
Bu blog yazısı, TSE TS 13638 standardının web servislerini ve API’leri nasıl kapsadığını ele alır. Kimlik doğrulama, yetkilendirme, enjeksiyon ve veri ifşası gibi kritik test kategorileri açıklanır. REST ve SOAP servisler arasındaki farklar ve Sibertim’in bu alandaki yaklaşımı da aktarılır.

TSE TS 13638 standardı, web uygulamalarına yönelik sızma testlerini belirli bir kalite çerçevesine oturtarak test süreçlerini standartlaştırır, kamu ve özel sektör için güvenilir, denetlenebilir bir altyapı sunar.
IAST Nedir? (Interactive Application Security Testing)

IAST (Interactive Application Security Testing), yazılım geliştirme sürecinde uygulamanın hem kod yapısını hem de çalışma zamanı (runtime) davranışlarını aynı anda analiz eden “hibrit” bir güvenlik test yöntemidir. Uygulama içerisine yerleştirilen bir ajan (agent) aracılığıyla çalışan IAST, veri akışını içeriden izleyerek zafiyetleri tespit eder. SAST’ın kod derinliğini ve DAST’ın dinamik analiz yeteneğini birleştiren bu teknoloji, özellikle modern DevSecOps süreçlerinde düşük hatalı alarm (false positive) oranı ve doğrudan kod satırı gösterme kabiliyeti ile öne çıkar.
Sanallaştırma Güvenliği (VM Escape)

Bu makale, bulut bilişim ve veri merkezi güvenliğinin en kritik zayıf noktalarından biri olan VM Escape (Sanal Makineden Kaçış) saldırılarını ve bu saldırıların arkasındaki teknik mantığı incelemektedir. Normal şartlarda birbirinden tamamen izole olması gereken konuk işletim sistemlerinin, Hipervizör (Hypervisor) üzerindeki bir açık kullanılarak bu sınırları nasıl aştığı ve ana makinenin (Host) kontrolünü nasıl ele geçirdiği detaylandırılmaktadır. Donanım emülasyonu, paylaşımlı bellek alanları ve sürücü hataları gibi sızma noktalarının ele alındığı yazıda; bulut sağlayıcıları için felaket senaryosu anlamına gelen “izolasyon ihlali” kavramı ve bu tehdide karşı alınabilecek Hardening (Sıkılaştırma) önlemleri teknik bir bakış açısıyla sunulmaktadır.
SSRF (Server-Side Request Forgery) Nedir?

Anasayfa Hakkımızda Referanslarımız Eğitimlerimiz Yayımlarımız Çözümlerimiz İletişim Instagram Youtube Telif Hakkı © 2021 SiberTim Tüm Hakları Saklıdır. SSRF (Server-Side Request Forgery) Nedir? kullanici2 Mart 22, 2026 Siber Güvenlik,Uygulama Güvenliği Server-Side Request Forgery (SSRF) Senaryoları Web uygulamaları çoğu zaman “dışarıdan veri çekme” ihtiyacı duyar: bir URL’nin önizlemesini üretmek, dosya indirmek, webhook çağırmak, üçüncü parti API’lerden veri […]
DevSecOps: CI/CD Süreçlerine SAST, DAST ve IAST Entegrasyonu

Hızlı yazılım teslimatının standart hale geldiği günümüzde, güvenlik kontrollerinin manuel ve sürecin sonunda yapılması artık sürdürülebilir değildir. DevSecOps, güvenliği yazılım geliştirme yaşam döngüsünün (SDLC) her aşamasına dahil ederek “Sola Kaydırma” (Shift Left) prensibini benimser.
Bu yaklaşımın temelini, CI/CD süreçlerine entegre edilen otomatik test mekanizmaları oluşturur: Kaynak kodu henüz çalışmadan analiz eden SAST, çalışan uygulamayı dışarıdan bir saldırgan gözüyle test eden DAST ve her iki yöntemin avantajlarını birleştirerek içeriden analiz yapan IAST.
[Image comparing SAST, DAST, and IAST testing methodologies in the software development pipeline]
Güvenliğin otomatize edilmesi, zafiyetlerin üretim ortamına çıkmadan tespit edilmesini sağlayarak hem maliyetleri düşürür hem de kurumsal siber dayanıklılığı yazılımın DNA’sına işler. Etkili bir DevSecOps entegrasyonu; sadece araç kullanımı değil, geliştirme ve güvenlik ekiplerinin ortak bir sorumluluk bilinciyle hareket ettiği yaşayan bir kültür dönüşümüdür.