Black Box, Gray Box ve White Box Sızma Testi Nedir?
Sıfır bilgi, kısmi bilgi ve tam bilgi yaklaşımlarının avantajları, süre farkları ve kuruma göre doğru yöntemin seçimi.
Her sızma testi aynı başlangıç noktasından yapılmaz.
Bazı testlerde sızma testi uzmanı kurum hakkında hiçbir bilgiye sahip değildir. Bazılarında sınırlı kullanıcı bilgileri paylaşılır. Bazı projelerde ise tüm sistem mimarisi, kullanıcı hesapları ve hatta kaynak kodları test ekibine sunulur.
Bu farklı yaklaşımlar, sızma testinin kapsamını, uygulanacak metodolojiyi ve elde edilecek sonuçları doğrudan etkiler.
Uluslararası standartlarda sızma testleri genel olarak üç farklı yaklaşımla gerçekleştirilir:
- Black Box (Kara Kutu)
- Gray Box (Gri Kutu)
- White Box (Beyaz Kutu)
Her yöntemin amacı farklıdır ve doğru senaryoda kullanıldığında kurumlara önemli güvenlik kazanımları sağlar.
Black Box Sızma Testi (Kara Kutu Testi)

Black Box yaklaşımında sızma testi uzmanına sistem hakkında önceden herhangi bir teknik bilgi verilmez.
Uzman;
- Sistem mimarisini bilmez.
- Kullanıcı hesabına sahip değildir.
- Ağ yapısını bilmez.
- Kaynak koduna erişemez.
- Sunucu bilgilerini görmez.
Test tamamen gerçek bir dış saldırganın bakış açısıyla başlar.
İlk aşamada bilgi toplama (Reconnaissance) çalışmaları gerçekleştirilir. Açık kaynak istihbaratı (OSINT), DNS kayıtları, alt alan adları (Subdomain), internete açık servisler ve diğer görünür bileşenler analiz edilir. Daha sonra bulunan bilgiler doğrultusunda olası saldırı senaryoları uygulanır.
Bu yöntem, kurumun dışarıdan görünen saldırı yüzeyini değerlendirmek için oldukça etkilidir.
Black Box Testinin Avantajları
- Gerçek saldırgan davranışını simüle eder.
- İnternete açık sistemlerin güvenliğini ölçer.
- Bilgi sızıntılarını ortaya çıkarır.
- Dış tehditlere karşı hazırlık seviyesini gösterir.
Dikkat Edilmesi Gereken Noktalar
Black Box testlerinde bilgi toplama süreci zaman alabilir. Ayrıca bazı iç sistemlere erişim olmadığı için yalnızca dışarıdan görülebilen riskler değerlendirilebilir.
Gerçek Hayattan Bir Örnek
Bir saldırgan şirketiniz hakkında hiçbir şey bilmiyor.
Sadece internet sitenizi görüyor.
Google'da şirketinizi araştırıyor.
LinkedIn'deki çalışanları inceliyor.
Alt alan adlarını keşfediyor.
VPN giriş ekranınızı buluyor.
Eski bir uygulamanın hâlâ internete açık olduğunu fark ediyor.
İlk erişimi buradan elde ediyor.
İşte Black Box testi tam olarak bu senaryoyu simüle eder.
Gray Box Sızma Testi (Gri Kutu Testi)
Gray Box yaklaşımı, Black Box ile White Box arasında yer alır.
Sızma testi ekibine sınırlı bilgiler sağlanır.
Örneğin;
- Standart kullanıcı hesabı
- Test kullanıcıları
- Sınırlıdokümantasyon
- Belirli IP bilgileri
Bu yöntem, gerçek hayatta sisteme giriş yapabilmiş bir saldırganın veya kötü niyetli bir çalışanın gerçekleştirebileceği saldırıları simüle eder.
Gray Box testleri özellikle;
- Müşteri portalları
- İntranet uygulamaları
- ERP sistemleri
- İnsan Kaynakları uygulamaları
- Bayi portalları
içinoldukça uygundur.
Gray Box Testinin Avantajları
- Yetkilendirme kontrolleri detaylı incelenebilir.
- İş mantığı güvenlik açıkları daha kolay bulunur.
- Test süresi daha verimli kullanılır.
- İç kullanıcı riskleri değerlendirilebilir.
- Gerçek kullanıcı senaryoları uygulanabilir.
Gerçek Hayattan Bir Örnek
Bir çalışanın kullanıcı adı ve şifresi saldırganın eline geçtiğini düşünün.
Artık saldırgan sisteme giriş yapabiliyor.
Peki bundan sonra ne olacak?
Başka kullanıcıların verilerini görebilecek mi?
Yetkisini yükseltebilecek mi?
Yönetici ekranlarına ulaşabilecek mi?
Başka departmanların kayıtlarına erişebilecek mi?
Gray Box testleri tam olarak bu soruların cevabını arar.
White Box Sızma Testi (Beyaz Kutu Testi)
White Box yaklaşımında test ekibine sistem hakkında kapsamlı bilgiler sağlanır.
Örneğin;
- Ağ mimarisi
- Kullanıcı hesapları
- Yönetici hesapları
- Kaynak kodları
- API dokümantasyonu
- Sistem mimarisi
- Sunucu bilgileri
- Güvenlik politikaları
Amaç, sistemi mümkün olan en ayrıntılı şekilde incelemek ve gözden kaçabilecek güvenlik açıklarını tespit etmektir.
Bu yöntem özellikle;
- Kritik kamu sistemlerinde
- Finans kuruluşlarında
- Yazılım geliştirme süreçlerinde
- Kaynak kod analiziile birlikteyürütülen projelerde
tercihedilmektedir.
White Box Testinin Avantajları
- Daha derin teknik analiz yapılabilir.
- Gizli güvenlik açıkları tespit edilebilir.
- Kod seviyesinde riskler değerlendirilebilir.
- Test süresi daha verimli kullanılabilir.
- Daha yüksek kapsama oranı sağlanabilir.
Gerçek Hayattan Bir Örnek
Yeni geliştirilen bir internet bankacılığı uygulamasını düşünün.
Yayın öncesinde;
- Yazılım mimarisi inceleniyor.
- API dokümantasyonu paylaşılıyor.
- Test kullanıcıları oluşturuluyor.
- Kaynak kodları analiz ediliyor.
- Yönetici paneli test ediliyor.
Amaç saldırgan gibi keşif yapmak değil, sistemin tamamını en ince ayrıntısına kadar güvenlik açısından değerlendirmektir.
İşte White Box yaklaşımı bunun için uygulanır.
Hangi Yöntem Daha İyidir?
Bu sorunun tek bir doğru cevabı yoktur.
En iyi yöntem, kurumun ihtiyaçlarına ve testin amacına göre belirlenmelidir.
| Test Yaklaşımı | Ne Zaman Tercih Edilir? |
|---|---|
| Black Box | İnternete açık sistemlerin dış saldırılara karşı dayanıklılığını ölçmek için |
| Gray Box | Kimliği doğrulanmış kullanıcıların erişebildiği sistemlerde yetkilendirme ve iş mantığı kontrollerini değerlendirmek için |
| White Box | Kritik sistemlerde, geliştirme süreçlerinde veya derinlemesine güvenlik analizi gereken projelerde |
Birçok olgun kurum, yalnızca tek bir yöntemle yetinmez. Farklı dönemlerde veya farklı sistemlerde bu üç yaklaşımı birlikte kullanarak daha kapsamlı bir güvenlik değerlendirmesi gerçekleştirir.
Securesys Yaklaşımı
SecureSys olarak her projede öncelikle kurumun ihtiyaçlarını, sistem mimarisini ve testten beklenen hedefleri analiz ediyoruz. Ardından Black Box, Gray Box veya White Box metodolojilerinden en uygun olanını ya da gerektiğinde bunların kombinasyonunu öneriyoruz.
Amacımız yalnızca güvenlik açıklarını listelemek değil; gerçek saldırı senaryolarını simüle ederek kurumun karşı karşıya olduğu riskleri somut şekilde ortaya koymak ve uygulanabilir iyileştirme önerileri sunmaktır.
Sızma testinin başarısını yalnızca kullanılan metodoloji belirlemez. Testi gerçekleştiren ekibin bilgi birikimi, deneyimi ve uluslararası kabul görmüş yetkinlikleri de en az kullanılan yöntem kadar önemlidir.
İlgili Makaleler
Sızma Testleri

