büyük şirketler
  • 14-02-2026, 20:31:53
    #8
    likyan adlı üyeden alıntı: mesajı görüntüle
    Çünkü genelde patronlar sermayedar oluyor yazılımcı olmuyor o yüzden patronlar en düşük maliyetle en ucuz iş yapılsın istiyor bundan dolayı ekstra maliyet çıkartmamak için bu tür güvenlik uygulamalarını gereksiz buluyor patronlar bu kadar. Benim kuzenim bir turizm firmasının kendi web platformunu yazmak için oluşturulan yazılım grubunda çalışıyor patron yazılımcılara bilgisayar bile sağlamıyor herkes kendi Özel hayatını kullandığı bilgisayarıyla işe gelip gidiyor, bu yazılımcıların çoğu genelde yeni mezun olduğu için çok da seslerini çıkartamıyorlar patronla ucuz işçi gibi çalıştırıyor işte. Tabii doğal olarak birçok konuda tecrübe az olduğu için gerçek bir örnek vermem gerekirse kuzenim geçenlerde kredi kartı bilgilerini bir yerde şifresiz şekilde logladıklarını fark etmişler ve açığı yeni kapatmışlar ben de bunun güvenlik zafiyeti için bir uygulamanız olup olmadığını sordum yani test vesaire yaptırıyor musunuz gibi o da o da biz bu işin uzmanı değiliz patron az yesin gitsin güvenlik için ayrı hizmet alsın dedi

    Söylediğiniz şey maalesef sektörde gerçekten çok yaygın hocam.
    Patron teknik kökenli olmayınca güvenlik çoğu zaman “ekstra maliyet” gibi görülüyor, ta ki ciddi bir problem yaşanana kadar.
    Arkadaşlarımız arasında şakalaşırken kullandığımız bir söz var:
    İnsanların ölmeden önce en çok söylediği söz “bana bir şey olmaz”dır.
    Kurumların ise “beni kimse hacklemez, kimse dolandıramaz, başıma bir şey gelmez” demesidir.
    O yüzden güvenlik konusu başta pahalı gibi görünse de, bir olay yaşandıktan sonra çok daha maliyetli hale geliyor.
    Yine de ekip içinde açığın fark edilip kapatılması güzel bir şey, en azından bir bilinç oluşmuş diyebiliriz.

    lastasmile adlı üyeden alıntı: mesajı görüntüle
    Empati yapabildiğim için şu ana kadar pentest hizmeti satın almama gerek kalmadı, aşamadığım bir şey olursa elbette profesyonel destek alırım.
    Genel olarak yaptığım projelerde dediğim gibi empati yapıyorum. Birkaç gün müşteri rolüne giriyor, müşteri gözünden neler kullanıcı dostu neler değil, bir müşteri olarak neler daha iyi olur tespit ediyorum, birkaç gün geliştirici rolüne giriyor altyapıyı, müşterinin istediklerini ve sistemi mükemmel hale getiriyorum. Bu iki kombinasyon ile bitirdiğim projelerde birkaç günlüğüne siyah şapkamı takıyor ve kendi kendimi hacklemeye çalışıyorum, yaptığım şeylerde açık arıyorum. Zafiyet oluşturmaya ve mantık hatalarına yoğunlaşıyorum. Hatta genellikle yaptığım desktop tabanlı projelerde siyah şapkalı arkadaşlar için çok fazla easter egg ekliyorum, debugging yapmaya çalışan olursa programın kendini imha etmesi vb. gibi şeyler
    Türk kurumsal firmalarda açıklara bakmayalı yıllar oldu, en son bir türk bankasında açık bulmuş ve bildirmiştim, teşekkür bile etmeden açığı kapatmaları zoruma gitmişti. O gün bu gündür türk kurumsal yapılarla ilgilenmiyorum ama geçenlerde çok büyük bir türk kurumsal firmasında açık tespit ettim henüz bildirmedim, boş zamanım olursa bug bounty kanallarından bildirmek yerine genel merkezlerine gidip sohbet etmek istiyorum, değişiklik olsun biraz hahah

    Bu yaklaşımınız aslında değerli bir bilinç hocam; hem kullanıcı hem geliştirici hem de saldırgan bakış açısıyla düşünmeniz önemli bir avantaj.
    Ben de benzer şekilde kendi projelerimde ekipten birilerinin ya da güvendiğim arkadaşlarımın ayrıca kontrol etmesini isterim. Dış göz her zaman farklı bir şey yakalayabiliyor.
    Şu an çektiğimiz sorunları bir bilseniz… Ülke adına bile birinin güvenlik açığını bulsak suç olma ihtimali var. Anlaşma olmadığı sürece kimseye yardım etmek de mümkün olmuyor maalesef.
    Paylaşımınız için teşekkür ederim hocam.

    lookout adlı üyeden alıntı: mesajı görüntüle
    Açıkçası bu mesajınızdan ai'ı da iyi kullanmadığınızı düşünüyorum. Sizin yaptığınız, yapabildiğiniz, yapabileceğiniz her şeyi ai yapabilir. Ayrıca benim yaptığım, yapabildiğim ve yapabileceğim her şeyi ai yapabilir. Bu gerçeği görmemek, geri kalmışlık anlamına gelir. Güncel ai teknolojilerini yakından takip etmenizi öneririm.

