İçeriğe atla
W3 Bilişim
Altyapı & Güvenlik · 12OSCP · CEH · ISO 27001 Lead Auditor
Sizi ilk kez hackleyen biz olalım — saldırgan değil.

Güvenlik & Sızma Testi

Web uygulaması, mobil, ağ ve bulut altyapınızı gerçek saldırgan teknikleriyle test ediyoruz. OWASP ve PTES metodolojisi, kanıtlı bulgular, önceliklendirilmiş düzeltme planı ve ücretsiz yeniden test.

Ücretsiz Ön Tarama İste →Test TürleriNDA ile gizlilik · 48 saatte kapsam teklifi
1.200+
Tespit Edilen Kritik Zafiyet
150+
Tamamlanan Pentest
%0
Test Sırasında Kesinti
7/24
SOC İzleme
Hizmet Kapsamı

Saldırı Yüzeyinizin Her Katmanı

Uygulamadan altyapıya, insandan buluta. Hangi katmanın test edileceğini birlikte belirliyor, kapsamı yazılı olarak sabitliyoruz.

Web Uygulama Pentest

OWASP WSTG

Kimlik doğrulama, yetkilendirme, enjeksiyon, iş mantığı ve oturum yönetimi testleri. Manuel + otomatik.

SQLiXSSIDORSSRF

Mobil Uygulama Pentest

OWASP MASVS

iOS ve Android: yerel veri depolama, sertifika pinning, tersine mühendislik ve API iletişimi analizi.

JailbreakPinningKeychain

Ağ & Altyapı Pentest

PTES

İç ve dış ağ: açık servisler, yanlış yapılandırma, Active Directory, yanal hareket ve ayrıcalık yükseltme.

ADLateralPrivesc

Bulut Güvenlik Değerlendirmesi

CIS Benchmark

AWS/Azure/GCP: IAM politikaları, açık depolama, ağ segmentasyonu, Kubernetes ve container güvenliği.

IAMS3K8s

API Güvenlik Testi

OWASP API Top 10

REST ve GraphQL: BOLA, kırık kimlik doğrulama, aşırı veri ifşası, rate limit ve JWT zafiyetleri.

BOLAJWTGraphQL

Sosyal Mühendislik

NIST

Kontrollü phishing kampanyası, vishing ve fiziksel erişim denemeleri; sonrası farkındalık eğitimi.

PhishingVishingEğitim

Red Team Operasyonu

MITRE ATT&CK

Amaç odaklı, gizli ve çok vektörlü saldırı simülasyonu; SOC ve müdahale kabiliyetinizi test eder.

C2EvasionPurple

Güvenli Kod İncelemesi

CWE Top 25

SAST, bağımlılık ve secret taraması + manuel kaynak kod incelemesi; CI/CD hattına entegrasyon.

SASTSCASecrets
Örnek Rapor

Bulgu Değil, Eylem Planı Teslim Ediyoruz

Her bulgu CVSS 3.1 skoru, kanıt (PoC), etkilenen varlık, iş etkisi ve adım adım düzeltme önerisiyle gelir. Yönetici özeti ile teknik ek ayrı sunulur.

10 bulgu listeleniyor
PENTEST-2026-0142 · Web App · 10 bulguYeniden test: Geçti
9.8
SQL Injection — kimlik doğrulama bypassPOST /api/v1/login · param: username
Kapatıldı
9.1
Uzaktan kod çalıştırma (dosya yükleme)POST /admin/upload · .phar uzantı filtresi
Kapatıldı
7.5
IDOR — başka kullanıcının siparişiGET /orders/{id} · yetki kontrolü yok
Kapatıldı
7.2
JWT süresi dolmuş token kabulüAuthorization header · exp doğrulanmıyor
Kapatıldı
7.1
Stored XSS — profil alanı/profile · bio alanı · CSP yok
Kapatıldı
5.3
Rate limit eksikliği — OTPPOST /auth/otp/verify · 6 haneli kod
Kapatıldı
5.0
Hassas veri loglanıyorapp.log · kart son 4 hane + isim
Kapatıldı
4.8
Eksik güvenlik başlıklarıHSTS · X-Frame-Options · CSP
Kapatıldı
3.7
Sürüm bilgisi ifşasıServer: nginx/1.18.0 header
Kabul edildi
3.1
Cookie Secure bayrağı eksik_analytics cookie
Kapatıldı
CVSS 3.1OWASP Top 10 eşlemesiPoC ekran kaydıDüzeltme adımları
Metodoloji

6 Adımda Kontrollü Saldırı

PTES ve OWASP Testing Guide üzerine kurulu süreç. Üretim sistemlerinde zarar vermeyen teknikler; kritik bulgu anında telefonla bildirim.

