İçeriğe atla
Noroxi

Nereden başlamalı?Riskinize göre test.

Uygulamadan buluta, koddan denetim dosyasına. Kapsamı birlikte belirler, sonucu kanıtla teslim ederiz.

Hangisi size benziyor?

Yedi hizmet. Tek rapor dili.

Her test aynı biçimde raporlanır: puanlı bulgu, kanıt, kapatma önerisi ve doğrulama.

  1. 01

    Web ve API sızma testi

    OWASP Top 10 ve iş mantığı hatalarına odaklı, elle yürütülen test.

    • Kimlik doğrulama ve yetkilendirme
    • Ödeme ve iş mantığı akışları
    • REST ve GraphQL uç noktaları
    Süre
    5–10 iş günü
    Standart
    OWASP ASVS · PTES
    Detaylar
  2. 02

    Mobil uygulama testi

    iOS ve Android uygulamaları, arkasındaki API'lerle birlikte.

    • Cihazda saklanan veriler
    • Ağ trafiği ve sertifika doğrulama
    • Oturum ve ödeme akışları
    Süre
    5–8 iş günü
    Standart
    OWASP MASVS
    Detaylar
  3. 03

    Altyapı ve ağ sızma testi

    İç ve dış ağ, Active Directory, VPN ve uç sistemler.

    • Dış saldırı yüzeyi keşfi
    • Active Directory yapılandırması
    • Segmentasyon ve yatay hareket riski
    Süre
    5–15 iş günü
    Standart
    PTES · NIST SP 800-115
    Detaylar
  4. 04

    Bulut güvenlik değerlendirmesi

    AWS, Azure ve GCP ortamlarında yapılandırma ve yetki incelemesi.

    • IAM ve fazla yetki
    • Açık depolama ve ağ kuralları
    • Loglama ve izleme kapsamı
    Süre
    5–10 iş günü
    Standart
    CIS Benchmarks
    Detaylar
  5. 05

    Red team

    Tespit ve müdahale kapasitenizi ölçen, hedef odaklı tatbikat.

    • Yazılı kapsam ve kurallar
    • Onaylı sosyal mühendislik ve fiziksel erişim
    • Mavi takımla ortak değerlendirme
    Süre
    3–6 hafta
    Standart
    MITRE ATT&CK · TIBER-EU
    Detaylar
  6. 06

    Kaynak kod analizi

    Statik analiz ve elle inceleme; bulgular satır numarasıyla.

    • Kimlik doğrulama ve yetki kodu
    • Girdi doğrulama ve veri akışı
    • Bağımlılık ve gizli anahtar taraması
    Süre
    5–15 iş günü
    Standart
    OWASP ASVS · CWE Top 25
    Detaylar
  7. 07

    KVKK ve ISO 27001 uyum

    Boşluk analizinden belgelendirme denetimine kadar yanınızdayız.

    • Boşluk analizi ve risk değerlendirmesi
    • Politika ve kontrol seti
    • Kanıt dosyası ve denetim provası
    Süre
    6–16 hafta
    Standart
    ISO 27001:2022 · KVKK
    Detaylar

Rapor, ürünümüzün kendisi.

Yanlış pozitif yığını değil. Her bulgu, geliştiricinin tek başına kapatabileceği kadar açık yazılır.

  • Yönetici için tek sayfalık özet
  • CVSS 4.0 puanı ve iş etkisi
  • Kanıt ve tekrar üretim bilgisi
  • Önceliklendirilmiş kapatma önerisi
  • 30 gün içinde ücretsiz doğrulama
NRX-2026-0141sayfa 14 / 38
KritikCVSS 4.0 · 9.1

Sipariş API’sinde nesne düzeyinde yetki eksikliği

Etkilenen varlık
api.ornek-sirket.com.tr
Kategori
OWASP API1:2023 · CWE-639
Bulunma
12 Eylül 2026
Bildirim
Aynı gün, telefonla

Etki

Oturum açmış bir müşteri, başka müşterilere ait faturaları görüntüleyebiliyor. Faturalarda ad ve adres bulunduğu için durum KVKK kapsamında bildirim gerektirebilir.

