Web Güvenliği Nedir, İşletmeniz İçin Neden Hayati?
Web güvenliği; web sitenizi, web uygulamalarınızı, API'lerinizi ve bunların işlediği verileri yetkisiz erişime, veri hırsızlığına, sahteciliğe ve hizmet kesintisine karşı koruma disiplinidir. Konu çoğu zaman "büyük şirketlerin sorunu" sanılır; oysa gerçek tam tersidir. Saldırıların büyük bölümü hedef gözetmez: otomatik botlar interneti sürekli tarar, bilinen bir açığı barındıran her siteyi — beş sayfalık tanıtım sitesi de olsa — istismar eder. Küçük ve orta ölçekli işletmeler, güvenliğe ayrılmış kaynakları az olduğu için saldırganlar açısından çoğu zaman en kolay avdır.
Bir güvenlik ihlalinin faturası, teknik onarım maliyetinin çok ötesine geçer. Ele geçirilen site üzerinden müşteri verilerinin sızması KVKK kapsamında ciddi idari yaptırım riski doğurur; sitenize zararlı yazılım bulaşması Google'ın sizi "bu site bilgisayarınıza zarar verebilir" uyarısıyla işaretlemesine ve arama trafiğinizin bir gecede erimesine yol açar; alan adınızdan spam gönderilmesi yıllarda inşa ettiğiniz e-posta itibarını dakikalar içinde bitirir. En kalıcı hasar ise güven kaybıdır: kart bilgisi sızdıran bir e-ticaret sitesine müşterinin bir daha dönmesi kolay değildir.
Marmaragen olarak 2015'ten beri yazılım geliştiriyoruz ve güvenliğe iki cepheden bakıyoruz: hem savunan hem test eden taraf olarak. 150'den fazla projede güvenli kod yazma pratiğini uyguladık; web güvenliği hizmetimizde ise aynı bilgiyi tersinden kullanıyor, sistemlerinizi bir saldırganın gözüyle inceliyoruz. Bir açığı bulmak kadar, onun kod seviyesinde nasıl kapatılacağını göstermek de işimizin parçası; çünkü rapor yazıp gitmek değil, sorunu gerçekten çözmek için varız.
Bu sayfada güvenlik denetimi ve penetrasyon testi yaklaşımımızı, koruduğumuz saldırı türlerini, sürecimizin adımlarını ve fiyatlandırmayı etkileyen faktörleri bulacaksınız. Güvenlik bir ürün değil süreçtir; amacımız size bir defalık tarama satmak değil, işletmenizin risk profiline uygun ve sürdürülebilir bir güvenlik düzeni kurmaktır.
Marmaragen Web Güvenliği Yaklaşımı
Güvenlik denetimi ve penetrasyon testi: OWASP Top 10 standardı
Denetimlerimizin omurgası, dünya genelinde web uygulama güvenliğinin referans çerçevesi kabul edilen OWASP Top 10 listesidir: kırık erişim kontrolü, kriptografik hatalar, enjeksiyon (SQL injection dahil), güvensiz tasarım, güvenlik yapılandırma hataları, güncel olmayan bileşenler, kimlik doğrulama zafiyetleri, veri bütünlüğü ihlalleri, yetersiz kayıt/izleme ve sunucu taraflı istek sahteciliği (SSRF). Testlerimiz otomatik tarayıcı çıktısını PDF'e çevirip göndermekten ibaret değildir: otomatik araçlarla geniş taramanın ardından, araçların göremediği iş mantığı hatalarını — örneğin başka kullanıcının siparişini görüntüleyebilme, fiyatı istemci tarafında değiştirebilme, adım atlayarak ödeme onayına ulaşabilme gibi senaryoları — elle test ederiz. Her bulgu; kanıtı, etki analizi, önem derecesi ve kod seviyesinde çözüm önerisiyle raporlanır.
SSL/TLS ve veri şifreleme: doğru kurulmuş bir temel
HTTPS artık tercih değil zorunluluktur; ancak "SSL sertifikası var" ile "TLS doğru yapılandırılmış" aynı şey değildir. Süresi geçmiş protokol sürümlerinin (TLS 1.0/1.1) açık bırakılması, zayıf şifre takımları, eksik yönlendirmeler ve karışık içerik (mixed content) hataları; kilit simgesi görünen sitelerde bile sık rastladığımız sorunlardır. Kurulumlarımızda güncel TLS yapılandırması, HSTS, güvenlik başlıkları (CSP, X-Content-Type-Options, X-Frame-Options) ve sertifika otomatik yenilemesi standarttır. Şifreleme yalnızca iletim katmanında da kalmaz: parolaların güncel algoritmalarla özetlenmesi (hash), hassas alanların veritabanında şifreli saklanması ve anahtar yönetimi; veri "yolda" olduğu kadar "dururken" de korunacak şekilde ele alınır.
