arrow_backAlan notlarına dön
OFFENSIVE Yayınlandı 18 Jul 2026

Penetration Testing Nedir, Gerçekten?

Penetration testingin pratik bir dökümü: nedir, müşteri ilişkileri nasıl yürütülür ve onu bir zafiyet taramasından ayıran nedir.

Penetration testing, imzalı bir anlaşma altında bir sistem, ağ veya uygulamaya karşı gerçek saldırıları simüle etme uygulamasıdır; amaç, izinsiz birinin bulması öncesinde kullanılabilir zafiyetleri bulmaktır. Kontrollü, zaman sınırlı bir alıştırmadır ve bir raporla sonlanır; açık uçlu bir hacking gezintisi değildir.

Pentesting ile zafiyet taraması arasındaki fark

Nessus veya OpenVAS gibi bir zafiyet tarayıcısı, bir hedefi bilinen imzaların bir veri tabanına karşı kontrol eder ve çoğunun el ile doğrulanması gereken potansiyel sorunların bir listesini sunar. Bir pentest daha ileri gider: test görevlisi bulguları gerçekten istismar etmeye, bunları birleştirmeye ve gerçek etkiyi göstermeye çalışır. Tarama size bir bağlantı noktasının açık olduğunu ve bir hizmet sürümünün eski görünüyor olduğunu söyler. Pentesting size bu eski hizmetin bir shell almak için kullanılabileceğini ve bu shell'den etki alanı denetleyicisine pivot atılabileceğini söyler.

Bu ayrım raporlama için de önemlidir. Bir tarama raporu bir listedir. Bir pentest raporu, kanıt içeren bir hikâyedir: ekran görüntüleri, komut çıktısı ve ilk ayak izinden üzerinde anlaşılan hedef amaçlara (veri erişimi, etki alanı yöneticisi, vb.) kadar olan saldırı yolunun bir açıklaması.

Bir müşteri ilişkisi nasıl kapsamlandırılır

Herhangi bir test başlamadan önce, istemci ve test görevlisi işlem kurallarında anlaşmaya varırlar: kapsam içinde olanlar (belirli IP aralıkları, etki alanları, uygulamalar), yasak olanlar (üretim veritabanları, istemcinin sahibi olmadığı üçüncü taraf sistemleri), test pencereleri ve bir şey kırılırsa acil durum iletişim bilgileri. Bu, imzalı bir yetki mektubu veya sözleşmede belgelenmiştir. Bu yetki olmaksızın, tamamen aynı teknik çalışma, ABD Bilgisayar Dolandırıcılığı ve İstismarı Yasası veya İngiltere Bilgisayar Kötüye Kullanım Yasası gibi yasalar altında bir suçtur.

Müşteri ilişkileri, genellikle test görevlisinin başladığı bilgi miktarına göre kategorize edilir:

  • Black box — test görevlisine sadece bir hedef ve başka hiçbir şey verilmez; sıfır ön bilgiye sahip bir dış saldırgıyı simüle eder.
  • Gray box — test görevlisine bir kullanıcı hesabı veya ağ diyagramı gibi bazı bilgiler verilir; kötü niyetli bir içeriden kişi veya ele geçirilmiş kimlik bilgileri senaryosuna benzer.
  • White box — test görevlisinin kaynak kodu, mimari belgeler ve kimlik bilgilerine tam erişimi vardır; derin uygulama düzeyindeki testler için faydalıdır.

