Eresus’un araştırma, güvenlik bülteni ve güvenlik gündemi akışı
AI güvenliği, MCP ekosistemi, uygulama güvenliği ve gerçek saldırı zincirleri etrafında üretilen yazıları, güvenlik bültenlerini ve gündem analizlerini burada topluyoruz.
Öne Çıkan Yazılar
Son Yazılar
CI/CD Build Script Güvenliği: postinstall ve build.rs Riskleri
npm postinstall, Cargo build.rs ve Maven plugin'lerinin derleme sırasında nasıl kod çalıştırdığını, bu yüzeyi nasıl denetleyeceğinizi ve CI/CD'nizi nasıl sıkılaştıracağınızı anlatan uygulama rehberi.
Vaka Çalışması: Kubernetes Güvenlik İncelemesinde Lateral Movement Zinciri
Bir Kubernetes kümesinde servis hesabı ayrıcalıklarından ve GitOps kimlik bilgisi sızıntısından küme genelinde ele geçirmeye uzanan saldırı yolunun nasıl doğrulandığını ve kapatıldığını anlatıyoruz.
NIS2 Uyumluluğu ve Sızma Testi: Madde 21, 24 Saatlik Bildirim ve 10 Milyon Euro'luk Ceza Riski
NIS2 Direktifi kapsamında kimler temel/önemli kuruluş sayılıyor, Madde 21 hangi güvenlik önlemlerini zorunlu kılıyor, 2024/2690 uygulama düzenlemesi penteste ne diyor ve Türkiye'deki AB ile ticaret yapan şirketler nasıl hazırlanmalı?
DORA ve Sızma Testi: Finans Sektörü İçin Dijital Operasyonel Dayanıklılık Rehberi
DORA'nın Madde 24-27 test gereksinimleri, TLPT (tehdit odaklı sızma testi) kime uygulanıyor, RTS 2025/1190 ne getiriyor ve Türkiye'deki finans kuruluşları bu düzenlemeden nasıl etkileniyor? Uygulama takvimi ve hazırlık rehberi.
Vaka Çalışması: AI Ajan ve MCP Red Team — Prompt'tan Aksiyona Açık Kapı
İç dokümanları okuyabilen ve üretim işlemleri çalıştırabilen bir AI ajanında MCP araç kayıt güveni ve onay kapısı eksikliğinin nasıl istismar edildiğini anonimleştirilmiş vaka üzerinden anlatıyoruz.
PCI DSS 4.0.1'de Sızma Testi: 11.4 Gereksinimleri, Segmentasyon Testi ve 2025 Değişiklikleri
PCI DSS v4.0.1'in sızma testi gereksinimleri: 11.4.1 metodoloji şartları, yıllık iç/dış test, segmentasyon doğrulaması, 31 Mart 2025'te zorunlu hale gelen future-dated gereksinimler ve servis sağlayıcı farkları.
Vaka Çalışması: Fintech API Pentestinde BOLA/IDOR Zinciri
Çok kiracılı bir ödeme platformunda BOLA ve IDOR zafiyetlerinin nasıl zincirlenerek müşteri işlem verisine ulaştığını, test adımlarını ve düzeltme sürecini anonimleştirilmiş olarak anlatıyoruz.

Şehrin Görünmeyen State Machine’i: Trafik Sinyallerinde Siber Dayanıklılık
Trafik sinyali denetleyicilerinin kabin mimarisini, NTCIP yönetim düzlemini, sensör bütünlüğünü ve güvenli işletim modelini; gerçek hedeflere müdahale etmeden, savunma odağında inceliyoruz.
regreSSHion Anatomisi: OpenSSH CVE-2024-6387’de SIGALRM Yarışı
CVE-2024-6387 regreSSHion zafiyetini sshd yaşam döngüsü, LoginGraceTime, SIGALRM, async-signal-safe kuralları, glibc ve patch doğrulaması üzerinden inceliyoruz.