WAF, DDoS koruması ve sürekli izleme
Uygulama ne kadar sağlam yazılırsa yazılsın, önünde bir kalkan olması savunmayı derinleştirir. WAF (web uygulama güvenlik duvarı), gelen istekleri uygulamanıza ulaşmadan inceleyerek bilinen saldırı kalıplarını — enjeksiyon denemeleri, betik çalıştırma girişimleri, şüpheli botlar — engeller; yeni bir açık duyurulduğunda yama geliştirilene kadar sanal yama görevi görür. DDoS koruması, sitenizi sahte trafik seliyle erişilmez kılmayı amaçlayan saldırılara karşı trafiği filtreler; oran sınırlama ve bot ayrıştırmasıyla gerçek ziyaretçileriniz hizmet almaya devam eder. Bunların üzerine saldırı tespit mekanizmaları ve kayıt izleme (log monitoring) ekleriz: başarısız giriş denemelerindeki anormal artış, beklenmedik dosya değişikliği veya alışılmadık veri çıkışı gibi sinyaller uyarıya dönüşür. Güvenlikte asıl fark, saldırıyı aylar sonra değil dakikalar içinde fark edebilmektir.
Güvenlik Denetimi Sürecimiz: Adım Adım
Güvenlik testi, izin ve kural çerçevesi net çizilmeden başlatılamaz; profesyonel bir denetimle rastgele "hack denemesi" arasındaki fark da budur. Sürecimiz beş adımda, yazılı mutabakatla ilerler:
- Kapsam belirleme ve mutabakat — Test edilecek alan adları, uygulamalar, API'ler ve ortamlar (canlı/test) yazılı olarak netleştirilir. Test yöntemi (black-box, gray-box, white-box), zaman penceresi, iletişim kanalları ve "dur" kuralları belirlenir; yasal yetkilendirme imzalanır.
- Keşif ve otomatik tarama — Sistemin dışarıdan görünen yüzeyi çıkarılır: alt alan adları, açık portlar, kullanılan teknolojiler ve sürümleri, giriş noktaları. Ardından otomatik araçlarla bilinen zafiyet imzaları ve yapılandırma hataları geniş kapsamda taranır.
- Manuel penetrasyon testi — Asıl derinlik burada kazanılır: kimlik doğrulama ve oturum yönetimi, erişim kontrolü, enjeksiyon noktaları, dosya yükleme işlevleri ve iş mantığı akışları elle, saldırgan senaryolarıyla test edilir. Bulunan her açık, kontrollü biçimde ve veri bütünlüğü korunarak doğrulanır.
- Raporlama — İki seviyeli rapor hazırlanır: yöneticiler için risklerin iş etkisine göre sıralandığı yönetici özeti; geliştiriciler için her bulgunun tekrar üretim adımları, kanıtı, CVSS temelli önem derecesi ve somut çözüm önerisiyle yer aldığı teknik rapor.
- Düzeltme desteği ve doğrulama testi — Bulguların kapatılmasında geliştirici ekibinize destek olur, dilerseniz düzeltmeleri biz uygularız. Ardından doğrulama (retest) turu yapılır; kapatılan her açık yeniden test edilerek raporun kapanış sürümü teslim edilir.
Koruduğumuz Saldırı Türleri
SQL Injection (SQL enjeksiyonu)
Saldırganın form alanları veya URL parametreleri üzerinden veritabanına kendi komutlarını sızdırmasıdır; sonuç, tüm müşteri tablosunun çekilmesinden yönetici hesabı ele geçirmeye kadar gidebilir. En eski ve hâlâ en yıkıcı açık türlerinden biridir. Savunma; parametreli sorgular, ORM kullanımı, girdi doğrulama ve veritabanı hesaplarının en az yetki ilkesiyle yapılandırılmasıdır. Testlerimizde tüm girdi noktaları hem otomatik hem manuel enjeksiyon senaryolarından geçirilir.
XSS (siteler arası betik çalıştırma)
Saldırganın sitenize, diğer ziyaretçilerin tarayıcısında çalışacak zararlı JavaScript yerleştirmesidir. Oturum çalma, sahte giriş formu gösterme ve kullanıcı adına işlem yapma gibi sonuçlar doğurur; yorum alanları, arama kutuları ve profil alanları tipik giriş noktalarıdır. Savunma; bağlama uygun çıktı kodlama, girdi temizleme ve sıkı bir İçerik Güvenliği Politikası (CSP) ile kurulur. Yansıtılan, depolanan ve DOM tabanlı XSS türlerinin üçünü de test ederiz.
