Üç boyutlu kırmızı kalkan içinde kod parantezleri simgesiyle uygulama güvenliği kompozisyonu

Uygulama Güvenliği Eğitimi, geliştirici ekiplere güvenliği teslim sonrası bir denetim değil, kodun yazıldığı anda kurulan bir disiplin olarak kazandırır. Katılımcılar; injection'dan yetki atlatmaya en kritik açık sınıflarını, hem saldıran hem savunan gözüyle çalışan örnekler üzerinde deneyimler.

Katılımcılar, eğitim sonunda OWASP Top 10 açıklarını kendi kodlarında tanıyıp kapatmayı öğrenir; kod incelemesine güvenlik kontrol listesi, hattına ise otomatik tarama ekleyebilir hâle gelir. Küresel çerçeve için OWASP kaynakları temel referanstır.

Uygulama Güvenliği eğitimini şirketinize özel planlayalım. 0212 951 0608 · Teklif isteyin

Katılımcı Profili

Bu eğitim, güvenliği geliştirme sürecinin içine gömecek teknik kadrolara yöneliktir:

  • Backend Geliştiriciler: API ve servis katmanını saldırıya dayanıklı yazacaklar
  • Frontend Geliştiriciler: XSS ve istemci taraflı riskleri kapatacak roller
  • Takım Liderleri: Kod incelemesine güvenlik standardı ekleyecek kişiler
  • DevOps Mühendisleri: Hatta tarama ve sır yönetimi kuracak ekipler
  • QA Uzmanları: Güvenlik senaryolarını test kapsamına alacak kadrolar

Ön Gereklilikler

Bu eğitime katılım için aşağıdaki ön bilgiler önerilir:

  • Aktif web/backend geliştirme deneyimi (dil fark etmez)
  • HTTP ve veritabanı temellerine hâkimiyet
  • Kimlik doğrulama/oturum kavramlarına aşinalık
  • Temel Git ve CI akışı bilgisi artı sağlar

Süresi ve Tarihi

Süre: 3 gün. Bu süre standart program içindir; dil/çerçeve-özel derinlik modülleriyle genişletilebilir.
Eğitim tarihleri ve saatleri, ekibinizin uygunluğuna göre birlikte planlanır.

Kazanımlar

Eğitim sonunda katılımcı, güvenliği "güvenlikçinin işi" olmaktan çıkarıp kendi kod kalitesinin parçası yapar:

  • OWASP Top 10 açık sınıflarını örnek kodda tanır ve kapatır
  • Injection savunmasını (parametreli sorgu, doğrulama) refleks haline getirir
  • Kimlik doğrulama ve oturum yönetimini bilinen tuzaklara karşı sağlamlaştırır
  • Yetki kontrolünü her katmanda (IDOR dahil) doğru kurar
  • XSS ve çıktı kodlama disiplinini uygular
  • Bağımlılık ve sır yönetimini (dependency, secrets) hatta bağlar
  • Güvenlik gözlüklü kod incelemesi yapar ve bulguyu önceliklendirir

Uygulama Güvenliği Eğitimi Konuları

1. Saldırgan Zihniyetiyle Açılış

  • Vaka anatomileri: uygulamalar gerçekte nasıl hacklenir
  • Güvenliğin ekonomisi: erken yakalanan açığın maliyeti
  • Saldırı yüzeyi: uygulamanın dışarıya açılan kapıları
  • Geliştirici rolü: güvenlik ekibine havale edilemeyen sorumluluk
  • Kasıtlı açıklı ortam: eğitim boyunca kullanılacak hedef uygulama

2. OWASP Top 10 Haritası

  • Liste mantığı: sıralamanın neye göre yapıldığı
  • Kategori turu: on başlığın kısa haritası
  • Değişim: yıllar içinde yükselen ve düşen riskler
  • Kullanım biçimi: kontrol listesi değil farkındalık çerçevesi

3. Injection Ailesi

  • SQL injection: klasikten kör (blind) tekniklere
  • Parametreli sorgu: birincil savunma hattı
  • ORM kullanımı: koruma ve yanlış güven noktaları
  • Girdi doğrulama: beyaz liste yaklaşımı
  • Diğer varyantlar: komut ve LDAP injection
  • Uygulama: açıklı formda injection denemesi ve kapatma