Kapatma önerisi

Fatura sorgusunda kaydın oturumdaki kullanıcıya ait olduğunu doğrulayın. Yetki kontrolünü tek bir ara katmanda toplayın ve tüm uç noktalara uygulayın.

Doğrulama testi · 3 Ekim 2026 Kapatıldı

Bir projenin anatomisi.

Kimin ne zaman ne yapacağı ilk günden yazılı.

01

Kapsam görüşmesi

30 dakika

SizdenHedef sistemler ve test penceresi

BizdenYazılı kapsam ve teklif, 2 iş günü içinde

02

Test

5–15 iş günü

SizdenTest hesapları ve bir iletişim kişisi

BizdenGünlük durum notu; kritik bulguda aynı gün arama

03

Rapor ve sunum

3 iş günü

SizdenGeliştirici ekibinden bir saatlik zaman

BizdenYönetici özeti, teknik rapor, bulgu bazında sunum

04

Doğrulama

30 gün içinde

SizdenKapattığınız bulguların listesi

BizdenÜcretsiz yeniden test ve denetime hazır kapanış raporu

Sık sorulanlar

Burada olmayan bir sorunuz varsa kapsam görüşmesinde yanıtlıyoruz.

Fiyatlandırma nasıl belirleniyor?
Kapsama göre: test edilecek uygulama, uç nokta ya da IP sayısı ve gereken gün. Kapsam görüşmesinden sonra 2 iş günü içinde sabit fiyatlı teklif gönderiyoruz; test sırasında ek ücret çıkmaz.
Üretim ortamında test yapıyor musunuz?
Yapabiliyoruz, ama önce test ortamını öneriyoruz. Üretimde çalışırsak yük üreten adımlar mesai dışına alınır ve hizmeti bozabilecek hiçbir adım yazılı onay olmadan atılmaz.
Test sırasında kritik bir açık çıkarsa ne oluyor?
Raporu beklemeden aynı gün telefonla bildiriyoruz. İsterseniz test duraklatılır, açık kapatılır, sonra kaldığımız yerden devam ederiz.
Verilerimiz ve bulgular nasıl korunuyor?
Çalışma öncesi gizlilik sözleşmesi imzalanır. Raporlar şifreli kanaldan teslim edilir, test verileri proje kapanışından 30 gün sonra silinir ve silme tutanağı paylaşılır.
Raporlar hangi standartlara göre hazırlanıyor?
Bulgular CVSS 4.0 ile puanlanır, OWASP, CWE ve MITRE ATT&CK ile eşlenir. Rapor, ISO 27001 ve KVKK denetimlerinde doğrudan kanıt olarak kullanılabilecek biçimdedir.

İlk testi birlikte seçelim

Dış saldırı yüzeyinize 2 iş günü içinde bakar, önceliği tek sayfada önerir, kapsamı ona göre çıkarırız. Taahhüt yok.

  1. 01E-postanızı ve alan adınızı bırakın.
  2. 02İki iş günü içinde dış yüzeyinize bakalım.
  3. 03Tek sayfalık özet ve önerilen ilk adım gelsin.

Bilgileriniz yalnızca bu talep için kullanılır. Aydınlatma metni

mini değerlendirme1 sayfa
14
Alt alan adı
6
Dışa açık servis
B
TLS notu
3 / 7
Güvenlik başlıkları

Öncelikli üç risk

  1. 1Yönetim paneli internete açıkYüksek
  2. 2Eski TLS sürümü hâlâ destekleniyorOrta
  3. 3İçerik güvenlik politikası eksikDüşük
Teslim: 2 iş günüÖnerilen ilk adım: Web ve API testi