← Tüm yazılar

Pentest (Sızma Testi) Nedir, Ne Kadar Sürer ve Nasıl Yapılır?

16 Ağustos 2026

Pentest (Sızma Testi) Nedir, Ne Kadar Sürer ve Nasıl Yapılır?

Dijital dönüşümün hız kazanmasıyla birlikte şirketler web uygulamalarını, mobil platformlarını ve bulut altyapılarını her geçen gün genişletmektedir. Ancak altyapı büyüdükçe siber saldırganlar için potansiyel giriş noktaları da artar. Tam da bu noktada şirket yöneticilerinin ve bilgi teknolojileri liderlerinin karşısına sıkça çıkan kavramlardan biri Pentest (Sızma Testi) olur. Birçok firma regülasyonlar (KVKK, ISO 27001, PCI-DSS) veya müşteri talepleri doğrultusunda pentest yaptırmak zorunda kalır. Ancak sürece yabancı olan işletmeler için en temel sorular şunlardır: Pentest tam olarak nedir, süreç ne kadar sürer, işlerimizi akşatır mı ve maliyeti neye göre belirlenir?

Sızma testi, sadece otomatik bir yazılım çalıştırıp rapor üretmek değildir. Doğru kurgulanmış bir sızma testi, şirketinizin dijital kalesinin dayanıklılığını ölçen kapsamlı bir güvenlik simülasyonudur.

CyberTestify olarak hazırladığımız bu rehberde; Pentest kavramını, test yöntemlerini, adım adım süreç aşamalarını, test sürelerini ve bütçelendirme kriterlerini tüm şeffaflığıyla ele alıyoruz.


1. Pentest (Sızma Testi) Nedir?

Pentest (Penetration Testing / Sızma Testi); yetkili siber güvenlik uzmanlarının (Etik Hackerlar), bir kurumun bilgi sistemlerine, ağ altyapısına, web ve mobil uygulamalarına tıpkı kötü niyetli bir saldırgan gibi yaklaşarak güvenlik açıklarını tespit etmesi, bu açıkları istismar ederek (exploit) sistemlere ne kadar derinlemesine sızabildiğini kanıtlaması ve tüm bulguları çözüm önerileriyle birlikte raporlaması sürecidir.

Otomatik Zafiyet Taraması ile Pentest Arasındaki Fark

En çok karıştırılan konulardan biri budur. Otomatik tarama araçları (Vulnerability Scanners) bilinen güvenlik açıklarını tarar ve sıklıkla hatalı alarmlar (False Positive) üretir. Pentest ise insan zekasını ve tecrübesini merkeze alır. Etik hackerlar, otomatik araçların göremediği mantıksal hataları (Business Logic Flaws), yetkilendirme zafiyetlerini ve farklı açıkları birleştirerek zincirleme saldırı senaryolarını (Exploit Chain) manuel olarak gerçekleştirir.


2. Sızma Testi Yöntemleri: Hangi Yaklaşım Şirketiniz İçin Uygun?

Pentest çalışmaları, uzmana verilecek bilgi seviyesine göre üç temel metodolojiye ayrılır:

[Siyah Kutu (Black Box)] [Gri Kutu (Gray Box)] [Beyaz Kutu (White Box)] (Sıfır Bilgi ile Dışarıdan) (Sınırlı Bilgi / Kullanıcı) (Tam Bilgi / Kaynak Kod / Mimari)

  • Siyah Kutu (Black Box Pentest): Güvenlik uzmanına sistem hakkında hiçbir ön bilgi verilmez. Saldırganın dışarıdan bir hiç kimse olarak sisteme nasıl sızabileceği simüle edilir. Gerçekçi bir dış saldırı senaryosudur.
  • Gri Kutu (Gray Box Pentest): Uzmana düşük yetkili bir kullanıcı hesabı veya iç ağ erişimi verilir. Şirket çalışanlarının, müşterilerin veya yetkisi kısıtlı kişilerin sistemde yetki yükseltip yükseltemeyeceği (Privilege Escalation) test edilir. Kurumsal şirketler için en çok önerilen yöntemdir.
  • Beyaz Kutu (White Box Pentest): Uzmana sistem mimarisi, kaynak kodlar ve tüm yetkili hesaplar sağlanır. İçeriden gelebilecek en kurgusal ve derinlemesine tehditler dahi analiz edilir.

3. Pentest (Sızma Testi) Ne Kadar Sürer?

“Pentest kaç günde tamamlanır?” sorusunun tek bir sabit cevabı yoktur. Test süresi tamamen hedef sistemin büyüklüğüne, kapsamına (Scope) ve karmaşıklığına bağlıdır.

