Eresus’un araştırma, güvenlik bülteni ve güvenlik gündemi akışı
AI güvenliği, MCP ekosistemi, uygulama güvenliği ve gerçek saldırı zincirleri etrafında üretilen yazıları, güvenlik bültenlerini ve gündem analizlerini burada topluyoruz.
Öne Çıkan Yazılar
Son Yazılar

Şehrin Görünmeyen State Machine’i: Trafik Sinyallerinde Siber Dayanıklılık
Trafik sinyali denetleyicilerinin kabin mimarisini, NTCIP yönetim düzlemini, sensör bütünlüğünü ve güvenli işletim modelini; gerçek hedeflere müdahale etmeden, savunma odağında inceliyoruz.
regreSSHion Anatomisi: OpenSSH CVE-2024-6387’de SIGALRM Yarışı
CVE-2024-6387 regreSSHion zafiyetini sshd yaşam döngüsü, LoginGraceTime, SIGALRM, async-signal-safe kuralları, glibc ve patch doğrulaması üzerinden inceliyoruz.
Hardware Hacking Notları #1: ESP32 ile 802.11 Protokolünü İncelemek
ESP32’nin 802.11 promiscuous mode yetenekleriyle beacon, yönetim çerçeveleri, kanal durumu, spoofing ve deauthentication risklerini güvenli bir laboratuvar modeliyle inceliyoruz.
Hardware Hacking Notları #2: BLE Akıllı Saatlerde GATT Güvenliği
BLE akıllı saatlerde GATT keşfi, GAP ve Security Manager ilişkisi, yetkisiz bağlantı, özel UUID'ler, bilgi sızıntısı ve uzaktan DoS risklerini inceliyoruz.
VS Code Eklenti Güvenliği: VSIX, Marketplace ve Tedarik Zinciri Riski
VS Code ve Cursor eklentilerini güvenlik açısından değerlendirin: yayıncı güveni, VSIX paketi, bağımlılıklar, çalışma zamanı izinleri, güncellemeler ve kurumsal allowlist kontrolleri.
Chargeback, Fraud ve Account Takeover: Ödeme Güvenliği Sinyallerini Birleştirmek
Chargeback, transaction fraud ve account takeover (ATO) sinyallerini login, checkout, 3DS, iade ve destek verileriyle birleştirerek ödeme riskini erken tespit edin.
Cyber Resilience Act (CRA): Türkiye’den AB’ye Yazılım ve IoT Ürünü Satışına Hazırlık
Cyber Resilience Act (Regulation 2024/2847) için ürün kapsamı, SBOM, secure-by-design, zafiyet bildirimi, teknik dosya ve Türkiye’den AB pazarına satış hazırlığını açıklıyoruz.
wp2shell: REST API Batch-Route Karışıklığı ile Kimlik Doğrulamasız WordPress Çekirdek RCE (CVE-2026-63030 + CVE-2026-60137)
wp2shell, WordPress REST API batch-route karışıklığını çekirdekteki bir SQL injection ile zincirleyerek kimlik doğrulamasız uzaktan kod çalıştırmaya ulaşıyor. Ne olduğu, kimleri etkilediği ve nasıl müdahale edileceği.
RFC 10008 HTTP QUERY Metodu: WAF ve Reverse Proxy’ler İçin Yeni Test Yüzeyi
RFC 10008 ile standartlaşan HTTP QUERY metodunun safe/idempotent semantiğini, gövdeli istek davranışını ve WAF, cache, CSRF, CORS ile proxy zincirinde doğrulanması gereken kontrolleri inceliyoruz.