• 21-09-2026, 18:51:01
    #1
    Merhaba, bir web güvenlik/yük testi servisi geliştirmeyi düşünüyorum.

    Sistemde kullanıcı önce kendi domainini doğrulayacak. Örneğin sistem tarafından verilen benzersiz bir "verification.txt" dosyasını kendi sitesine yükleyecek veya DNS TXT kaydı oluşturacak. Doğrulama başarılı olmadan hiçbir test çalıştırılmayacak.

    Doğrulanan domain üzerinde kullanıcı, belirli süre ve sınırlar içerisinde L7 HTTP yük/dayanıklılık testi çalıştırabilecek. Testler kayıt altına alınacak; hedef domain, kullanıcı, doğrulama zamanı, test süresi ve test parametreleri loglanacak. Ayrıca rate limit, maksimum süre ve abuse kontrolleri olacak.

    Bu yapının Türkiye açısından hukuki durumu hakkında ne düşünüyorsunuz? Domain sahibinin açık rızası ve domain doğrulaması olması, yapılan L7 yük testinin hukuka uygunluğu açısından yeterli olur mu? Özellikle TCK 243/244 bakımından dikkat edilmesi gereken noktalar nelerdir?

    Ayrıca kullanıcıların kendi siteleri dışında üçüncü taraf sistemleri test etmesini engellemek için teknik ve hukuki olarak hangi önlemleri almamı önerirsiniz?
  • 21-09-2026, 18:55:45
    #2
    Sorun olur çünkü bir çok sistem paylaşımlı hosting üzerinde yer alıyor. Bir siteye yapılan saldırı diğer sistemleri etkileyebilir ve/veya sağlayıcı tarafından sistem dışı bırakılabilir. Çünkü kişinin kendi kasıtlı şekilde saldırı almayı kabul etmiş sayılır. Hukuki kısmına gelecek bu konuda bilgim yok fakat şikayet eden olursa ve IP tespiti yapılırsa sorun olabilir.. Kişinin kendi rızası olsa bile bu şuna benzer. Bir kafede kişinin kendi rızası olduğu için yüksek sesle müzik dinlemesi gibi. Tamam dinlersin ama etrafındakiler de etkilenir.
  • 21-09-2026, 18:57:23
    #3
    buna @xtreme; abi iyi cevap verir
  • 21-09-2026, 18:58:11
    #4
    CptSLap adlı üyeden alıntı: mesajı görüntüle
    Sorun olur çünkü bir çok sistem paylaşımlı hosting üzerinde yer alıyor. Bir siteye yapılan saldırı diğer sistemleri etkileyebilir ve/veya sağlayıcı tarafından sistem dışı bırakılabilir. Çünkü kişinin kendi kasıtlı şekilde saldırı almayı kabul etmiş sayılır. Hukuki kısmına gelecek bu konuda bilgim yok fakat şikayet eden olursa ve IP tespiti yapılırsa sorun olabilir.. Kişinin kendi rızası olsa bile bu şuna benzer. Bir kafede kişinin kendi rızası olduğu için yüksek sesle müzik dinlemesi gibi. Tamam dinlersin ama etrafındakiler de etkilenir.
    Haklısınız, paylaşımlı hosting kısmı özellikle dikkat edilmesi gereken bir nokta. Zaten düşündüğüm sistemde amaç rastgele bir siteye trafik göndermek değil, domain sahibinin açıkça yetkilendirdiği kontrollü bir yük testi yapmak.

    Bu nedenle sadece domain doğrulamasıyla bırakmayıp; test süresi, istek yoğunluğu ve eşzamanlı bağlantılara limit koymayı, ayrıca paylaşımlı hosting gibi ortamlarda sağlayıcı/altyapı kaynaklarının etkilenmemesi için daha düşük sınırlar uygulamayı düşünüyorum.

    Hatta mümkünse hosting türünü tespit edip paylaşımlı hostinglerde testi tamamen engellemek veya yalnızca çok düşük seviyeli testlere izin vermek daha mantıklı olabilir.

    Hukuki tarafında ise kesin bir şey söylemek istemiyorum; hizmeti yayına almadan önce bu konuda uzman bir hukukçudan görüş almak gerekiyor. Amacım "DDoS hizmeti" sunmak değil, site sahibinin kendi sistemi üzerinde kontrollü ve kayıtlı bir dayanıklılık testi yapabilmesi.
  • 21-09-2026, 19:00:55
    #5
    Doğrulamayı her testte başlamadan önce yaparsanız sıkıntı olmaz. Tek bir sahiplik doğrulama DNS TXT'si olur. Çok risk almak istemiyorsanız DNS TXT + HTTP TXT yapılabilir.

