Ana içeriğe geç

Yetkili DAST · OWASP ZAP motoru

Web uygulamanızın açığa çıkardıklarını görün—başkası görmeden önce.

İzin verilen web hedefleri için sınırlı dinamik uygulama güvenlik testi. Net bulgular. Yönetime hazır PDF. Mühendisliğe hazır detay.

Test yalnızca kapsamınız için açık yetkilendirme ile yapılır.

OWASP ZAPYetkili kapsamJSON ve PDF raporlar

Bilmemenin bedeli

Sitenizde halihazırda açığa çıkmış bir şey olabilir. Net bir rapor olmadan karanlıkta karar verirsiniz—bir sonraki olay önce uyarı e-postası göndermez.

Görmediğiniz şeyi düzeltemezsiniz.

Eski uygulamalar, yeni sürümler ve üçüncü taraf eklentiler saldırı yüzeyini her hafta değiştirir.

Sessizlik güvenlik değildir.

Eksik başlıklar, açık debug yolları ve sızan hata sayfaları nadiren Slack’te kendini duyurur.

Kanıtsız kararlar tahmindir.

Yönetim kurulu ve düzenleyiciler ne zaman ne bildiğinizi sorar. Yapılandırılmış bir rapor endişeyi önceliklendirilmiş plana dönüştürür.

Soru riskin var olup olmadığı değil—onu kendi koşullarınızda keşfedip keşfetmeyeceğinizdir.

Uçtan uca yetkili DAST

FixVector, OWASP ZAP’ı muhafazakâr limitler, kapsam doğrulaması ve kapalı egress ile yönetir—trafik yalnızca yetkilendirme ve politikanın izin verdiği yere gider.

Değerlendirme akışı

Değerlendirme akışıYetkili kapsam, sınırlı tarama, bulgu incelemesi, JSON ve PDF rapor ve önceliklendirilmiş iyileştirmeye gider.Yetkili kapsamSınırlı taramaBulgu incelemesiJSON + PDF raporÖnceliklendirilmiş iyileştirme

Varsayılan pasif keşiftir. Kontrollü aktif kontroller yalnızca ayrı, açık onaydan sonra çalışır.

Nasıl çalışır

Yetkilendirmeden bütünlük kontrollü rapora beş adım.

  1. 1

    Yetkili kapsamı tanımlayın

    Tam URL’ler, host’lar, yollar ve limitler—taramadan önce yasal beyan kaydedilir.

  2. 2

    Hedefi doğrulayın ve sınırlayın

    Trafik kontrollü ortamdan çıkmadan önce kanonikleştirme ve politika kontrolleri yapılır.

  3. 3

    Keşfedin ve analiz edin

    Limitler dahilinde tarama; yanıtların ve davranışın pasif analizi—varsayılan olarak müdahaleci aktif paket yok.

  4. 4

    İsteğe bağlı kontrollü probeler

    Ayrı onayla yalnızca incelenmiş düşük etkili aktif kontroller—yıkıcı tam tarama değil.

  5. 5

    İnceleyin ve raporlayın

    Bulgular normalize edilir, tekilleştirilir, gerektiğinde sansürlenir; şiddet ve iyileştirme anlatımıyla JSON ve PDF dışa aktarımı.

Neleri test ediyoruz

Metodoloji şeffaflığı: varsayılan pasif analiz, kontrollü aktif probeler yalnızca yetkilendirdiğinizde.

Pasif keşif ve analiz

Kapsam içinde tarama, trafiği gözlemleme ve pasif güvenlik analizi—müdahaleci aktif saldırı paketi yok.

  • Güvenlik başlıkları (CSP, HSTS, X-Frame-Options ve ilgili transport sertleştirme sinyalleri)
  • Çerez bayrakları (Secure, HttpOnly, SameSite) ve istemci tarafı maruziyet göstergeleri
  • Karışık içerik ve transport sorunları
  • Yanıtlarda bilgi sızdırma kalıpları
  • Bilinen savunmasız bileşen göstergeleri
  • Cross-origin ve framing sinyalleri (CORS, clickjacking ile ilgili)

Kontrollü aktif kontroller

Yetkilendirildiğinde FixVector yalnızca bu incelenmiş probeleri çalıştırır—her biri denetlenebilirlik için bir ZAP kural kimliğine bağlıdır.

ZAP-40028

ELMAH bilgi sızdırması

Hata günlükleri ve stack trace’ler saldırganların yeniden kullandığı iç detayları sızdırabilir.

ZAP-40029

Trace.axd bilgi sızdırması

Debug uç noktaları istek detaylarını ve sırları açığa çıkarır.

ZAP-40032

`.htaccess` maruziyeti

Sunucu yapılandırması rewrite kurallarını ve hassas yolları sızdırır.

ZAP-40034

`.env` maruziyeti

Ortam dosyaları sıklıkla veritabanı URL’leri, API anahtarları ve kimlik bilgileri içerir.

ZAP-40042

Spring Actuator maruziyeti

Yönetim uç noktaları sağlık, ortam bilgisi ve bazen ele geçirme yollarını ortaya çıkarır.

