# Web Uygulama Sızma Testi Metodolojisi: OWASP WSTG, PTES, NIST SP 800-115

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/web-uygulama-guvenligi/web-uygulama-sizma-testi-metodolojisi

### Neden Bir Metodolojiye İhtiyaç Duyulur?

![Web uygulama sızma testi metodolojisi: OWASP WSTG, PTES, NIST SP 800-115](/images/bilgi-merkezi/covers/cover-metodoloji.webp)

Bir web uygulamasında gerçekleştirilen sızma testi, yalnızca güvenlik araçlarının çalıştırılmasından ibaret değildir. Aynı uygulamayı iki farklı uzman değerlendirdiğinde, kullanılan yöntemler farklıysa çok farklı sonuçlar ortaya çıkabilir. Bu nedenle başarılı bir sızma testinin temelinde sistematik, tekrarlanabilir ve uluslararası standartlarla uyumlu bir metodoloji bulunmalıdır.

SecureSys olarak yürüttüğümüz web uygulama sızma testlerinde her projeyi belirli bir plan çerçevesinde ele alıyoruz: bilgi toplama, saldırı yüzeyinin belirlenmesi, manuel analizler, doğrulama çalışmaları, risk değerlendirmesi ve raporlama.

### Uluslararası Standartlar

- **OWASP Web Security Testing Guide (WSTG)** — web uygulamalarına yönelik güvenlik testleri için kapsamlı kontrol çerçevesi.
- **OWASP Top 10** — en kritik web uygulaması güvenlik riskleri için referans.
- **PTES (Penetration Testing Execution Standard)** — sızma testi yaşam döngüsünü tanımlayan metodoloji.
- **NIST SP 800-115** — bilgi sistemlerinde teknik güvenlik değerlendirmeleri için rehber.
- **CVSS v4.0** — tespit edilen zafiyetlerin teknik risk puanlaması için kullanılan standart.

### Web Uygulama Sızma Testi Yaşam Döngüsü

Planlama → Bilgi Toplama (Reconnaissance) → Saldırı Yüzeyinin Analizi → Otomatik Güvenlik Taramaları → Manuel Güvenlik Testleri → İş Mantığı Analizi → Risk Doğrulama → CVSS Risk Değerlendirmesi → Teknik ve Yönetici Raporlarının Hazırlanması → İyileştirme Sonrası Doğrulama (Re-Test)

#### \1. Planlama ve Kapsam Belirleme

Testin sınırları, hedef sistemler, kritik iş süreçleri ve iletişim planı netleştirilir: Hangi alan adları test edilecek? API'ler kapsamda mı? Test Black Box, Gray Box veya White Box yaklaşımıyla mı yürütülecek?

#### \2. Bilgi Toplama (Reconnaissance)

Alt alan adları, açık servisler, HTTP başlıkları, sertifikalar, JavaScript dosyaları, API uç noktaları ve teknoloji yığını (framework, CMS, sunucu) incelenir.

#### \3. Saldırı Yüzeyinin Haritalanması

Giriş ekranları, kayıt formları, dosya yükleme modülleri, yönetim panelleri, API servisleri ve kullanıcı rolleri ayrıntılı şekilde haritalandırılır.

#### \4. Otomatik Güvenlik Taramaları

Bilinen güvenlik açıkları, güvenlik başlıkları, yanlış yapılandırmalar ve TLS/SSL yapılandırmaları hızlı şekilde taranır. Otomatik taramalar uzmanların yerine geçmez, ama manuel analizlerin odaklanacağı alanları belirlemeye yardımcı olur.

#### \5. Manuel Güvenlik Testleri

SecureSys yaklaşımının en önemli aşamasıdır. Uzmanlarımız [yetkilendirme kontrollerini](/tr/bilgi-merkezi/web-uygulama-guvenligi/broken-access-control-idor-bola-yetkilendirme-zafiyetleri), [kimlik doğrulama süreçlerini](/tr/bilgi-merkezi/web-uygulama-guvenligi/kimlik-dogrulama-oturum-yonetimi-guvenligi-mfa), [iş mantığını](/tr/bilgi-merkezi/web-uygulama-guvenligi/is-mantigi-business-logic-guvenlik-aciklari) ve [API davranışlarını](/tr/bilgi-merkezi/web-uygulama-guvenligi/api-guvenligi-owasp-api-security-top-10) gerçek bir saldırgan bakış açısıyla manuel olarak test eder.

#### \6. Risk Analizi ve Önceliklendirme

Her bulgu; istismar edilebilirlik, iş etkisi, veri hassasiyeti, yetki gereksinimi ve tespit edilebilirlik kriterlerine göre değerlendirilir.

#### \7. Teknik Raporlama ve Yönetici Özeti

Her bulgu için açıklama, teknik detaylar, kanıtlar (PoC), risk seviyesi ve iyileştirme önerileri raporlanır; ayrıca üst yönetime yönelik teknik detaya boğulmadan bir özet hazırlanır. Detaylar için [teslim edilenler](/tr/bilgi-merkezi/web-uygulama-guvenligi/sizma-testi-raporlama-teslim-edilenler) sayfamızı inceleyebilirsiniz.

#### \8. İyileştirme Doğrulama (Re-Test)

Kurum tarafından gerçekleştirilen iyileştirmelerin ardından ilgili bulgular yeniden test edilerek doğrulanır. Re-test, sürecin sonu değil sürekli iyileştirme döngüsünün bir parçasıdır.

### Değerlendirme Kriterleri

| Değerlendirme Kriteri | Açıklama |
| --- | --- |
| İstismar Edilebilirlik | Açığın sömürülmesi ne kadar kolay? |
| İş Etkisi | Açık hangi süreçleri etkiliyor? |
| Veri Hassasiyeti | Hangi veriler risk altında? |
| Yetki Gereksinimi | Saldırganın önceden yetkisi gerekiyor mu? |
| Tespit Edilebilirlik | Açığın istismarı kolay fark edilir mi? |

Uluslararası standartlara uygun metodolojimizle web uygulamanızı test etmemiz için [Web Uygulama Sızma Testi Hizmeti](/tr/hizmetler/web-uygulama-guvenlik-test-hizmeti) sayfamızdan bize ulaşabilirsiniz.