    Ben artık müşterilerimden iş alırken ilk söylediğim laf şu: %100 ai kullanıyoruz, tek satır bile kod yazmıyoruz, bu sayede işçilik maliyetlerimiz diplerde.

    Buyrun fatbotter.com için pentest yapabilirsiniz.

    Edit: birkaç yıl önce vibe coding ile yapılan uygulamalarının çoğunun aslında çöp olduğunu ve hayata geçmeden rafa kalktığını ya da çıkan hataların çözülemediği için işin ortada kaldığını gösteriyordum... Hem de vibe coding yapmaya çalışan arkadaşlarıma. Bu tamamen belki de kodlama bildiğim için, değersizleşme korkumdandı...

    AI’ın yazılım alanında çok güçlü olduğu konusunda size katılıyorum hocam, ben de aktif şekilde kullanıyorum. Zaten güncel geliştirme süreçlerinde AI’ı tamamen yok saymak mümkün değil.
    Ancak burada genelde atlanan nokta şu oluyor:
    Kod üretimi tarafı AI ile ciddi anlamda hızlandı ama sunucu tarafı, konfigürasyon hataları, yanlış yetkilendirme, loglama problemleri, veri sızıntıları gibi konular hâlâ doğrudan güvenlik tecrübesi gerektiriyor.
    Vibe coding yaklaşımını ben de destekliyorum, gerçekten verimlilik sağlıyor.
    Fakat aynı şeyin vibe pentest tarafında birebir karşılığı henüz tam oluşmuş değil; çünkü güvenlikte mesele sadece kodu görmek değil, sistemin bütününü ve olası saldırı yüzeylerini doğru yorumlayabilmek.
    Bu arada benim bahsettiğim konu AI kullanamamakla ilgili değil hocam.
    Daha çok resmî olarak yayınlanmış veri sızıntıları, ihlaller ve gerçek olaylar üzerinden oluşan bir farkındalık meselesi. Yani teori değil, sahada yaşanmış örnekler.
    Yine de farklı bakış açılarını duymak güzel, katkınız için teşekkür ederim.


    edit: cevapları karıştırmışım yazarken
  • 14-02-2026, 20:37:11
    #9
    SiberOtag adlı üyeden alıntı: mesajı görüntüle

    AI’ın yazılım alanında çok güçlü olduğu konusunda size katılıyorum hocam, ben de aktif şekilde kullanıyorum. Zaten güncel geliştirme süreçlerinde AI’ı tamamen yok saymak mümkün değil.
    Ancak burada genelde atlanan nokta şu oluyor:
    Kod üretimi tarafı AI ile ciddi anlamda hızlandı ama sunucu tarafı, konfigürasyon hataları, yanlış yetkilendirme, loglama problemleri, veri sızıntıları gibi konular hâlâ doğrudan güvenlik tecrübesi gerektiriyor.
    Vibe coding yaklaşımını ben de destekliyorum, gerçekten verimlilik sağlıyor.
    Fakat aynı şeyin vibe pentest tarafında birebir karşılığı henüz tam oluşmuş değil; çünkü güvenlikte mesele sadece kodu görmek değil, sistemin bütününü ve olası saldırı yüzeylerini doğru yorumlayabilmek.
    Bu arada benim bahsettiğim konu AI kullanamamakla ilgili değil hocam.
    Daha çok resmî olarak yayınlanmış veri sızıntıları, ihlaller ve gerçek olaylar üzerinden oluşan bir farkındalık meselesi. Yani teori değil, sahada yaşanmış örnekler.
    Yine de farklı bakış açılarını duymak güzel, katkınız için teşekkür ederim.
    AI sadece kod tarafında çok güçlü değil, AI tüm bahsettiğiniz alanlarda eşit bir şekilde güçleniyor. Bahsettiğiniz tüm problemlerin zaten internette var olduğunu düşünürsek, bu bilgi de ai'a 1 dakikada yüklenebilir. (Eğitim datasında var olmadığını varsayıyoruz madem.)

    Çok yönlü olmak gerek.



    https://www.youtube.com/watch?v=4OOezZ4NbBc