Örnek rapor önizlemesi

Yalnızca örnek veri—yönetim ve mühendislik tahmin değil, ne gözlemlendiğini görsün diye yapılandırıldı.

fixvector-report-preview.pdf

Kapak özeti

Dinamik Uygulama Güvenlik Değerlendirme Raporu

Hedef
https://example.com
Genel risk
ORTA örnek
Çıktılar
JSON + PDF

Şiddet dağılımı

YüksekGüven: Orta

Ortam yapılandırma dosyası açığa çıkmış

İş etkisi

Kimlik bilgisi ve API anahtarı sızıntısı hesap ele geçirme ve veri ihlaline yol açabilir.

İyileştirme

Genel erişimi kaldırın; sırları yenileyin; hassas yolları edge’de engelleyin.

Değerlendirme talep et—kapsamınıza özel rapor taslağı için veya onboarding sırasında örnek yapımızı isteyin.

Rapor neden önemli

Paydaşlar endişe değil kanıt ister. FixVector raporları karar için tasarlandı.

Yapılandırılmış rapor olmadan

  • Eski yollarda ve eklentilerde bilinmeyen maruziyet
  • Mühendislik ham tarayıcı gürültüsünü şiddet bağlamı olmadan ele alır
  • Yönetim belgelenmiş kapsam olmadan “iyi olduğumuzu sanıyoruz” duyar
  • Olay sonrası ne zaman ne bilindiği soruları

FixVector ile

  • Şiddet dağılımı ve OWASP eşlemesi ile yönetici özeti
  • Bulgu başına iş ve teknik etki, iyileştirme rehberi
  • Araçlar için bütünlük kontrollü JSON, yönetim kurulu için PDF
  • Yetkilendirme ve kapsam kayıtlı—sınırlı test, kaos değil

Güven için tasarlandı

Yetkilendirme öncelikli

Açık kapsam ve beyan olmadan tarama başlamaz. Politika uyuşmazsa kapalı kalır.

Sınırlı taramalar

Hız limitleri, tarama tavanları ve muhafazakâr varsayılanlar testi risk iştahınızla orantılı tutar.

Egress politikası

Trafik yalnızca izin verilen hedeflere gider—kontrollü tarama altyapısıyla uyumlu.

Normalizasyon ve sansür

Bulgular tekilleştirilir; teslimattan önce hassas detaylar gerektiğinde sansürlenir.

Operatör incelemesi

Raporlar kuruluşunuzun aksiyon alması gerekeni yansıtmadan önce insan incelemesi.

OWASP uyumlu eşleme

Bulgular mühendislik iyileştirmesi ve yönetişim iletişimi için çerçevelenir—korku metrikleri değil.

SSS

Kapsam, çıktılar ve sınırlamalar hakkında dürüst yanıtlar.

Bu bir sızma testi mi?

FixVector, isteğe bağlı muhafazakâr aktif kontrollerle sınırlı DAST sunar—açık uçlu red team çalışması değil.

Sitemizi çökertir mi?

Taramalar hız ve kapsam sınırlıdır. Aktif probeler opt-in ve düşük saldırı gücünde incelenmiş izin listesiyle sınırlıdır.

Parolalarımıza ihtiyacınız var mı?

Mevcut teklif kimlik doğrulamasız değerlendirmedir. Oturum/giriş testi farklı bir çalışma gerektirir.

Yöneticiler için PDF alabilir miyiz?

Evet. Raporlar yönetim özeti ve teknik detay içerir—yönetim ve mühendislik kitleleri için tasarlandı.

Bulgular yanlışsa ne olur?

Bulgular operatör incelemesi ve disposition destekler. Otomatik uyarılar yanlış pozitif olabilir; raporlar sertifikasyon değil, karar kanıtıdır.

Tarama yasal mı?

Yalnızca sağladığınız tam kapsam için açık yazılı yetkilendirme ile. Yetkiyi kaydeder, trafik gönderilmeden önce kapsamı uygularız.

Varsayılan bir zafiyet tarayıcısından farkı ne?

Yetkilendirme kayıtları, kapsam uygulaması, muhafazakâr aktif politika, normalize bulgular ve bütünlük kontrollü JSON/PDF çıktıları.

Uyumluluk veya güvenlik garantisi veriyor musunuz?

Hayır. Güvenlik, uyumluluk veya hack-proof garantisi vermiyoruz. Raporlar iyileştirmeyi önceliklendirmenize yardımcı olur—sertifika değildir.

Açıkça kapsam dışı testler neler?

Yıkıcı test, kimlik bilgisi saldırıları, hizmet reddi, RCE doğrulama, OAST istismarı ve sosyal mühendislik ürün hikâyesinin parçası değildir.

Güvenlik raporunuzu alın

Kapsamınızı anlatın. Yetkili test için sonraki adımlarla dönüş yaparız—açık onayınız olmadan tarama başlamaz.

E-posta ile iletişim — fixvectorsecurity@gmail.com

Devam ettiğinizde bilgileriniz, ekibimize iletilmek üzere e-posta istemcinizde hazırlanır. Kapsam ve yetkilendirme için sonraki adımlarla dönüş yaparız. Açık yazılı onay olmadan güvenlik testi başlatılmaz.