Skip to main content

Güvenlik Araştırmaları

SECNODEX ekibi, yalnızca müşteri projelerinde değil bağımsız araştırmalarda da ürün, protokol ve bileşen güvenliğini inceler. Bulunan zafiyetleri sorumlu açıklama (coordinated disclosure) ilkesiyle üreticiyle paylaşır ve uygun olduğunda burada yayınlar.

Araştırma Yaklaşımımız

Yetkili, Kontrollü ve Sorumlu Güvenlik Araştırması

Güvenlik araştırması yalnızca yeni bir zafiyet bulmak değildir. Root cause’u anlamak, gerçek exploitability’yi kanıtlamak ve üreticinin düzeltme yapabilmesi için teknik olarak kullanılabilir bir bilgi üretmektir. Çalışmalarımız reverse engineering, binary analysis, protocol ve parser incelemesi, fuzzing ve controlled proof-of-concept aşamalarını kapsar.

Araştırma yalnızca yetkilendirilmiş kapsamda ve yürürlükteki hukuk çerçevesinde yürütülür. Amaç riski sorumlu biçimde kanıtlamaktır; weaponized capability veya yetkisiz kullanımı kolaylaştıran teslimat üretmeyiz. Bu yaklaşımın hizmet tarafındaki karşılığını 0-Day Araştırma ve Exploit Development sayfamızda bulabilirsiniz.

Coordinated Disclosure

Sorumlu Açıklama Politikası

Bir zafiyet keşfettiğimizde önceliğimiz kullanıcıların ve etkilenen kurumların korunmasıdır. Süreci şu ilkelerle yürütürüz.

Önce üreticiye bildirim

Bulguyu public paylaşmadan önce üretici veya ilgili yetkili tarafla paylaşır, teknik ayrıntı ve düzeltme için gereken bilgiyi sağlarız.

Makul düzeltme süresi

Üreticiye düzeltme için makul bir süre (tipik olarak 90 gün) tanırız. Aktif istismar riski varsa süreç ilgili taraflarla yeniden değerlendirilir.

Zarar vermeyen araştırma

Doğrulama için gereken en düşük etkili teknik kullanılır; gerçek kullanıcı verisine erişilmez, servis kararlılığı korunur.

Kontrollü yayın

Public disclosure yama, üretici onayı ve kullanıcı güvenliği birlikte değerlendirilerek yapılır. Her bulgunun CVE alacağı veya yayımlanacağı garanti edilmez.

Bir ürününüzde güvenlik zafiyeti bildirmek veya araştırma iş birliği için info@secnodex.com adresinden bize ulaşabilirsiniz.

Advisories

Yayınlanan Araştırmalar

Yakında

İlk güvenlik advisory’lerimiz sorumlu açıklama süreçleri tamamlandıkça burada yayınlanacak. Coordinated disclosure gereği bazı bulgular üretici düzeltmesi yayımlanana kadar paylaşılmaz.

Siber güvenlik çalışmanızı
SECNODEX ile planlayın

İhtiyacınız tek bir uygulamanın testinden kurum genelinde bir Red Team çalışmasına kadar uzanabilir. Ekibimiz scope’u, kritik varlıkları ve beklenen çıktıları sizinle netleştirir. Ardından iş hedefinize ve risk önceliklerinize uygun, sınırları belirlenmiş bir çalışma planı sunar.