EresusSecurity
Araştırmalara Dön
Uygulama Güvenliği

AppSec Bulgusundan Doğrulanmış Düzeltmeye: Düzeltme ve Retest Akışı

Eresus Security Research TeamGüvenlik Araştırmacısı
8 Ekim 2026
3 dk okuma
Operasyon RehberiZafiyet Yönetimi

Bir zafiyet, kayıt “tamamlandı” durumuna geldiğinde kapanmış sayılmaz. Etkilenen yolun bilinen bir sorumlusu, kök nedeni ele alan bir düzeltmesi ve ilk güvenlik koşulunun artık oluşmadığını gösteren tekrarlanabilir bir kontrolü olduğunda kapanır.

Basit görünen bu süreçte ekipler keşif ile retest arasında bağlamı sık kaybeder. Tarama raporu bir sistemde, tekrar üretme adımları sohbette, kod değişikliği pull request’te, dağıtım bilgisi başka bir panoda durur. Düzeltme beklenen kişi iddiayı değerlendirmeden önce tüm hikâyeyi yeniden kurmak zorunda kalabilir.

Karar için gereken asgari kaydı koruyun

Aksiyon alınabilir her bulgu; etkilenen uygulamaya, depo revizyonuna veya ortama, gözlenen davranışa, kanıta ve beklenen etkiye bağlanmalıdır. Sorunun hangi koşulda oluştuğunu kaydedin: kimlik, tenant, özellik bayrağı, yapılandırma ve ilgili veri durumu.

Düzeltmenin gerektirdiğinden fazla hassas veri kopyalamayın. Kimlik bilgilerini ve kişisel verileri maskeleyin, davranışı tekrar üretmek için gereken en küçük istek veya kod parçasını saklayın ve kendi başına zafiyet açığa çıkarabilecek kanıta erişimi sınırlayın. Kısa ve kesin bir kayıt, açıklamasız büyük bir dışa aktarımdan daha kullanışlıdır.

Sinyali iddiadan ayırın

Ham araç gözlemini doğrulanmış güvenlik iddiasından ayrı tutun. Tarayıcı şüpheli bir yanıt bulabilir; bunun politikayı aşan erişimi, çalıştırılabilir enjeksiyonu veya anlamlı başka bir etkiyi gösterip göstermediğine inceleyici karar verir. Nelerin doğrulandığını, nelerin çıkarım olduğunu ve hangi kanıtın sonucu değiştirebileceğini belirtin.

Bulguları yalnızca başlıklarına göre değil kök nedene ve saldırı yoluna göre birleştirin. Aynı eksik yetkilendirme kontrolü birden fazla rotada görünebilir. Gruplama tekrar işi azaltır ama etkilenen her endpoint veya varlık görünür kalmalıdır; ekip bir yolu düzeltip diğerini kaçırmasın.

Kod değişmeden önce sorumluyu ve kapanış koşulunu belirleyin

Her bulguyu yalnızca göründüğü sayfanın sahibine değil, kontrolün sahibine bağlayın. Tenant izolasyonu sorunu API middleware’ini, veri erişimini ve kimlik yapılandırmasını ilgilendirebilir. Bir sorumlu belirleyin, destek ekiplerini ayrıca kaydedin.

Yamadan önce kabul koşulunu yazın: yetkisiz kimlik ne yanıt almalı, geçerli akış nasıl çalışmaya devam etmeli ve ikisini hangi kanıt doğrulamalı? Bu, erişim sınırı bozuk kaldığı halde yalnızca test payload’unu engelleyen yüzeysel bir düzeltmeyi önler. Güvenlik özelliğini güvenilir biçimde sınayabiliyorsa regresyon kontrolü ekleyin.

Önce aynı yolu, sonra yakın yolları tekrar test edin

Sorunu gösteren aynı güvenli kimlikleri, hedefi ve istek sırasını kullanın. Reddin veya güvenli davranışın gerçekleştiğini doğrulayın; yetkili kullanıcının amaçlanan akışı tamamlayabildiğini de kontrol edin. Kaynak kodu bulgusunda yeni revizyondaki düzeltilmiş veri akışını inceleyip ilgili kontrolleri çalıştırın. DAST için hedefin hâlâ onaylı kapsamda olduğunu doğrulayın ve düzeltme sonrası yanıtı kaydedin.

Ardından aynı kontrolü kullanan en yakın varyantları sınayın: farklı HTTP metodu, nesne kimliği, tenant, API sürümü veya alternatif rota. Kapsamı dar tutun. Retest, ilgisiz hostları veya işlemleri tarama izni vermez.

Durum etiketiyle değil kanıtla kapatın

Kapanış kaydı; değişikliği, commit’i veya dağıtımı, retest tarihini, test edilen kimliği, ilk saldırı yolunu, önce/sonra davranışını ve kalan riski belirtmelidir. Sorun hemen düzeltilemiyorsa telafi edici kontrolü, riski kabul eden sorumluyu, bitiş tarihini ve yeniden inceleme koşulunu kaydedin. Sahibi ve son tarihi olmayan istisna, görünmez kalıcı maruziyete dönüşür.

Eresus Guard değerlendirme sonuçlarını ve kanıtları Workbench’te tutarak ekiplerin bulguları HTTP kayıtlarıyla birlikte incelemesini sağlar. Ürünün bulgu kanıtı iş akışı bu kapanış döngüsünü destekler; daha derin manuel analiz gerektiren karmaşık saldırı yolları için Eresus Security uygulama güvenliği değerlendirmesi değerlendirilebilir.

Güvenlik Doğrulaması

Bu riski kendi sisteminizde test ettirdiniz mi?

Eresus Security; sızma testi, AI ajan güvenliği ve kırmızı takım operasyonlarıyla gerçek istismar kanıtı üretir.

Pilot test talep et

AI Security Başlangıç Eğitimi

Prompt injection, RAG veri sızıntısı, MCP riskleri ve model dosyası güvenliği için pratik kontrol listesini e-posta ile isteyin.

Prompt injection ve koruma kuralı atlatma kontrolleri.
RAG veri sızıntısı ve izin sınırı incelemesi.
MCP kimlik, taşıma ve komut riski kontrolleri.

Spam yok. Yalnızca kaynağı ve ilgili güvenlik notlarını paylaşmak için kullanılır.

İlgili Araştırmalar

İlgili Hizmetler

Kapsam Tahmini

Kapsam görüşmesinden önce tahmini çalışma büyüklüğünü öğrenin.

Tahmini çalışma

5–7 gün

Kesin kapsam talebi