İçeriğe atla
Noroxi

Web ve API sızma testiTarayıcının bulamadığını buluruz.

Otomatik tarayıcılar bilinen imzaları yakalar, iş mantığı hatalarını yakalamaz. Uygulamanızı gerçek bir kullanıcı ve gerçek bir saldırgan gibi, elle test ederiz.

Süre
5–10 iş günü
Standart
OWASP ASVS · PTES
Teslim
Rapor, sunum ve 30 gün içinde doğrulama

Neyi test ediyoruz?

  1. 01

    Kimlik doğrulama

    Parola, çok faktörlü doğrulama, oturum ve token yönetimi.

  2. 02

    Yetkilendirme

    Rol ve nesne düzeyinde erişim kontrolleri.

  3. 03

    İş mantığı

    Ödeme, indirim, sipariş ve onay akışları.

  4. 04

    API güvenliği

    REST ve GraphQL uç noktaları, hız sınırlama.

  5. 05

    Girdi işleme

    Enjeksiyon, dosya yükleme ve sunucu taraflı istekler.

  6. 06

    Yapılandırma

    Güvenlik başlıkları, CORS, hata mesajları ve bağımlılıklar.

Sık bulduğumuz açıklar

Son projelerimizde en çok karşılaştıklarımız. Sizde olup olmadığını test etmeden bilemezsiniz.

  • Nesne düzeyinde yetki eksikliğiKritik
  • İş akışında fiyat ya da miktar değiştirilebilmesiYüksek
  • Oturum token’ının yeterince korunmamasıYüksek
  • Hız sınırlaması olmayan giriş uç noktasıOrta
  • Eksik güvenlik başlıklarıDüşük

Bir bulgu böyle teslim edilir.

Geliştiricinin tek başına kapatabileceği kadar açık. Yöneticinin tek bakışta anlayacağı kadar net.

NRX-2026-0141sayfa 14 / 38
KritikCVSS 4.0 · 9.1

Sipariş API’sinde nesne düzeyinde yetki eksikliği

Etkilenen varlık
api.ornek-sirket.com.tr
Kategori
OWASP API1:2023 · CWE-639
Bulunma
12 Eylül 2026
Bildirim
Aynı gün, telefonla

Etki

Oturum açmış bir müşteri, başka müşterilere ait faturaları görüntüleyebiliyor. Faturalarda ad ve adres bulunduğu için durum KVKK kapsamında bildirim gerektirebilir.

Kapatma önerisi

Fatura sorgusunda kaydın oturumdaki kullanıcıya ait olduğunu doğrulayın. Yetki kontrolünü tek bir ara katmanda toplayın ve tüm uç noktalara uygulayın.

Doğrulama testi · 3 Ekim 2026 Kapatıldı

Nasıl ilerliyoruz?

  1. 011–2 gün

    Kapsam

    Uç nokta listesi, roller ve test hesapları netleşir.

  2. 025–8 iş günü

    Keşif ve test

    Elle test; kritik bulgu aynı gün bildirilir.

  3. 033 iş günü

    Rapor ve sunum

    Yönetici özeti, teknik rapor, geliştirici oturumu.

  4. 0430 gün içinde

    Doğrulama

    Kapatılan bulgular ücretsiz yeniden test edilir.

Sık sorulanlar

Kaç uç nokta için kaç gün gerekiyor?
Kabaca 50 uç noktaya kadar 5 iş günü. Asıl belirleyici rollerin sayısı ve iş akışlarının karmaşıklığı.
Kaynak koda ihtiyacınız var mı?
Hayır, kara kutu çalışabiliriz. Kod erişimi verirseniz aynı sürede daha derin kapsama ulaşırız.
Sürüm döngümüze uyum sağlayabilir mi?
Yıllık programlarda her büyük sürüm öncesinde kısa bir tekrar testi planlıyoruz.

Birlikte sık alınanlar

Önce ücretsiz bakalım

Alan adınızı bırakın. Dış yüzeyinize 2 iş günü içinde bakar, öncelikli riskleri ve önerilen kapsamı tek sayfada göndeririz.

  1. 01E-postanızı ve alan adınızı bırakın.
  2. 02İki iş günü içinde dış yüzeyinize bakalım.
  3. 03Tek sayfalık özet ve önerilen ilk adım gelsin.

Bilgileriniz yalnızca bu talep için kullanılır. Aydınlatma metni

mini değerlendirme1 sayfa
14
Alt alan adı
6
Dışa açık servis
B
TLS notu
3 / 7
Güvenlik başlıkları

Öncelikli üç risk

  1. 1Yönetim paneli internete açıkYüksek
  2. 2Eski TLS sürümü hâlâ destekleniyorOrta
  3. 3İçerik güvenlik politikası eksikDüşük
Teslim: 2 iş günüÖnerilen ilk adım: Web ve API testi