CSRF (siteler arası istek sahteciliği)
Kullanıcının, oturumu açıkken farkında olmadan saldırganın hazırladığı bir isteği çalıştırmasıdır: tıkladığı masum görünümlü bir bağlantı, arka planda şifre değiştirme veya para transferi isteği gönderiyor olabilir. Savunma; CSRF token'ları, SameSite çerez politikaları ve kritik işlemlerde yeniden doğrulamadır. Özellikle yönetim panellerinde ve finansal işlem içeren uygulamalarda bu testlere ağırlık veririz.
DDoS ve bot saldırıları
Dağıtık hizmet engelleme saldırıları, sitenizi sahte trafikle boğarak gerçek kullanıcılara kapatmayı hedefler; e-ticaret için kampanya gününde gelen bir DDoS, doğrudan ciro kaybıdır. Kalıcı çözüm tek bir üründe değil katmanlardadır: CDN önünde trafik filtreleme, WAF kuralları, oran sınırlama ve otomatik ölçekleme birlikte çalışır. Kötü niyetli botların içerik kazıma, stok kilitleme ve deneme-yanılma (credential stuffing) girişimleri de aynı katmanda ayrıştırılır.
Kaba kuvvet ve oturum saldırıları
Sızdırılmış parola listeleriyle yapılan otomatik giriş denemeleri, zayıf parola politikalarıyla birleştiğinde şaşırtıcı oranda başarılı olur. Hesap kilitleme, oran sınırlama, iki faktörlü doğrulama (2FA) ve güvenli oturum yönetimi (güvenli çerez bayrakları, oturum süresi ve yenileme kuralları) ile bu yüzeyi kapatırız; yönetici panellerine IP kısıtlaması ve ayrı doğrulama katmanı eklemeyi standart kabul ederiz.
Güvenli Yazılım Geliştirme: Açığı Sonradan Kapatmak Değil, Hiç Açmamak
Güvenlik hizmetimizin bize özgü tarafı, test eden ekiple geliştiren ekibin aynı mühendislik kültüründen gelmesidir. Piyasada güvenlik raporları çoğu zaman geliştiricinin eline "312 sayfalık PDF" olarak ulaşır ve orada kalır; bizde ise her bulgu, o kodun nasıl yazılmış olması gerektiğini gösteren somut bir öneriyle gelir. Çünkü web yazılım ve backend geliştirme projelerimizde aynı standartları kendimiz uyguluyoruz: girdi doğrulama, parametreli sorgular, en az yetki ilkesi, bağımlılıkların güncel tutulması ve gizli anahtarların koddan ayrılması bizim için denetim maddesi değil, günlük çalışma biçimidir.
Yeni bir proje bize geldiğinde güvenlik, sona eklenen bir kontrol listesi değil mimari kararların parçasıdır: kimlik doğrulama akışları, yetki modeli, veri sınıflandırması ve kayıt (logging) stratejisi tasarım aşamasında belirlenir. Mevcut bir projeyi devraldığımızda ise önce güvenlik envanteri çıkarır, kritik açıkları kapatır, sonra iyileştirme yol haritası sunarız. Altyapı tarafında da aynı bütünlük geçerlidir: hosting hizmetimizde güvenlik duvarı, DDoS koruması, malware taraması ve günlük yedekleme standarttır; uygulama güvenliği ile sunucu güvenliği tek elden, birbirini tamamlayacak şekilde yönetilir.
KVKK ve Uyumluluk: Güvenlik Aynı Zamanda Yasal Bir Sorumluluk
Türkiye'de kişisel veri işleyen her işletme, 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında bu verilerin güvenliğini sağlamakla yükümlüdür. Üyelik formu, iletişim formu, çerezler veya e-ticaret siparişleri üzerinden veri topluyorsanız — ki neredeyse her web sitesi topluyor — teknik tedbirler almanız yasal bir zorunluluktur. Veri ihlali yaşandığında hem Kişisel Verileri Koruma Kurulu'na bildirim yükümlülüğü doğar hem de ciddi idari para cezaları gündeme gelir.