Sızma Testi Neden Gereklidir?
Dijitalleşen kurumlarda saldırı yüzeyi neden büyüyor ve güvenlik ürünleri neden tek başına yetmiyor? Gerçek saldırgan bakışıyla doğrulamanın gerekçesi.

Sızma Testi (Penetrasyon Testi) Nedir?
Tanımı, amacı ve zafiyet taramasından farkı. Kuruma hangi çıktıları kazandırdığı, karar vericiler ve teknik ekipler için ne anlama geldiği.

Sızma Testi Türleri Nelerdir?
Ağ, web, mobil, API, kablosuz, sosyal mühendislik ve Red Team başlıklarının kapsamı; hangi senaryoda hangisinin doğru sonucu verdiği.

Sızma Testi Kapsamı Nasıl Belirlenir?
Hangi sistemler dahil, hangileri hariç tutulur? Kapsam kararının bütçe, süre ve bulgu kalitesi üzerindeki doğrudan etkisi.

Sosyal Mühendislik: Bir Tıkla Başlayan Saldırı Zinciri
Tek bir e-postayla başlayan gerçek bir saldırı zinciri, insan faktörünün rolü ve farkındalık çalışmalarının ölçülebilir katkısı.

Sızma Testi Uzmanında Aranan Yetkinlikler ve Sertifikalar
OSCP, CEH ve diğer belgelerin anlamı, belgenin tek başına neden yetmediği ve hizmet alırken sorulması gereken sorular.
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.