EresusSecurity

Hizmet Bölgelerimiz

Eresus Security olarak küresel ölçekte ve spesifik endüstri dikeyinde gelişmiş ofansif güvenlik hizmetleri sunuyoruz. İhtiyacınıza uygun alanı aşağıdan seçerek kapsam detaylarına ulaşabilirsiniz.

Bölgelere Göre Güvenlik Çözümleri

Sektörlere Özel Sızma Testi

Finans Sektörü

Bankalar, fintek şirketleri ve finansal kuruluşlar dijital ekonominin en hassas verilerini yönetir. Tek bir ele geçirilmiş API uç noktası, milyonlarca müşteri kaydını ifşa edebilir ve 100 milyon doları aşan düzenleyici cezaları tetikleyebilir.

Sağlık Sektörü

Sağlık kuruluşları hayati önem taşıyan sistemleri ve korunan sağlık bilgilerini yönetir. Hastanelere yönelik fidye yazılımı saldırıları doğrudan hasta hayatlarını tehlikeye atar.

E-Ticaret

E-ticaret platformları günlük milyonlarca ödeme işlemi gerçekleştirir. Tek bir ödeme akışı zafiyeti, kart verilerini toplu olarak ifşa edebilir ve PCI uyumsuzluk cezalarını tetikleyebilir.

Savunma Sanayii

Savunma sanayi sistemleri ulusal güvenliğin temelini oluşturur. Devlet destekli tehdit aktörleri, savunma altyapısını hedefleyen milyarlarca dolar yatırım yapmaktadır.

Yazılım Geliştirme

Yazılım şirketleri için ürün güvenliği, kaynak kod analizi ve SDLC süreçleri.

Üretim ve Sanayi

Üretim tesisleri, fabrika ağları ve SCADA sistemleri için ofansif güvenlik.

Turizm ve Konaklama

Otel ağları, rezervasyon sistemleri ve müşteri verisi koruması.

Lojistik ve Tedarik Zinciri

Tedarik zinciri sistemleri, lojistik yazılımları ve ağ güvenliği.

Otomotiv

Araç içi yazılımlar (IoT) ve otomotiv üretim ağları için sızma testleri.

Teknik Dallara Göre Güvenlik Testleri

Node.js Backend

Node.js servisleri, queue işçileri, auth katmanları ve yüksek hızlı API akışları için güvenli backend teslimi.

Express/NestJS servis sınırlarıQueue ve worker güvenliği

Python Backend

Python tabanlı API, veri işleme, AI entegrasyonu ve iç servisler için bakım kolaylığı yüksek backend yaklaşımı.

FastAPI/Django servisleriArka plan job'ları ve scheduler mantığı

Go Backend

Yüksek performanslı API ve servisler için Go tabanlı backend geliştirme ve sınırları net operasyon kurgusu.

Goroutine ve queue yapılarıgRPC ve REST servisleri

Kubernetes

Kubernetes kümeleri, workload sınırları, gizli veri yönetimi ve yayın güvenliği için delivery + hardening yaklaşımı.

Cluster erişim modeliSecret ve workload hijyeni

CI/CD

Pipeline tasarımı, secret hijyeni, build ajanları ve release gate mantığı etrafında DevSecOps çalışması.

Pipeline secret kullanımıBuild agent ve artifact güvenliği

Statik Kaynak Kod Analizi

Kod deposundaki güvenlik kusurlarını veri akışı, framework kullanımı, yetki kararları ve güvenli kod kalıpları üzerinden inceleyen kaynak kod analizi dalı.

Injection ve unsafe sink kontrolleriAuth ve yetki kararlarının kod izi

Veri Akışı ve Taint Analizi

Kullanıcı girdisinin kaynak noktasından veritabanı, dosya sistemi, komut çalıştırma ve dış servis çağrılarına kadar nasıl taşındığını izleyen derin kod analizi.

Girdi kaynakları ve güven sınırlarıSQL, komut, şablon ve dosya sink'leri

Kimlik ve Yetki Kod İncelemesi

Oturum, rol, izin, tenant ayrımı ve nesne düzeyi erişim kararlarının kod üzerinde gerçekten zorlanıp zorlanmadığını inceleyen uygulama güvenliği çalışması.

Rol ve izin kontrollerinin merkezi olup olmadığıNesne düzeyi yetki kontrolleri

Framework Güvenli Kod İncelemesi

Django, FastAPI, Laravel, Spring, Next.js, NestJS ve benzeri framework'lerde güvenli varsayımların yanlış kullanımını arayan kod incelemesi.

Varsayılan güvenlik ayarlarının korunmasıMiddleware ve guard sıralaması

Next.js Güvenli Kod İncelemesi

Next.js uygulamalarında Server Actions, API route, middleware, SSR veri erişimi ve istemci paketine sızan gizli değerleri kaynak kod üzerinden inceleyen güvenlik çalışması.