Güvenlik çalışmalarımızı bu çerçeveyle uyumlu yürütürüz: kişisel verilerin nerede saklandığının ve kimlerin erişebildiğinin envanteri, erişimlerin kayıt altına alınması, şifreleme ve anonimleştirme uygulamaları, veri saklama ve imha süreçlerinin teknik altyapısı denetim kapsamına girer. E-ticaret projelerinde ayrıca ödeme altyapısının PCI DSS gereklilikleriyle uyumu gözetilir; kart verisinin sitenize hiç uğramadan, sertifikalı ödeme kuruluşları üzerinden işlenmesi için doğru entegrasyon mimarisini kurarız. Hukuki danışmanlık vermeyiz; ancak hukukçunuzun yazdığı politikaların teknik tarafta gerçekten karşılığı olmasını sağlarız — kâğıt üzerinde uyumlu, pratikte savunmasız kalmak en riskli durumdur.
Denetimlerde En Sık Karşılaştığımız Güvenlik Hataları
Yıllar içinde incelediğimiz sitelerde açıkların büyük bölümünün sofistike saldırı teknikleri değil, basit ihmaller olduğunu gördük. Aşağıdaki liste hem bir özeleştiri aynası hem de hızlı bir kontrol listesi olarak okunabilir:
- Güncellenmeyen bileşenler: Yıllardır sürüm atlamamış CMS çekirdekleri, terk edilmiş eklentiler ve bilinen açığı yayımlanmış kütüphaneler; otomatik bot saldırılarının bir numaralı giriş kapısıdır.
- Zayıf ve paylaşılan parolalar: "123456" seviyesinde yönetici parolaları, ekip içinde ortak kullanılan tek hesap ve ayrılan çalışanların hâlâ açık duran erişimleri.
- Herkese açık yönetim panelleri: /admin adresinden dünyaya açık, iki faktörlü doğrulaması olmayan, deneme sayısı sınırsız giriş ekranları.
- Ortada unutulan dosyalar: Sunucuda bırakılmış veritabanı yedekleri, .env dosyaları, phpinfo çıktıları ve "test.php" gibi geçici dosyalar; saldırgana sistemin haritasını hediye eder.
- Aşırı yetkili hesaplar: Uygulamanın veritabanına tam yetkiyle bağlanması; küçük bir enjeksiyon açığının tüm veriyi silme yetkisine dönüşmesi demektir.
- Kayıtsızlık (loglama eksikliği): Kim, ne zaman, neye erişti sorusunun cevabının olmaması; ihlal yaşandığında ne alındığını bile bilememek anlamına gelir.
- Hata mesajlarında bilgi sızıntısı: Ziyaretçiye gösterilen ham hata çıktıları; tablo adları, dosya yolları ve sürüm bilgileriyle saldırganın keşif işini kolaylaştırır.
Bu maddelerin birkaçı size tanıdık geldiyse endişelenmeyin; durum istisna değil, kuraldır. Önemli olan, tabloyu bir saldırgan keşfetmeden önce sizin görmenizdir. Ücretsiz ön görüşmede sitenizin dışarıdan görünen yüzeyine bakarak ilk risk fotoğrafını birlikte çekebiliriz.
Olay Müdahalesi: Saldırı Anında Ne Yapıyoruz?
Tüm önlemlere rağmen bir ihlal yaşandığında izlenecek yol, hasarın boyutunu belirler. Bize "sitem hacklendi" çağrısı ulaştığında sürecimiz nettir. Önce zararı durdururuz: site gerekiyorsa kontrollü şekilde bakım moduna alınır, saldırganın aktif erişimi kesilir, tüm parolalar ve API anahtarları yenilenir. İkinci adım delilleri korumaktır: panik hâlinde dosyaları silip yedek yüklemek, saldırının nereden geldiğini bir daha bilememeniz demektir; biz önce mevcut durumun kopyasını alır, kayıtları güvenceye çıkarırız.
Üçüncü adım temiz dönüştür: bilinen iyi bir yedekten dönüş yapılır, dönüş yapılan sürüm zararlı yazılım taramasından geçirilir; yedeğin kendisinin de bulaşık olabileceği ihtimali atlanmaz. Dördüncü adım kök nedenin kapatılmasıdır: giriş noktası — açık bir eklenti, zayıf bir parola, savunmasız bir form — tespit edilip kalıcı olarak kapatılmadan siteyi yayına döndürmek, aynı filmi yeniden izlemeye davettir. Son adım raporlama ve sıkılaştırmadır: ne olduğu, ne alındığı ve neyin değiştirildiği yazılı olarak teslim edilir; KVKK bildirim yükümlülüğü doğup doğmadığı konusunda teknik veriler hukukçunuza sunulur ve tekrarı önleyecek izleme düzeni kurulur.
