← Tüm yazılar

Web Sitesi Güvenlik Testi Nasıl Yapılır? Metodoloji ve Aşamalar

11 Eylül 2026

Web Sitesi Güvenlik Testi Nasıl Yapılır? Metodoloji ve Aşamalar

Web sitesi güvenlik testi, bir sitenin saldırganların bakış açısıyla değerlendirilmesi ve zafiyetlerinin, sömürülmeden önce bulunmasıdır. İyi bir test, rastgele araç çalıştırmak değil, bir metodolojiyi izlemektir. Bu yazıda tipik bir web güvenlik testinin aşamalarını ve her aşamada nelere dikkat edildiğini ele alıyoruz.

1. Keşif (Reconnaissance)

Test, hedefi anlamakla başlar: alan adları ve alt alan adları, kullanılan teknolojiler, açık servisler, giriş noktaları (formlar, API’ler, parametreler). Amaç, saldırganın göreceği dış yüzeyi haritalamaktır. Bu aşamada, internetten görünen ama unutulmuş varlıklar (eski alt alanlar, yönetim panelleri) sık sık ortaya çıkar.

2. Yüzey ve yapılandırma analizi

Keşfedilen yüzeyde, düşük çabayla yüksek değer üreten kontroller yapılır:

  • Güvenlik başlıkları (HSTS, CSP, X-Frame-Options, X-Content-Type-Options).
  • TLS/sertifika ve cipher yapılandırması.
  • Çerez güvenlik bayrakları.
  • Bilgi ifşası (sürüm başlıkları, ayrıntılı hatalar, açık dizinler).

Bu aşama, “temel hijyen” durumunu ortaya koyar.

3. Zafiyet tespiti ve doğrulama

Asıl güvenlik açıkları burada aranır: enjeksiyon (SQLi, XSS), yetkilendirme hataları (IDOR/BOLA), SSRF, açık yönlendirme, iş mantığı zafiyetleri. Kritik nokta doğrulamadır: bir “olası” bulguyu, gerçek bir istek/yanıt kanıtına bağlamak. Kanıta bağlanmayan iddialar (yalnız bir aracın “muhtemelen açık” demesi) yanlış-pozitif riski taşır; sağlam bir test, her bulguyu somut kanıtla destekler.

4. Değerlendirme ve önceliklendirme

Bulunan her zafiyet, etkisi ve sömürülebilirliğine göre önceliklendirilir. Amaç, sınırlı zamanı en yüksek riski azaltacak düzeltmelere yönlendirmektir. İyi bir rapor, "ne bulundu"nun yanında “neden önemli” ve "nasıl düzeltilir"i de içerir.

5. Raporlama ve yeniden test

Sonuçlar, teknik ekibin harekete geçebileceği netlikte raporlanır: kanıt, etki, düzeltme önerisi. Düzeltmeler yapıldıktan sonra yeniden test, açığın gerçekten kapandığını doğrular.

Otomatik ve manuel testin rolü

Otomatik araçlar keşfi ve yüzey analizini hızlandırır ve tekrarlanabilir kılar; manuel test ise iş mantığı ve karmaşık yetkilendirme gibi bağlam gerektiren alanlarda derinleşir. İkisi birlikte, hem geniş hem derin bir kapsam sağlar.

Özet

Web güvenlik testi bir metodolojidir: keşif → yüzey/yapılandırma analizi → zafiyet tespiti ve kanıta dayalı doğrulama → önceliklendirme → raporlama ve yeniden test. Her bulguyu somut kanıta bağlamak ve otomatik taramayı manuel derinlikle birleştirmek, testin değerini belirler.

Kaynaklar: OWASP Web Security Testing Guide, OWASP Top 10.

Web sitenizin güvenlik testini kanıta dayalı biçimde yaptırmak ister misiniz? CyberTestify, dış yüzeyinizi tarar ve her bulguyu gerçek istek/yanıt kanıtına bağlar.