Server Actions ve API route yetki kontrolleriSSR/ISR veri sızıntısı ve cache davranışı

NestJS Güvenli Kod İncelemesi

NestJS servislerinde guard, interceptor, pipe, DTO doğrulama, modül sınırı ve servisler arası güven kararlarını inceleyen kaynak kod analizi.

Guard ve decorator yetki modeliDTO validation ve class-transformer riskleri

Django Güvenli Kod İncelemesi

Django uygulamalarında view, model, serializer, permission, ORM kullanımı ve ayar dosyası risklerini dosya ve fonksiyon kanıtıyla inceleyen güvenlik çalışması.

View ve permission kontrolleriORM sorguları ve unsafe raw SQL kullanımı

FastAPI Güvenli Kod İncelemesi

FastAPI servislerinde dependency injection, Pydantic doğrulama, async iş akışları, auth dependency'leri ve API veri sınırlarını inceleyen kaynak kod analizi.

Dependency tabanlı auth ve yetki kararlarıPydantic model doğrulama boşlukları

Spring Boot Güvenli Kod İncelemesi

Spring Boot uygulamalarında controller, service, repository, Spring Security, bean yapılandırması ve veri erişimi risklerini inceleyen güvenli kod çalışması.

Spring Security filter chain ve method-level authorizationRepository ve query güvenliği

Laravel Güvenli Kod İncelemesi

Laravel uygulamalarında controller, middleware, policy, validation, Eloquent kullanımı ve dosya yükleme akışlarını inceleyen güvenli kod analizi.

Policy, gate ve middleware yetki kontrolleriRequest validation ve mass assignment riskleri

IDOR ve BOLA Kod İncelemesi

Nesne düzeyi yetki kararlarının route, controller, servis ve veri erişim katmanında gerçekten zorlanıp zorlanmadığını inceleyen kaynak kod analizi.

Nesne sahipliği ve tenant ayrımıKullanıcıdan gelen ID değerlerinin veri erişimine etkisi

SQL Injection Kod Analizi

Kullanıcı girdisinin ORM, query builder, raw SQL ve raporlama sorgularında güvenli şekilde ele alınıp alınmadığını veri akışı üzerinden inceleyen çalışma.

Raw SQL ve dinamik query oluşturmaORM kaçış noktaları ve unsafe expression kullanımı

SSRF Kod İncelemesi

Webhook, URL import, dosya fetch, avatar/proxy ve entegrasyon akışlarında kullanıcı kontrollü dış istek risklerini kaynak kod üzerinden inceleyen güvenlik çalışması.

Kullanıcı kontrollü URL ve fetch noktalarıAllowlist, DNS pinning ve redirect kontrolleri

Komut Çalıştırma Kod İncelemesi

Dosya işleme, model dönüştürme, arşiv açma, dış araç çağırma ve script çalıştırma akışlarında komut enjeksiyonu risklerini inceleyen kaynak kod analizi.

shell, subprocess ve exec çağrılarıKullanıcı girdisinin komut argümanına taşınması

Dosya Yükleme Kod İncelemesi

Upload, import, dönüştürme, arşiv açma ve medya işleme akışlarında dosya türü, path traversal, malware ve işlem hattı risklerini inceleyen kod çalışması.

Dosya türü ve içerik doğrulamaPath traversal ve arşiv çıkarma riskleri

JWT ve OAuth Kod İncelemesi

JWT doğrulama, OAuth callback, token yenileme, scope kontrolü ve servisler arası kimlik aktarımını kaynak kod üzerinde inceleyen güvenlik çalışması.

Token imza, audience, issuer ve algoritma doğrulamasıOAuth redirect URI ve callback güvenliği

AI Uygulama Kaynak Kod Analizi

LLM, RAG, ajan, tool call ve model sağlayıcı entegrasyonu bulunan uygulamalarda kaynak kodun AI güvenliği açısından incelenmesi.

Prompt, system message ve tool call kod yollarıModel sağlayıcı anahtarı ve logging davranışı

RAG Uygulama Kod İncelemesi

RAG tabanlı uygulamalarda doküman alma, indeksleme, chunking, yetki filtresi, kaynak gösterimi ve prompt birleştirme kod yollarını inceleyen çalışma.

Retrieval yetki filtresi ve tenant ayrımıChunking, metadata ve kaynak güveni

MCP ve Ajan Kod İncelemesi

MCP sunucusu, ajan runtime, tool manifest, izin modeli ve üretim aksiyon sınırlarını kaynak kod ve yapılandırma üzerinden inceleyen AI güvenlik çalışması.

MCP tool manifest ve schema doğrulamasıAjan kimliği ve tool izin kapsamı

LLM Tool Permission İncelemesi

LLM uygulamalarında araç izinleri, tool schema, argüman doğrulama, dosya/ağ erişimi ve üretim aksiyonlarının kötüye kullanım riskini inceleyen güvenlik çalışması.

