Authentication ve Session
Login, MFA, password reset, token üretimi, session invalidation, account recovery ve authentication state geçişleri incelenir; kontrollerin yalnızca UI tarafında kalıp kalmadığı değerlendirilir.
SAST bir pattern yakalar. Deneyimli bir reviewer ise verinin nereden geldiğini, hangi trust boundary'den geçtiğini, kontrolün neden atlandığını ve açığın hangi kullanıcı rolünde gerçek etki oluşturduğunu anlar. SECNODEX Kaynak Kod Analizi hizmeti otomatik analiz ile manuel Secure Code Review yaklaşımını aynı çalışma içinde birleştirir. Hedefimiz yalnızca sorunlu satırı işaretlemek değil; root cause'u açıklamak ve geliştiricinin kod tabanına uygun bir remediation yolu sunmaktır.
Hızlı İletişim
Talebinizi iş günü içinde inceler, ihtiyacınızı netleştirecek kapsam görüşmesini ekibimizle birlikte planlarız.
Otomasyon genişlik, manuel review ise bağlam ve derinlik sağlar; ikisi birbirinin yerine geçmez.
Kaynak Kod Analizi, bir uygulamanın güvenlik kontrollerini implementation seviyesinde değerlendiren çalışmadır. Kullanıcı girdisinin uygulama boyunca izlediği data flow, authorization kararlarının verildiği noktalar, hassas veri işleme, cryptography kullanımı, error handling ve güvenli olmayan API çağrıları incelenir.
Çalışmanın iki tamamlayıcı katmanı vardır. Otomatik analiz (SAST, SCA, secret scanning ve gerektiğinde IaC scanning) geniş kod tabanında tekrar eden pattern'leri hızlı biçimde bulmaya yardımcı olur ve coverage sağlar; ancak sonuçlar false positive ve false negative içerebilir. Manuel Secure Code Review ise reviewer'ın mimariyi, trust boundary noktalarını ve kritik iş akışlarını anlayarak kodu bağlam içinde incelemesidir. Business logic, tenant isolation, role transition ve çok adımlı authorization sorunları çoğu zaman bu katmanda görünür hâle gelir.
SAST araçları data flow, taint propagation, riskli function kullanımı, hard-coded secret ve belirli injection pattern'leri için güçlü coverage sunabilir. Ancak doğruluk kullanılan language, framework, rule set ve build context'e bağlıdır. SAST'ın sıklıkla zorlandığı alanlar şunlardır:
İnceleme, uygulamanın en yüksek riskli code path'lerine odaklanır. Aşağıdaki alanlar kod bağlamında ve gerçek etkiye göre değerlendirilir.
Login, MFA, password reset, token üretimi, session invalidation, account recovery ve authentication state geçişleri incelenir; kontrollerin yalnızca UI tarafında kalıp kalmadığı değerlendirilir.
Role check, object ownership, permission inheritance, administrative action ve multi-tenant veri erişimi code path üzerinden izlenir. IDOR ve privilege escalation risklerinin root cause'u çoğu zaman bu alandadır.
SQL, OS command, template, LDAP, NoSQL ve benzeri interpreter sınırlarına ulaşan veriler incelenir; parametrization, context-aware encoding ve güvenli API kullanımı değerlendirilir.
Kullanıcı kontrollü URL, webhook, image fetcher, import ve callback akışlarında parsing, redirect, DNS resolution, network egress ve cloud metadata korumaları incelenir.
Untrusted deserialization, archive extraction, file path kontrolü, upload doğrulaması, content type güveni ve parser davranışları değerlendirilir.
Hard-coded secret, zayıf key yönetimi, nonce/IV hataları, güvenli olmayan random üretimi, custom cryptography ve hassas verinin loglanması gibi riskler incelenir.
Fiyat, limit, onay, durum geçişi, kupon, ödeme, envanter ve workflow kontrolleri yalnızca syntax üzerinden anlaşılamaz; kritik iş kuralları mimari ve kullanım senaryosu içinde değerlendirilir.
Third-party package kullanımı, version pinning, bilinen zafiyetler ve riskli dependency davranışları SCA çıktılarıyla desteklenir. Dependency bulunması tek başına exploitability kanıtı değildir.
Otomasyon ve manuel review birbirinin yerine geçmez; genişlik ile bağlamı aynı çalışmada birleştirmek için ikisi birlikte kullanılır.
SAST, SCA, secret scanning ve gerektiğinde IaC scanning geniş kod tabanında tekrar eden pattern'leri hızlı bulur. Bu katman coverage sağlar; sonuçlar reviewer tarafından doğrulanmadan nihai kabul edilmez.
