EresusSecurity
Araştırma ve İstihbarat

Eresus’un araştırma, güvenlik bülteni ve güvenlik gündemi akışı

AI güvenliği, MCP ekosistemi, uygulama güvenliği ve gerçek saldırı zincirleri etrafında üretilen yazıları, güvenlik bültenlerini ve gündem analizlerini burada topluyoruz.

Rehber · 2Haberler · 2Guide · 80Case Study · 3Araştırma · 66Research · 8Technical Guide · 2Advisory Analysis · 5Threat Analysis · 1Analysis · 2Checklist · 1

Öne Çıkan Yazılar

Son Yazılar

RehberYazılım Tedarik Zinciri

CI/CD Build Script Güvenliği: postinstall ve build.rs Riskleri

npm postinstall, Cargo build.rs ve Maven plugin'lerinin derleme sırasında nasıl kod çalıştırdığını, bu yüzeyi nasıl denetleyeceğinizi ve CI/CD'nizi nasıl sıkılaştıracağınızı anlatan uygulama rehberi.

2026-08-26Oku
Case StudyCloud Security

Vaka Çalışması: Kubernetes Güvenlik İncelemesinde Lateral Movement Zinciri

Bir Kubernetes kümesinde servis hesabı ayrıcalıklarından ve GitOps kimlik bilgisi sızıntısından küme genelinde ele geçirmeye uzanan saldırı yolunun nasıl doğrulandığını ve kapatıldığını anlatıyoruz.

2026-08-24Oku
GuideCompliance

NIS2 Uyumluluğu ve Sızma Testi: Madde 21, 24 Saatlik Bildirim ve 10 Milyon Euro'luk Ceza Riski

NIS2 Direktifi kapsamında kimler temel/önemli kuruluş sayılıyor, Madde 21 hangi güvenlik önlemlerini zorunlu kılıyor, 2024/2690 uygulama düzenlemesi penteste ne diyor ve Türkiye'deki AB ile ticaret yapan şirketler nasıl hazırlanmalı?

2026-08-24Oku
GuideCompliance

DORA ve Sızma Testi: Finans Sektörü İçin Dijital Operasyonel Dayanıklılık Rehberi

DORA'nın Madde 24-27 test gereksinimleri, TLPT (tehdit odaklı sızma testi) kime uygulanıyor, RTS 2025/1190 ne getiriyor ve Türkiye'deki finans kuruluşları bu düzenlemeden nasıl etkileniyor? Uygulama takvimi ve hazırlık rehberi.

2026-08-23Oku
Case StudyAI Security

Vaka Çalışması: AI Ajan ve MCP Red Team — Prompt'tan Aksiyona Açık Kapı

İç dokümanları okuyabilen ve üretim işlemleri çalıştırabilen bir AI ajanında MCP araç kayıt güveni ve onay kapısı eksikliğinin nasıl istismar edildiğini anonimleştirilmiş vaka üzerinden anlatıyoruz.

2026-08-22Oku
GuideCompliance

PCI DSS 4.0.1'de Sızma Testi: 11.4 Gereksinimleri, Segmentasyon Testi ve 2025 Değişiklikleri

PCI DSS v4.0.1'in sızma testi gereksinimleri: 11.4.1 metodoloji şartları, yıllık iç/dış test, segmentasyon doğrulaması, 31 Mart 2025'te zorunlu hale gelen future-dated gereksinimler ve servis sağlayıcı farkları.

2026-08-22Oku
Case StudyFintech

Vaka Çalışması: Fintech API Pentestinde BOLA/IDOR Zinciri

Çok kiracılı bir ödeme platformunda BOLA ve IDOR zafiyetlerinin nasıl zincirlenerek müşteri işlem verisine ulaştığını, test adımlarını ve düzeltme sürecini anonimleştirilmiş olarak anlatıyoruz.

2026-08-21Oku
Açık trafik sinyali kontrol kabini ve arka planda çalışan şehir kavşağı
AraştırmaKritik Altyapı GüvenliğiNTCIP, FHWA, NIST ve CISA

Şehrin Görünmeyen State Machine’i: Trafik Sinyallerinde Siber Dayanıklılık

Trafik sinyali denetleyicilerinin kabin mimarisini, NTCIP yönetim düzlemini, sensör bütünlüğünü ve güvenli işletim modelini; gerçek hedeflere müdahale etmeden, savunma odağında inceliyoruz.

2023–2026Oku
AraştırmaLinux / Network SecurityOpenSSH 9.8 Release Notes, Qualys, NVD ve Linux man-pages

regreSSHion Anatomisi: OpenSSH CVE-2024-6387’de SIGALRM Yarışı

CVE-2024-6387 regreSSHion zafiyetini sshd yaşam döngüsü, LoginGraceTime, SIGALRM, async-signal-safe kuralları, glibc ve patch doğrulaması üzerinden inceliyoruz.

2026-08-11Oku