Merhaba, yapay zeka ile herkes web sitesi yapıyor. Peki yapay zeka sistemlerinde ne tarz açıklar oluyor?
Nasıl önlem almak gerekir?
Nasıl test yapmak gerekir?
Yapay Zeka Ve Hacklenmek?
9
●502
- 30-08-2026, 02:09:03Önlem tarafında OWASP standartlarına göre ilerlemek, authentication/authorization kontrollerini yapmak, API'leri gereksiz şekilde dışarıya açmamak ve formlarda Cloudflare Turnstile gibi bot korumaları kullanmak bayağı etkili oluyor. Genelde API bilgileri bitiminde açıkta oluyor, birkaç kez rastladım. Şu anda bunu en iyi fable 5 ile en son test edip doğrulayabilirsiniz.
- 30-08-2026, 02:16:10Selamlar. Kullandığınız model ne kadar zeki olsa da, placeholder şifreler (admin:admin, adminSerhat adlı üyeden alıntı: mesajı görüntüle
assword gibi), yetkisiz erişimler, role ve permission kontrolünden geçmeyen sayfalar/veriler en çok karşılaştığım açıklar. Ama daha önemlisi, ai ile proje çıkartan ve yazılımcı olmayan insanların genelde gözden kaçırdığı veritabanı erişimi, public sunucu erişimi vs gibi problemler var. Maalesef bunların önüne yapay zekaya prompt yazarak geçemezsin. Çünkü bunlar genelde insanların da bilmedikleri veya unuttukları için açık bıraktıkları kapılar. Projenizin hacmine göre yaklaşmak daha mantıklı olacaktır. Eğer hobi projeleri yapıyorsanız veya bir şeyler deniyorsanız, para karşılığı bir şeyler satmıyorsanız bir sorun yok. Kazanç elde etmeye başladığınızda kesinlikle bir profesyonelden destek almanız gerekiyor. Daha da büyük çaplı projelerde, bu işi yapan ajanslarla çalışıp uygulamanızı kontrol ettirebilirsiniz. Eğer aradığınız “güvenlik açıklarını kapat” veya “hiç hata yapma” gibi promptlar vermekse, maalesef gerçek dünyada hala işe yaramıyorlar.
- 30-08-2026, 02:23:15Biz şahsen çalışmalarımızda Antigravity üzerinden gemini ve cloude kullanıyoruz. Aşağıya bazı bilgiler bırakıyorum.
PUTTY İLE NODE.JS İLE İLGİLİ;
npm audit:
Terminalde proje dizininde çalıştırarak kullanılan paketlerdeki bilinen açıkları listeler.
npm audit fix
Güvenli sürümlere otomatik güncellemek için.
Statik Kod Analizi (SAST - Kaynak Kod Denetimi)
Yazılımın kaynak kodunu çalıştırmadan tarayarak mantıksal ve yapısal açıkları (güvensiz veri aktarımı, yetkilendirme eksiklikleri vb.) bulma.
- Semgrep: Açık kaynaklı, hızlı ve kural tabanlı bir statik analiz aracıdır. JavaScript/TypeScript kodlarını güvenlik kurallarına göre tarar. - https://semgrep.dev/
- SonarQube / SonarLint: Kod kalitesi, kod kokuları (code smells) ve güvenlik zaafiyetlerini IDE içinde ve CI/CD süreçlerinde anlık gösterir. - https://www.sonarsource.com/products/sonarqube/ide/
- ESLint Güvenlik Eklentileri: eslint-plugin-security gibi eklentilerle güvensiz regex, eval kullanımı veya tehlikeli nesne erişimlerini derleme aşamasında yakalayabilirsiniz. - https://github-com.translate.goog/es...r&_x_tr_pto=tc
Dinamik Güvenlik Testi (DAST)
Çalışan sitenin uç noktalarını (endpoints) dışarıdan otomatik olarak test etmek için:- OWASP ZAP (Zed Attack Proxy): OWASP tarafından sunulan, web uygulamalarındaki SQL Enjeksiyonu, XSS, güvensiz başlıklar ve kimlik doğrulama zafiyetlerini test eden ücretsiz ve standart bir araçtır. - https://www.zaproxy.org/
- Tarayıcı Geliştirici Araçları (Network & Console): API isteklerinde yetkisiz veri dönüp dönmediğini (IDOR kontrolü), token/çerez güvenliğini denetlemek için kullanılır. - https://developer.chrome.com/docs/devtools?hl=tr
Kritik Kontrol Listesi (OWASP Top 10)
Yazılımınızda manuel olarak kontrol etmeniz gereken en önemli güvenlik maddeleri:
- Kimlik Doğrulama & Yetkilendirme (Auth/RBAC):
- Tüm /api/... rotalarında oturum ve rol (Kasiyer, Yönetici vb.) kontrolleri backend tarafında eksiksiz yapılmalıdır (sadece arayüzde gizlemek yeterli değildir).
