Web uygulama güvenliği, sızma testi, yapay zeka / LLM güvenliği ve ağ güvenliği üzerine teknik notlar ve araştırma yazıları.
-
LLM ve Yapay Zeka Güvenliği: AI Hacking'e Giriş
Büyük dil modelleri (LLM’ler) artık chatbot’ların ötesinde; e-postalarınıokuyan, kod çalıştıran, veritabanı sorgulayan ve API çağıran ajan (agent)sistemlerinin merkezinde. Bu güç, bambaşka bir saldırı yüzeyi getiriyor.Klasik uygulama güvenliğinde “veri ile kodu ayır” derdik;...
-
Race Condition ve Mantık Hataları: Zamanlamayla Kırılan Uygulamalar
Daha önce business logic zafiyetlerinegenel bir giriş yapmıştık. Bu yazıda bu ailenin en sinsi üyelerinden birineodaklanıyoruz: race condition (yarış durumu) ve zamanlamaya dayalı mantıkhataları. Bunlar kodun “syntax”ında değil, eşzamanlılık varsayımlarındasaklıdır — bu...
-
Ağ Güvenliği Temelleri: Saldırı Yüzeyinden Savunmaya
Web uygulama zafiyetleri saldırganın kapıdan girmesini sağlar; ağgüvenliği ise saldırganın içeri girdikten sonra ne kadar yayılabileceğinive trafiğin ne kadar korunduğunu belirler. Bu yazıda ağ güvenliğinin temelkavramlarını, en sık görülen saldırıları ve savunma...
-
Güvensiz Dosya Yükleme: Web Shell'den RCE'ye Giden Yol
Dosya yükleme, neredeyse her web uygulamasında bulunan bir özelliktir: profilfotoğrafı, belge, ek dosya… Ama düzgün korunmadığında güvensiz dosyayükleme, saldırganın sunucuya çalıştırılabilir kod (web shell) bırakıpuzaktan komut çalıştırmasına (RCE) kadar giden ciddi bir...
-
Command Injection ve RCE: Sunucuda Komut Çalıştırmak
OS Command Injection, kullanıcı girdisinin doğrudan bir işletim sistemikomutuna dahil edilmesiyle oluşur ve genellikle en yıkıcı sonuca —Remote Code Execution (RCE), yani sunucuda uzaktan komut çalıştırma —götürür. Sunucuda komut çalıştırabilen bir saldırgan,...