Ana içeriğe geç

Sızma Testi

Penetration Testing

İngilizcesi
Penetration Testing
Türkçe karşılığı
penetrasyon testi
Okunuşu
penıtreyşın testing

Günlük kullanımda iki ad da yaygın.

Güncellendi 2 dk okuma

Bu sayfayı paylaşın

Bağlantıyı gönderin, tanımı bağlantısıyla birlikte alıntılayın ya da kendi sitenizde bir kart olarak gösterin.

https://softwaredictionary.org/tr/terimler/penetration-testing

Kısaca

Sızma testi, bir kuruluşun güvenlik açıklarını gerçek saldırganlardan önce bulup kapatması için bir sisteme yapılan izinli, simüle edilmiş saldırıdır.

Sızma testi (penetration testing) nedir?

Sızma testi (pen testing), eğitimli test uzmanlarının bir uygulamaya, ağa ya da kuruluşa gerçek bir saldırgan gibi girmeye çalıştığı, ancak bunu yazılı izin ve önceden kararlaştırılmış kurallarla yaptığı bir güvenlik değerlendirmesidir. Amaç zarar vermek değil, zayıflıkları keşfetmek, ciddiyetlerini göstermek ve sahiplerine düzeltmeleri için net adımlar sunmaktır.

Test kapsam belirlemeyle başlar: müşteri ve test uzmanları hangi sistemlerin kapsamda olduğunu, hangi tekniklere izin verildiğini ve testin ne zaman yapılabileceğini yazılı olarak kararlaştırır; buna çoğunlukla çatışma kuralları (rules of engagement) denir. Test uzmanları ardından bilgi toplar, SQL injection, bozuk erişim kontrolü veya yanlış yapılandırılmış bulut depolaması gibi zafiyetleri arar ve hangilerinin gerçekten istismar edilebildiğini dikkatle doğrular. Çalışma, bulguları riske göre sıralayan ve her birinin nasıl düzeltileceğini açıklayan bir raporla sona erer; düzeltmelerin işe yaradığını doğrulamak için çoğu zaman bir yeniden test yapılır.

Bu, izninizle bir çilingirin evinizin her kapısını ve penceresini denemesi, sonra size zayıf kilitlerin listesini vermesi gibidir. Testler; test uzmanlarının hiçbir iç bilgi olmadan başladığı black box, kaynak koda ve dokümantasyona eriştiği white box ya da ikisi arasında bir yerde olan gray box olabilir. Kuruluşlar bunları büyük lansmanlardan önce, büyük değişikliklerden sonra ve uyumluluk gereksinimlerini karşılamak için yapar.

Pen testing sıklıkla zafiyet taramasıyla karıştırılır. Tarayıcı, sistemleri bilinen sorunların bir listesine göre denetleyen ve sürekli çalışabilen otomatik bir araçtır; sızma testi ise insanların zayıflıkları birbirine zincirleyip gerçek etkiyi kanıtladığı, süresi sınırlı ve çoğunlukla elle yapılan bir çalışmadır. Bir sistemi sahibinin açık yetkisi olmadan test etmek, niyet iyi olsa bile çoğu ülkede yasa dışıdır; imzalı anlaşmaların ve bug bounty programı kurallarının neye izin verildiğini tam olarak tanımlamasının nedeni budur.

Önemli noktalar

  • Sızma testi, yazılı kapsamı ve çatışma kuralları olan, yetkilendirilmiş ve simüle edilmiş bir saldırıdır.
  • Amaç zarar vermek değil, zafiyetleri bulmak, kanıtlamak ve düzeltmeye yardımcı olmaktır.
  • Black-box, gray-box ve white-box testleri, test uzmanlarının baştan ne kadar bilgi sahibi olduğuna göre ayrılır.
  • Otomatik zafiyet taraması pen testing'i tamamlar ama yerini almaz.
  • Sistemleri sahibinin izni olmadan test etmek, niyet iyi olsa bile yasa dışıdır.

Örnek

Testten önce kararlaştırılan yazılı kapsamyaml
# Rules of engagement, signed by the system owner before any testing
engagement: web-app-pentest-2026-q4
authorized_by: "Head of Security, Example Corp (signed 2026-10-01)"
window: "2026-10-06 to 2026-10-17, 09:00-18:00 UTC"
in_scope:
  - https://staging.example.com
  - https://api-staging.example.com
out_of_scope:
  - production databases
  - denial-of-service testing
  - social engineering of employees
emergency_contact: security@example.com

Sık sorulan sorular

Sızma testi yasal mıdır?

Evet; sistem sahibi açık yazılı izin vermişse ve test kararlaştırılan kapsamın içinde kalıyorsa. Sahibi olmadığınız veya test yetkisi almadığınız sistemleri test etmek, yalnızca bulduklarınızı bildirmeyi düşünseniz bile çoğu ülkede yasa dışıdır.

Sızma testi ile zafiyet taraması arasındaki fark nedir?

Zafiyet taraması, bilinen zayıflıklar için otomatik bir denetimdir ve sık sık çalıştırılabilir. Sızma testi ise yetenekli test uzmanlarının hangi zayıflıkların istismar edilebildiğini ve bunların gerçek bir saldırıda nasıl birleştirilebileceğini doğruladığı, daha derin ve büyük ölçüde elle yapılan bir çalışmadır.

Sızma testi ne sıklıkla yapılmalıdır?

Birçok kuruluş yılda en az bir kez ve yeni bir ürün lansmanı ya da büyük bir altyapı geçişi gibi büyük değişikliklerden sonra test yapar. Sürekli otomatik tarama ve bir bug bounty programı, testler arasındaki boşlukları doldurabilir.

İlgili sayfalar

Bu sayfada bir hata ya da eksik mi gördünüz?Düzeltme önerin

Daha fazla

Ayarlar