Genel bir çerçeve çizmek gerekirse, ortalama test süreleri şu şekildedir:

Kapsam Türü Hedef Büyüklüğü Ortalama Test Süresi
Küçük / Orta Web Sitesi 10-20 Sayfa / Form 2 - 4 İş Günü
Karmaşık Web Uygulaması / SaaS Geniş Fonksiyonlu / API’li 5 - 10 İş Günü
Mobil Uygulama (iOS & Android) Standart Özellikli 3 - 5 İş Günü
Kurumsal İç Ağ (Internal Network) 50-100 IP / Sunucu 5 - 7 İş Günü
Kapsamlı Holding Altyapısı Multi-Cloud, Ağ, Web, Mobil 2 - 4 Hafta

Önemli Not: Test süresi sadece sızma aşamasını kapsamaz. Test tamamlandıktan sonra detaylı teknik raporun hazırlanması ve şirketinizin açıkları kapattıktan sonra yapılan Doğrulama / Tekrar Testi (Re-Test) süreçleri de toplam takvime dahil edilir.


4. Adım Adım Sızma Testi Süreci Nasıl İşler?

CyberTestify standartlarında bir sızma testi çalışması 5 ana aşamadan oluşur:

A. Planlama ve Kapsam Belirleme (Scope Definition)

Test edilecek IP adresleri, alan adları, API uç noktaları ve kısıtlamalar netleştirilir. Gizlilik sözleşmesi (NDA) ve yasal izin formları imzalanır. (Testlerin canlı sistemlerinize zarar vermemesi için gerekli güvenlik önlemleri bu aşamada planlanır.)

B. Bilgi Toplama ve Keşif (Reconnaissance)

Sistemler, kullanılan teknolojiler, portlar, çalışan e-postaları ve açık kaynak verileri (OSINT) haritalandırılır.

C. Zafiyet Tespiti ve İstismar (Vulnerability Analysis & Exploitation)

Uzmanlar otomatik ve manuel tekniklerle sistemdeki açıkları bulur. Bulunan açıkların gerçekliğini kanıtlamak için (PoC - Proof of Concept) sistemlere kontrollü bir şekilde sızılır.

D. Raporlama (Reporting)

Tespit edilen tüm zafiyetler; CVSS risk skorları, ekran görüntüleri, saldırı adımları ve yazılımcılarınızın kolayca uygulayabileceği çözüm önerileri ile birlikte Türkçe/İngilizce olarak raporlanır.

E. Doğrulama ve Re-Test (Re-Testing)

Rapor teslim edildikten sonra şirketiniz güvenlik açıklarını kapatmak için çalışmalara başlar. Belirlenen süre sonunda (genellikle 30 gün içinde) uzmanlarımız kapatılan açıkları ücretsiz olarak tekrar test eder ve temiz raporunuzu onaylar.


5. Pentest Fiyatları Neye Göre Belirlenir?

Sızma testi maliyetleri paket fiyatlardan ziyade adam/gün (man/day) hesabıyla belirlenir. Fiyatlandırmayı etkileyen ana faktörler şunlardır:

  1. Kapsamın Büyüklüğü: Test edilecek IP sayısı, web uygulamalarının ekran/fonksiyon sayısı, mobil uygulamanın platform sayısı (iOS/Android).
  2. Seçilen Yöntem: Siyah, Gri veya Beyaz kutu yaklaşımlarından hangisinin seçildiği.
  3. Sistem Karmaşıklığı: Özel yazılmış (Custom Code) mimariler, API sayısı ve entegrasyonlar.
  4. Uzmanlık Seviyesi: Testi gerçekleştirecek kıdemli siber güvenlik uzmanlarının sertifikasyonları (OSCP, CEH, GXPN vb.).

CyberTestify Profesyonel Pentest Hizmetleri

Sistemlerinizi siber saldırganlardan önce test ettirmek, yasal regülasyonlara (KVKK, ISO 27001, PCI-DSS) tam uyum sağlamak ve müşterilerinize güven vermek için doğru adrestesiniz.

CyberTestify olarak, uluslararası standartlara (OWASP, NIST, PTES) uygun, iş süreçlerinizi kesintiye uğratmadan gerçekleştirdiğimiz Sızma Testi Hizmetlerimiz ile tanışın:

Şirketinize özel pentest kapsamı oluşturmak, ücretsiz ön analiz talep etmek ve fiyat teklifi almak için CyberTestify siber güvenlik ekibiyle hemen iletişime geçin.