    Bir sorun yaşanırsa diye abuse header'ları gönderebilirsiniz. X-Abuse-Contact: <email> gibi. Sunucu ya da IP sahibi isterse sizinle iletişime geçip, kara listeye ekletebilir. Böylece kötüye kullanım için bir çözümünüz de olur.

    Hukuki sorun olursa da bilirkişi muhtemelen sistemi anladıktan sonra saldırı veya testi yapanın siz değil kullanıcı olduğunu, zaten yeterli güvenlik önlemlerini aldığınızı ve zaten yetkili doğrulama sonrasında testlerin yapılabileceği, yetkisiz kişilerce test yapılmadığı raporunu dosyaya sunar.

    Bir sorun olacağını düşünmüyorum. Ama DNS + HTTP doğrulama yapabilirsiniz. Böylece sadece DNS'e veya HTTP'ye erişebilen bir yönetici tarafından test yapılamaz. Her ikisini de yönetebilen birisi gerekir.

    Paylaşımlı hosting olup olmadığı seni ilgilendirmez. Sen "kötüye kullanmayın, test sorumluluğu size ait" diyebilirsin. Biz sadece araç ve kaynak sağlıyoruz diyin yeter.

    Ayrıca siz zaten saldırı testi değil, yük testi yani kaç kişiye kadar sistem dayanabiliyor testi yapacaksınız. Sorun olarak görürseniz ülkemizde bir hizmet eksik olur. Korkmamak gerek.

    Bu sistemler eticaret sitelerinde sıklıkla kullanılır. İndirim günlerindeki olası müşteri gelişinse sistemin önceden hazır olup olmadığını anlamak için.

    PHPkoru servisi için de birisinin web sitesi hacklenmiş, kodları da PHPkoru ile şifrelemişler saldırganlar. Bizi buldular, dedim ki PHPkoru'yu herkes kullanabilir amacı kodların okunmasını zorlaştırmak. Biz şifrelemedik. Bir şey olmadı. Çünkü biz sadece aracı iyi niyetle ve kamu yararına sunuyoruz.
  • 21-09-2026, 19:06:42
    #6
    Kurumsal PLUS
    Domain ile yapmanız yetersiz. Server ipsi üzerinden onay almanız gerekli.
    DNS de ip belirtilir saldırı ipye gider. Domaine başka birinin ipsini de atayabilirler.
  • 21-09-2026, 19:12:39
    #7
    Siz 1.1.1.1 IP'sine değil, example.com alan adına http istekleri göndereceksiniz. IP'den izin almanızı gerektirecek bir şey yok. IP'yi belirleyen alan adı yöneticisi. Tüm sorumluluk ona ait. Paylaşımlı sistemse o IP: koruma veya rate limit sınırlamaları firmaya ait. İzolasyon da öyle.

    O web sitesine zaten dünyadaki her hangi bir IP bağlanabiliyor. Youtube canlı yayınında birisinin "hadi millet, şu siteye girin de ne kadar kişiyi kaldırıyor görelim"in otomatize edilmiş hâli. Siz zaten yetkilendirildiniz.

    Siz şu şekilde düşündüğünüzde tüm taşlar yerine oturur: Ben sadece http sunucusuna kişinin yetkisi ile bağlanıyorum,

    Başkasına ait IP'ye saldırı gönderemezler. Siz HTTP ile doğrulama yaparsanız, zaten başkasına ait sunucu IP'sini doğrulayamazlar. Doğrulama anında dns'ye işaret eden IP'leri o test için sabitle-önbellekle, bu kadar. Korkma. Takıldığın çekindiğin bir konu olursa basitçe cevaplarım.
  • 21-09-2026, 19:21:52
    #8
    r10.net'in web yöneticisi sistene test ekledi;

    O anda ona bir TXT vereceksin. Onu r10.net DNS'ine

    r10.net. TXT "whitelabel-l7-verification-ABXZ12-xxxxyyyy"

    olarak ekleyecek,

    ayrıca https://r10.net/.well-known/whitelab...ion-ABXZ12.txt'sine de ekleyecek

    @runo10; dediğini yaparlar. Ama bunu önlemek için de bir çözüm mevcut. Altta bahsettim.

    Doğrulama yapmadan önce, ilgili DNS'e işaret eden A ve AAAA kayıtlarını ilgili test işlemine kaydedeceksin. Sonra o IP'ler için Host:r10.net ile bağlanarak, bu URL TXT dosyasını doğrulayacaksın. Bu kadar. Tamamen yetkilendirilmiş. Bir başkası yapamaz.

    IP SSL sertifika sağlayan şirketler bile dediğim .well-known http doğrulaması ile yetkilendirme doğrulayarak veriyor. Teknik olarak zaten kullanılan bir yöntem.