Tool schema ve argüman doğrulamaDosya, ağ, veritabanı ve ödeme aksiyon izinleri

Prompt Injection Kod Yolu İncelemesi

Kullanıcı girdisi, doküman, e-posta, web içeriği ve tool çıktısının LLM prompt bağlamına nasıl taşındığını kod yolu üzerinden inceleyen güvenlik çalışması.

Güvenilmeyen girdinin prompt'a taşınmasıSystem ve developer mesajı sınırları

Çalışan Web Uygulama Testi

Canlıya benzer ortamda çalışan web uygulamasının oturum, formlar, yönlendirmeler, dosya yükleme ve tarayıcı güvenliği sınırlarını doğrulayan test.

Kimlik doğrulama ve oturum akışlarıForm, dosya yükleme ve yönlendirme kontrolleri

API Çalışma Zamanı Güvenlik Testi

REST, GraphQL ve iç servis API'lerinde çalışan sistem davranışını; yetki, veri sızıntısı, oran sınırlama ve hata yönetimi üzerinden test eden çalışma.

Endpoint keşfi ve sözleşme dışı davranışYetki bypass ve nesne düzeyi erişim

Kimlik ve Oturum Çalışma Zamanı Testi

Giriş, çok faktörlü doğrulama, parola sıfırlama, token yenileme ve oturum iptali gibi kimlik akışlarını çalışan sistem üzerinde doğrulayan test.

MFA ve hesap kurtarma akışlarıToken ömrü, yenileme ve iptal davranışı

İş Mantığı Testleri

Sepet, ödeme, limit, onay, iade, kupon, rol geçişi ve onay zinciri gibi otomatik tarayıcıların kaçırdığı iş mantığı risklerini inceleyen test.

Yetkisiz işlem sırası değiştirmeLimit ve onay bypass senaryoları

Bağımlılık ve Paket İncelemesi

Açık kaynak paketler, transitif bağımlılıklar, bilinen zafiyetler, terk edilmiş kütüphaneler ve paket bütünlüğü risklerini release kararı için önceliklendiren inceleme.

Doğrudan ve transitif bağımlılıklarBilinen zafiyet ve exploit olgunluğu

SBOM ve Lisans Riskleri

Yazılım bileşen envanterini güvenlik, lisans ve tedarik zinciri kanıtı olarak kullanılabilir hale getiren uygulama güvenliği çalışması.

SBOM kapsamı ve doğruluğuLisans uyumsuzluğu ve ticari risk

CI/CD Gizli Anahtar Taraması

Yayın hattı, ortam değişkenleri, build log'ları, artifact'ler ve entegrasyon token'larında açığa çıkan gizli anahtarları bulan ve kapatma sürecini yöneten çalışma.

Pipeline secret kullanımıBuild log ve artifact sızıntıları

Git Geçmişi Gizli Anahtar Taraması

Sadece son commit'i değil, geçmiş commit'ler, eski branch'ler, etiketler ve silinmiş dosyalarda kalmış gizli anahtarları inceleyen kaynak depo taraması.

Commit geçmişi ve eski branch'lerSilinmiş dosyalarda kalan sırlar

IaC Güvenlik İncelemesi

Terraform, Helm, Kubernetes manifestleri ve bulut yapılandırmalarında yanlış izin, açık ağ, eksik şifreleme ve aşırı ayrıcalık risklerini inceleyen çalışma.

Ağ açıklıkları ve varsayılan erişimlerIAM, rol ve servis hesabı izinleri

Container Image Güvenliği

Container image içeriğini; taban imaj, paket zafiyetleri, secret kalıntıları, kullanıcı yetkisi ve imaj bütünlüğü üzerinden değerlendiren güvenlik incelemesi.

Taban imaj ve paket zafiyetleriRoot kullanıcı ve gereksiz araçlar

Yayın Kapısı Politikası

Kod, bağımlılık, gizli anahtar, container ve çalışma zamanı bulgularını tek bir yayın kararı modeline bağlayan CI/CD güvenlik politikası.

Bloklayan ve izlenen risk ayrımıKritik bulgu istisna süreci

Manuel Exploit Doğrulama

Tarayıcı bulgusunu olduğu gibi rapora koymadan, zafiyetin gerçekten istismar edilip edilemediğini kontrollü PoC ile doğrulayan güvenlik çalışması.

Otomatik bulgu triage'ıGüvenli PoC üretimi

MCP Etkin Uygulamalar

Ajan, MCP sunucusu, tool çağrıları ve kimlik sınırları barındıran AI uygulamaları için kontrollü güvenlik doğrulaması.

MCP registration ve identity sınırlarıTool abuse ve yetki aşımı

Regülasyonlar ve Uyumluluk Odaklı Testler