11–2 gün

Kapsam & Kurallar

Hedefler, test türü, zaman penceresi ve acil iletişim planı yazılı olarak belirlenir. NDA imzalanır.

21–2 gün

Keşif

Pasif/aktif bilgi toplama: alt alanlar, servisler, teknolojiler, sızmış kimlik bilgileri.

32–3 gün

Zafiyet Analizi

Otomatik taramalar + manuel doğrulama. Yanlış pozitifler elenir, saldırı yolları haritalanır.

43–7 gün

Sömürü

Kontrollü exploit; ayrıcalık yükseltme ve yanal hareket. Kritik bulguda anında telefon bildirimi.

52 gün

Raporlama

Yönetici özeti, CVSS skorlu bulgular, PoC kanıtları ve önceliklendirilmiş düzeltme planı.

660 gün içinde

Yeniden Test

Düzeltmeler doğrulanır, rapor güncellenir, kapanış belgesi teslim edilir. Ücretsiz.

Sürekli Güvenlik

Test Bitince Güvenlik Bitmez

Yönetilen SOC ile 7/24 izleme, KVKK ve ISO 27001 uyum danışmanlığı, çalışan farkındalık eğitimleri. Tek noktadan sürekli koruma.

Yönetilen SOCCanlı

7/24 Tehdit İzleme & Müdahale

SIEM korelasyonu, EDR, log analizi ve 15 dakika içinde ilk müdahale SLA. Aylık tehdit raporu.

UyumKVKK

KVKK & ISO 27001 Danışmanlığı

Boşluk analizi, risk değerlendirmesi, politika setleri ve VERBİS kaydı. Denetime hazır dokümantasyon.

Gap analiziRisk kaydıPolitikalar
Sürekli TaramaHaftalık

Zafiyet Yönetimi (VA)

Dış ve iç varlıklarda otomatik tarama, yeni CVE eşleştirmesi ve önceliklendirilmiş yama takibi.

CVE takibiVarlık envanteriYama SLA
İnsan Faktörü%18→%3

Farkındalık Eğitimi

Phishing simülasyonu sonuçlarına göre hedefli eğitim; 6 ayda tıklama oranı ortalama %18’den %3’e.

Phishing simülasyonuE-öğrenmeRapor
Fiyatlandırma

Kapsama Göre Şeffaf Paketler

Fiyat, hedef sayısı ve derinliğe göre belirlenir. Tüm paketlerde yeniden test ve yönetici özeti dahildir; sürpriz kalem yok.

Temel Pentest₺45.000Tek web uygulaması, gri kutu
1 web uygulaması (≤50 endpoint)
OWASP WSTG metodolojisi
CVSS skorlu rapor + PoC
Yönetici özeti
1 yeniden test (60 gün)
5 iş günü
Kapsam Teklifi Al →
En Çok Tercih
Kapsamlı Pentest₺95.000Web + API + mobil veya dış ağ
Web + API + 1 mobil uygulama
Dış ağ yüzeyi taraması
Kimlik doğrulanmış test (3 rol)
Düzeltme atölyesi (2 saat)
Denetim toplantı desteği
1 yeniden test
10 iş günü
Kapsam Teklifi Al →
Red Team / KurumsalTeklif AlÇok vektörlü, gizli operasyon
MITRE ATT&CK senaryoları
Sosyal mühendislik dahil
İç ağ + AD + bulut
SOC tepki ölçümü
Purple team oturumu
Sınırsız yeniden test
3–6 hafta
Kapsam Teklifi Al →
Sık Sorulan Sorular

Merak Ettikleriniz

Hayır. Üretim ortamında DoS ve yıkıcı payload’lar kullanılmaz; riskli testler staging’de veya bakım penceresinde yapılır. Kapsam sözleşmesinde “kurallar” bölümü bunu yazılı olarak sabitler.
Vaka · Fintech
3kritik zafiyet, canlıya
çıkıştan 9 gün önce kapatıldı

Ödeme API'sinde IDOR ve JWT zafiyeti

Lansman öncesi gri kutu testte, başka kullanıcının işlem geçmişine erişim (IDOR) ve süresi dolmuş token kabulü tespit edildi. 72 saatte düzeltildi, yeniden testte doğrulandı; BDDK denetimine hazır rapor teslim edildi.

Gri kutuREST APIJWTBDDK
Sertifikalar & Standartlar
OSCPOSWECEHeWPTXISO 27001 LAOWASPPTESMITRE ATT&CK

Zafiyeti saldırgandan önce siz bulun

Ücretsiz dış yüzey ön taraması ile başlayın: açık portlar, sızmış kimlik bilgileri, sertifika ve DNS sorunları 48 saatte raporlanır.

NDA ile gizlilikÜretimde sıfır kesintiÜcretsiz yeniden test