Sızma Testi
Penetration Testing
- İngilizcesi
- Penetration Testing
- Türkçe karşılığı
- penetrasyon testi
- Okunuşu
- penıtreyşın testing
Günlük kullanımda iki ad da yaygın.
Kısaca
Sızma testi, bir kuruluşun güvenlik açıklarını gerçek saldırganlardan önce bulup kapatması için bir sisteme yapılan izinli, simüle edilmiş saldırıdır.
Sızma testi (penetration testing) nedir?
Sızma testi (pen testing), eğitimli test uzmanlarının bir uygulamaya, ağa ya da kuruluşa gerçek bir saldırgan gibi girmeye çalıştığı, ancak bunu yazılı izin ve önceden kararlaştırılmış kurallarla yaptığı bir güvenlik değerlendirmesidir. Amaç zarar vermek değil, zayıflıkları keşfetmek, ciddiyetlerini göstermek ve sahiplerine düzeltmeleri için net adımlar sunmaktır.
Test kapsam belirlemeyle başlar: müşteri ve test uzmanları hangi sistemlerin kapsamda olduğunu, hangi tekniklere izin verildiğini ve testin ne zaman yapılabileceğini yazılı olarak kararlaştırır; buna çoğunlukla çatışma kuralları (rules of engagement) denir. Test uzmanları ardından bilgi toplar, SQL injection, bozuk erişim kontrolü veya yanlış yapılandırılmış bulut depolaması gibi zafiyetleri arar ve hangilerinin gerçekten istismar edilebildiğini dikkatle doğrular. Çalışma, bulguları riske göre sıralayan ve her birinin nasıl düzeltileceğini açıklayan bir raporla sona erer; düzeltmelerin işe yaradığını doğrulamak için çoğu zaman bir yeniden test yapılır.
Bu, izninizle bir çilingirin evinizin her kapısını ve penceresini denemesi, sonra size zayıf kilitlerin listesini vermesi gibidir. Testler; test uzmanlarının hiçbir iç bilgi olmadan başladığı black box, kaynak koda ve dokümantasyona eriştiği white box ya da ikisi arasında bir yerde olan gray box olabilir. Kuruluşlar bunları büyük lansmanlardan önce, büyük değişikliklerden sonra ve uyumluluk gereksinimlerini karşılamak için yapar.
Pen testing sıklıkla zafiyet taramasıyla karıştırılır. Tarayıcı, sistemleri bilinen sorunların bir listesine göre denetleyen ve sürekli çalışabilen otomatik bir araçtır; sızma testi ise insanların zayıflıkları birbirine zincirleyip gerçek etkiyi kanıtladığı, süresi sınırlı ve çoğunlukla elle yapılan bir çalışmadır. Bir sistemi sahibinin açık yetkisi olmadan test etmek, niyet iyi olsa bile çoğu ülkede yasa dışıdır; imzalı anlaşmaların ve bug bounty programı kurallarının neye izin verildiğini tam olarak tanımlamasının nedeni budur.
Önemli noktalar
- Sızma testi, yazılı kapsamı ve çatışma kuralları olan, yetkilendirilmiş ve simüle edilmiş bir saldırıdır.
- Amaç zarar vermek değil, zafiyetleri bulmak, kanıtlamak ve düzeltmeye yardımcı olmaktır.
- Black-box, gray-box ve white-box testleri, test uzmanlarının baştan ne kadar bilgi sahibi olduğuna göre ayrılır.
- Otomatik zafiyet taraması pen testing'i tamamlar ama yerini almaz.
- Sistemleri sahibinin izni olmadan test etmek, niyet iyi olsa bile yasa dışıdır.
Örnek
# Rules of engagement, signed by the system owner before any testing
engagement: web-app-pentest-2026-q4
authorized_by: "Head of Security, Example Corp (signed 2026-10-01)"
window: "2026-10-06 to 2026-10-17, 09:00-18:00 UTC"
in_scope:
- https://staging.example.com
- https://api-staging.example.com
out_of_scope:
- production databases
- denial-of-service testing
- social engineering of employees
emergency_contact: security@example.comSık sorulan sorular
Sızma testi yasal mıdır?
Evet; sistem sahibi açık yazılı izin vermişse ve test kararlaştırılan kapsamın içinde kalıyorsa. Sahibi olmadığınız veya test yetkisi almadığınız sistemleri test etmek, yalnızca bulduklarınızı bildirmeyi düşünseniz bile çoğu ülkede yasa dışıdır.
Sızma testi ile zafiyet taraması arasındaki fark nedir?
Zafiyet taraması, bilinen zayıflıklar için otomatik bir denetimdir ve sık sık çalıştırılabilir. Sızma testi ise yetenekli test uzmanlarının hangi zayıflıkların istismar edilebildiğini ve bunların gerçek bir saldırıda nasıl birleştirilebileceğini doğruladığı, daha derin ve büyük ölçüde elle yapılan bir çalışmadır.
Sızma testi ne sıklıkla yapılmalıdır?
Birçok kuruluş yılda en az bir kez ve yeni bir ürün lansmanı ya da büyük bir altyapı geçişi gibi büyük değişikliklerden sonra test yapar. Sürekli otomatik tarama ve bir bug bounty programı, testler arasındaki boşlukları doldurabilir.
İlgili sayfalar
- SQL InjectionGüvenlik, s. 39SQL injection, kullanıcı girdisinin veritabanı sorgusunun parçası sayıldığı ve saldırganın erişmemesi gereken verileri okuyup değiştirebildiği saldırıdır.
- XSSGüvenlik, s. 47XSS, saldırganın güvenilir bir siteye kötü amaçlı JavaScript enjekte edip bu kodu diğer kullanıcıların tarayıcısında çalıştırmasına yol açan zafiyettir.
- YetkilendirmeGüvenlik, s. 48Yetkilendirme, kimliği doğrulanmış bir kullanıcının ya da servisin hangi verileri okuyabileceğine, değiştirebileceğine veya silebileceğine karar vermektir.
- Zero TrustGüvenlik, s. 49Zero trust, varsayılan olarak hiçbir kullanıcı, cihaz veya ağa güvenmeyip her isteği kimliğe, cihaz sağlığına ve bağlama göre doğrulayan güvenlik modelidir.
- Code ReviewSürüm Kontrolü, s. 4Code review, kod değişikliklerinin birleştirilmeden önce başka geliştiricilerce incelenmesidir; hataları yakalar, kaliteyi artırır, bilgi paylaşımını sağlar.
- PhishingGüvenlik, s. 27Phishing, suçluların güvenilir bir şirket ya da kişi kılığına girip insanları parola, kod ya da para vermeye kandırdığı bir sosyal mühendislik saldırısıdır.
Bu sayfada bir hata ya da eksik mi gördünüz?Düzeltme önerin