Tipik bir metodoloji neye benzer

Çoğu pentest, PTES (Penetration Testing Execution Standard) veya NIST SP 800-115 içindeki fazlara yakın bir yapıyı gevşek bir şekilde takip eder:

  1. Keşif — pasif ve aktif bilgi toplama. Açığa çıkarılan alt alanlar ve çalışan e-postaları için theHarvester, amass veya sade Google dorking gibi araçlar.
  2. Tarama ve numaralandırma — hedef aralığına karşı nmap -sC -sV, web uygulamaları üzerinde gobuster veya ffuf ile dizin brute-forcing, iç ağlar üzerinde enum4linux ile SMB numaralandırması.
  3. İstismar — bilinen CVE'leri, yanlış yapılandırmaları, zayıf kimlik bilgilerini veya özel yükleri kullanarak ilk erişim elde etme. Bu, bir Metasploit modülü, hazırlanmış bir SQL injection yükü veya kötü amaçlı bir makro içeren bir kimlik avı e-postası olabilir.
  4. Post-istismar — bir ayak izine sahip olduktan sonra, asıl çalışma başlar: ayrıcalık yükseltme, yanal hareket, Mimikatz veya secretsdump.py gibi araçlarla kimlik bilgileri toplama ve erişimin ne kadar ileri gittiğini anlama.
  5. Raporlama — CVSS puanları, yeniden üretim adımları, kanıt ve istemcinin mühendislik ekibinin harekete geçebileceği düzeltme rehberi ile bulguları yazma.

İçine girecekseniz karşılaşacağınız pentest türleri

Ağ pentestleri dahili veya dış altyapıyı hedefler — sunucular, güvenlik duvarları, yönlendiriciler. Web uygulaması pentestleri OWASP Top 10 içindeki şeylere odaklanır: enjeksiyon kusurları, kırılmış kimlik doğrulaması, güvensiz serisini kaldırma. Mobil uygulama pentestleri APK/IPA dosyalarını, API uç noktalarını ve yerel depolamayı araştırır. Kablosuz pentestler Wi-Fi güvenliğini test eder (WPA2/3 el sıkışması yakalaması, sahte erişim noktaları). Fiziksel ve sosyal mühendislik pentestleri, birinin bir binaya yürüyüp yürüyemeyeceğini veya bir çalışanı kimlik bilgilerini teslim etmeye ikna edebilip edemeyeceğini test eder; kod gerekmez.

Şirketler bunun için neden gerçekten para ödediler

Hataları bulmanın ötesinde, pentestler uyumluluk gereksinimlerini karşılar. PCI DSS, kart verilerini işleyen herkes için yıllık penetration testleri gerektirir. SOC 2 ve ISO 27001 denetimleri genellikle düzenli testingelişler kanıtı bekler. Ancak iyi güvenlik ekiplerinin pentestler için iş emretmesinin dürüst nedeni sadece işaret kutusu değildir — otomatikleştirilmiş tarayıcıların iş mantığı kusurlarını, zincirlenmiş düşük-ciddi sorunları ve yetenekli bir insanın bulduğu yaratıcı istismarı kaçırmasıdır. Bir tarayıcı, bir URL'de sipariş kimliğini değiştirmenin başka birinin faturasını görüntülemenize izin verdiğini fark etmez. Bir test görevlisi fark eder.

Bu alana girme

Pentetsti bir kariyer olarak hedefliyorsanız, uygulamalı pratik yalnız sertifikasyondan daha önemlidir. HackTheBox ve TryHackMe gibi platformlar kas hafızasını oluşturur; OSCP gibi sertifikalar bunu doğrular. Kaynak kod okumayı öğrenin, HTTP'nin bayt düzeyinde gerçekten nasıl çalıştığını anlayın ve parlak araçlar hakkında endişelenmeden önce bir Linux terminali ile rahat olun.

Bu özet faydalı ise, Korra Studio'nun belirli istismar teknikleri, araç açıklamaları ve takip edebileceğiniz laboratuvar tabanlı pratik kapsayan Offensive track'te daha fazla bölümü vardır.

AI yardımıyla yazıldı, Michal Pilch (CISSP), Korra Studio tarafından incelendi ve yayınlandı.

Daha ileri gitmek için hazır mısın?

Bu, Korra Studio bilgi tabanından bir nottur — platform her konuyu 1-to-1 mentoring ile eşleştirir.

Ücretsiz başlaarrow_forward