- Girdi Doğrulama (Input Validation):
- İstemciden gelen her veri (fiyat, miktar, müşteri ID vb.) sunucu tarafında zod veya benzeri bir şema ile tip ve sınır denetiminden geçirilmelidir.
- SQL Enjeksiyon Koruması:
- Drizzle ORM veya parametreli sorgular (prepared statements) kullanılarak doğrudan metin birleştirme ile SQL sorgusu oluşturulmamalıdır.
- İstek Sınırlandırma (Rate Limiting):
- Giriş (/api/login) ve şifre sıfırlama gibi alanlara brute-force (kaba kuvvet) saldırılarını engellemek için IP başına istek sınırlaması uygulanmalıdır.
- Güvenlik Başlıkları (Security Headers):
- next.config.ts içinde Content-Security-Policy, X-Frame-Options: DENY, X-Content-Type-Options: nosniff gibi HTTP başlıkları eklenmelidir.
- Hassas Veri İfşası:
- API yanıtlarında kullanıcı şifre hash'leri, veritabanı bağlantı metinleri veya gereksiz sistem detayları istemciye gönderilmemelidir.
- 30-08-2026, 02:24:53Yapay zeka açık bırakır, yapay zeka güvenilir değil yapay zeka öyle böyle gibi sözler bana tamamen yazılımcıların durumu kabullenemeyip uydurduğu şeyler gibi geliyor

Tabii ki yapay zeka buglu ve sorunlu siteler yapabilir ancak doğrudan bir yazılımcı da yaptığında tonla açık ve bug bırakıyor zaten.
Önlem almak için çeşitli .md lerle testler yapabilirsiniz veya PentestGPT gibi farklı yapay zekalardan testler yapmalarını isteyebilirsiniz. - 30-08-2026, 03:01:04Saldırı yapmayı biliyor olmanız gerekiyor ki nasıl savunma yapabileceğinizi kestirebilin. Ben yapay zeka ile her şeyi yapan biri değilim. Mimariyi yaparım, kodu junior/senior developer gibi ona yazdırırım. Sonra okur yorumlarım. Ardından eğer bir güvenlik testi yapılacaksa, bunu kendim yaparım. Ama çok defa tek tek şunu bunu yap dediğim oldu. Örneğin Brute Force ve SQL Injection için sistemi test et diyebilirsiniz. Ya da bunu çok detaylı bir şekilde anlatarak, hangi methodlarla test edeceğini yazabilirsiniz. Test eder ve verim alır mısınız? Offline modellerde, kesinlikle. Çünkü bildiğiniz sizin bir uzuvunuz gibi çalışıyor. Ama online modellerde genel olarak şirket politikası devam ettiriliyor.
Düzgün bir sistem için yapmanız gereken, çok detaylı teknik yeterliliğe sahip olup, mimarinin kararını kendiniz vermenizden geçiyor. Eğer yapay zeka bana bunu yap diyorsanız, buradaki verilen detay sizin aslında ne seviyede bir sistem alacağınızı gösteriyor. Takiben, gap&bug hunting yapmanız, feedbackler verebiliyor olmanız, testler yapabiliyor olmanız, saldırılar yapabiliyor olmanız da sizin ek yeteneğiniz.
Yani, hiçbir yazılım bilmeden, yapay zeka ile yazılım yaptım ve bunu size satıyorum kafasında biriyseniz, başınıza geleceklere davetiye çıkartıyorsunuzdur. Üzülerek söylüyorum. Çoğunluğu bunu yapıyor.

assword gibi), yetkisiz erişimler, role ve permission kontrolünden geçmeyen sayfalar/veriler en çok karşılaştığım açıklar. Ama daha önemlisi, ai ile proje çıkartan ve yazılımcı olmayan insanların genelde gözden kaçırdığı veritabanı erişimi, public sunucu erişimi vs gibi problemler var. Maalesef bunların önüne yapay zekaya prompt yazarak geçemezsin. Çünkü bunlar genelde insanların da bilmedikleri veya unuttukları için açık bıraktıkları kapılar. Projenizin hacmine göre yaklaşmak daha mantıklı olacaktır. Eğer hobi projeleri yapıyorsanız veya bir şeyler deniyorsanız, para karşılığı bir şeyler satmıyorsanız bir sorun yok. Kazanç elde etmeye başladığınızda kesinlikle bir profesyonelden destek almanız gerekiyor. Daha da büyük çaplı projelerde, bu işi yapan ajanslarla çalışıp uygulamanızı kontrol ettirebilirsiniz. Eğer aradığınız “güvenlik açıklarını kapat” veya “hiç hata yapma” gibi promptlar vermekse, maalesef gerçek dünyada hala işe yaramıyorlar.