En değerli müdahale ise hiç yapılmak zorunda kalınmayandır: müşterilerimizin çoğuyla olay sonrası değil, olay öncesi tanışmayı tercih ederiz.
Tek Seferlik Test Değil, Sürekli Güvenlik
Güvenlik bir fotoğraf değil, film şerididir. Bugün temiz çıkan bir sistem; yarın eklenen bir özellik, güncellenen bir kütüphane veya yeni duyurulan bir zafiyetle yeniden riskli hâle gelebilir. Bu yüzden tek seferlik denetimin yanında aylık güvenlik aboneliği sunuyoruz: periyodik zafiyet taramaları, WAF kural bakımı, bağımlılık ve sürüm takibi, kayıt izleme ve düzenli durum raporu tek pakette birleşir. Yeni bir kritik zafiyet duyurulduğunda sistemlerinizin etkilenip etkilenmediğini soran taraf siz olmazsınız; biz tarar, gerekiyorsa yamayı uygular, sonucu raporlarız.
Bu süreklilik anlayışı yeni projelerde en baştan kurulur: web tasarım ve yazılım projelerimiz güvenlik başlıkları, sıkılaştırılmış yapılandırma ve güncel bağımlılıklarla teslim edilir; hosting katmanında yedekleme ve izleme ilk günden çalışır. Böylece güvenlik, sonradan satın alınan bir ek değil, dijital varlığınızın doğal bir özelliği olur.
Web Güvenliği Hizmeti Fiyatları 2026: Neye Para Ödüyorsunuz?
Güvenlik hizmetinin maliyeti, test edilecek yüzeyin büyüklüğüne ve istenen derinliğe göre belirlenir. Teklifi şekillendiren ana değişkenler şunlardır:
- Kapsam genişliği — Tek bir kurumsal site ile onlarca uç noktası olan bir API, üyelik sistemi ve yönetim paneli barındıran platform aynı emek değildir. Alan adı, uygulama ve API sayısı temel ölçüdür.
- Test derinliği — Otomatik ağırlıklı bir zafiyet taraması ile iş mantığı senaryolarını da kapsayan tam manuel penetrasyon testi arasında hem süre hem maliyet farkı vardır.
- Test yöntemi — Hiçbir bilgi verilmeden yapılan black-box test ile kaynak koda erişimli white-box denetim farklı efor gerektirir; en verimli sonuç çoğu projede gray-box yaklaşımla alınır.
- Süreklilik — Tek seferlik denetim mi, yoksa periyodik tarama + WAF yönetimi + izleme içeren aylık güvenlik aboneliği mi? Sürekli modelde birim maliyet belirgin şekilde düşer.
- Düzeltme hizmeti — Yalnızca raporlama mı istiyorsunuz, bulguların bizim tarafımızdan kapatılmasını mı? Kod seviyesinde düzeltme ayrı bir kalem olarak netleştirilir.
Her teklif, ücretsiz ön görüşmede çıkarılan kapsam üzerinden kalem kalem yazılır; "güvenlik paketi" adı altında içeriği belirsiz bir fatura almazsınız. Bir ihlalin ortalama maliyeti — kesinti, itibar kaybı, olası ceza ve onarım eforu birlikte düşünüldüğünde — düzenli denetimin maliyetiyle kıyaslanamayacak kadar yüksektir; güvenlik bütçesi gider değil, sigortadır.
Neden Marmaragen?
- 8+ yıl yazılım deneyimi: 2015'ten beri İstanbul Maltepe'den Türkiye geneline hizmet veriyoruz; 150+ projede güvenli kod pratiğini bizzat uyguladık.
- Geliştirici gözüyle denetim: Raporlarımız "açık var" demekle kalmaz; açığın kod seviyesinde nasıl kapatılacağını gösterir. İsterseniz düzeltmeyi de biz yaparız.
- OWASP standardı: Denetimlerimiz uluslararası kabul görmüş OWASP metodolojisi üzerine kuruludur; otomatik tarama + manuel test birlikte yürür.
- Uçtan uca koruma: Uygulama güvenliği, sunucu sıkılaştırma, WAF/DDoS katmanı ve yedekleme tek elden; sorumluluk parçalanmaz.
- Kontrollü ve yasal süreç: Yazılı kapsam, yetkilendirme ve "canlıya zarar vermeme" ilkesi olmadan test başlatmayız.
- 7/24 ulaşılabilirlik: Olay anında ticket kuyruğu değil; telefonla ulaşabildiğiniz, sisteminizi tanıyan bir ekip: 250+ müşterimiz bunun değerini biliyor.