Reviewer mimariyi, trust boundary noktalarını ve kritik iş akışlarını anlayarak entry point'ten sink noktasına data flow izler. Business logic, tenant isolation ve çok adımlı authorization sorunları burada görünür hâle gelir.
Bulgular tanınan güvenlik standartlarıyla eşleştirilir; her bulgu CWE ve ilgili OWASP ASVS kontrolüyle birlikte, dosya ve satır referansı verilerek raporlanır. Ham scanner çıktısı nihai raporun yerine geçmez.
Çalıştığımız Standartlar
Yönetici özeti ve review edilen commit bilgisi
Teknik bulgu raporu: dosya, function ve satır referansları
Data flow ve örnek attack path açıklaması
CWE ve OWASP ASVS eşleştirmeleri
Risk önceliği ve business context
Root cause analizi
Framework'e uygun remediation önerisi (evrensel snippet dayatmadan)
Teknik review oturumu ve re-review sonucu (kapsama göre)
Repository, branch, commit, service, language, framework ve hariç tutulan alanlar belirlenir. Review yapılacak kod sürümü hash veya commit ID ile sabitlenir; erişim, NDA, retention ve proje sonu imha adımları netleştirilir.
Kritik veri, kullanıcı rolleri, authentication yapısı, trust boundary noktaları ve yüksek riskli iş akışları teknik ekiple birlikte çıkarılır.
Kod tabanına uygun SAST ve yardımcı analizler çalıştırılır; rule set ve build gereksinimleri proje yapısına göre düzenlenir. Araç seçimi teklif aşamasında kesinleştirilir.
Entry point'ten sink noktasına data flow izlenir. Authorization ve business logic kontrolleri, güven sınırları ve riskli implementation kararları manuel olarak incelenir.
Potansiyel bulgular code context içinde doğrulanır. Uygun ve güvenli olduğunda test ortamında runtime validation yapılabilir; production üzerinde izinsiz test yapılmaz.
Dosya/satır referansı, riskli pattern, örnek attack path, root cause ve güvenli remediation yaklaşımı sunulur. Kritik bulgular geliştirici ve AppSec ekipleriyle ele alınır; re-review kapsamı sözleşmeye göre uygulanır.
Canlıya çıkmadan önce implementation seviyesinde assurance isteyen yazılım ekipleri
Authorization, tenant isolation ve business logic riski yüksek uygulamalar
SAST çıktısı bulunan ancak sonuçların bağlamlandırılması gereken ekipler
Kritik veri işleyen finans, sağlık, e-ticaret ve SaaS uygulamaları
Secure SDLC ve düzenli Secure Code Review programı kuran organizasyonlar
Yüksek riskli sürümlerde sızma testiyle birlikte güçlü güvence hedefleyen kurumlar
Aşağıdaki başlıklar kaynak kod analizinin kapsamı dışındadır veya ayrı bir çalışma gerektirir; beklenti netliği için baştan tanımlanır.
Language ve framework kapsamı proje öncesi teknik feasibility değerlendirmesiyle doğrulanır. Kod tabanının tamamına hâkim olunmadan genel bir "tüm diller" vaadi verilmez.
Erişim ve işleme modeli sözleşmede tanımlanır. Kurum içi kontrollü erişim, müşteri tarafından sağlanan VDI veya sınırlandırılmış repository erişimi gibi seçenekler değerlendirilebilir.
SAST sonucu iyi bir başlangıçtır. Ancak authorization, business logic, custom framework ve gerçek risk bağlamı için manuel Secure Code Review gerekir.
Hayır. Risk tabanlı scope ile kritik service, module, authentication, authorization veya data processing alanları seçilebilir. Hariç tutulan alanlar raporda açıkça belirtilir.
Güvenli pattern ve uygulamaya uygun örnek yaklaşım paylaşılır. Production kod değişikliği veya Pull Request teslimi isteniyorsa ayrıca scope ve sorumluluk modeli tanımlanır.
Hayır. Runtime configuration, network control, identity provider, gateway ve cloud permission gibi katmanlar ayrı test gerektirebilir.
Teklifte yer alan kapsama göre düzeltilen code path yeniden incelenebilir. Review edilen yeni commit bilgisi sonuçla birlikte kaydedilir.
İhtiyacınız tek bir uygulamanın testinden kurum genelinde bir Red Team çalışmasına kadar uzanabilir. Ekibimiz scope’u, kritik varlıkları ve beklenen çıktıları sizinle netleştirir. Ardından iş hedefinize ve risk önceliklerinize uygun, sınırları belirlenmiş bir çalışma planı sunar.