4. Kimlik Doğrulama Kırıkları

  • Parola saklama: doğru hash yaklaşımı ve tuzlama
  • Kaba kuvvet: deneme sınırlama ve kilitleme dengesi
  • Credential stuffing: sızmış parolalarla toplu deneme
  • Parola sıfırlama: güvenli akış tasarımı
  • MFA: uygulamaya doğru entegrasyon

5. Oturum Yönetimi

  • Oturum kimliği: üretim ve saklama kuralları
  • Çerez bayrakları: HttpOnly, Secure, SameSite
  • Oturum sabitleme: girişte kimlik yenileme
  • Zaman aşımı: boşta kalma ve mutlak süre kararları

6. Erişim Kontrolü ve IDOR

  • Kırılma düzeyleri: nesne, fonksiyon ve alan bazlı
  • IDOR: başkasının kaydına tek ID değişikliğiyle erişim
  • Sunucu taraflı kontrol: her istekte yetki doğrulama deseni
  • Dikey-yatay yükselme: kullanıcıdan yöneticiye sızma
  • Uygulama: açıklı uygulamada IDOR avı

7. XSS ve İstemci Taraflı Riskler

  • XSS türleri: stored, reflected ve DOM-based farkları
  • Çıktı kodlama: bağlama göre doğru encoding
  • CSP: içerik güvenlik politikasıyla ikinci hat
  • Zengin içerik: HTML kabul eden alanların temizliği
  • Uygulama: XSS payload'u yakalama ve kapatma

8. CSRF ve İstek Sahteciliği

  • CSRF mantığı: kurbanın oturumuyla istek attırma
  • Token savunması: senkronize token deseni
  • SameSite çerezler: modern tarayıcı koruması
  • Durum değiştiren istekler: GET ile yazma yasağı

9. Hassas Veri ve Kriptografi Hataları

  • Şifreleme kararları: aktarımda ve depoda koruma
  • Klasik hatalar: kendi kriptonu yazmak, zayıf algoritma
  • Anahtar yönetimi: sabit anahtar ve rotasyon sorunu
  • Veri minimizasyonu: tutmadığın veri sızmaz
  • KVKK perspektifi: kişisel verinin kodda dolaşım kuralları

10. Güvensiz Tasarım ve İş Mantığı Açıkları

  • İş mantığı açığı: fiyat manipülasyonu ve akış atlatma
  • Yarış durumu: eşzamanlı isteklerle kural delme
  • Tehdit modelleme: tasarımda "kötü adam" oturumu
  • Bilgi sızıntısı: hata mesajı ve log'lardaki ipuçları
  • Rate limiting: istismar hızını düşürme

11. Bağımlılık ve Tedarik Güvenliği

  • Açıklı paketler: bilinen zafiyet taraması
  • Güncelleme disiplini: sürüm sabitleme dengesi
  • Tedarik saldırıları: paket zehirleme örnekleri
  • Uygulama: projede bağımlılık taraması çalıştırma

12. Sır Yönetimi

  • Repo'da sır: tespit araçları ve temizlik
  • Ortam değişkenleri: koddan yapılandırmaya ayrıştırma
  • Kasa yaklaşımı: merkezi sır deposu fikri
  • Rotasyon: sızan anahtarın hızla değişmesi

13. Güvenli Yapılandırma

  • Güvenli varsayılanlar: header'lar ve hata sayfaları
  • Debug kapatma: üretimde iz bırakan modlar
  • Ortam ayrımı: test verisinin üretime karışmaması
  • Yapılandırma denetimi: otomatik tarama yaklaşımı

14. API Güvenliği

  • API saldırı yüzeyi: arayüzsüz uç noktaların riski
  • Kimlik ve yetki: token tabanlı erişim denetimi
  • Aşırı veri: gereğinden fazla alan dönen uçlar
  • Sürüm ve envanter: unutulan eski API'ler

15. Güvenliği Hatta Bağlamak

  • SAST: statik analizi CI'ya ekleme
  • Bağımlılık taraması: pipeline'da otomatik kontrol
  • Güvenlik gözlüklü review: pratik kontrol listesi
  • Bulgu önceliklendirme: gerçek risk ve gürültü ayrımı
  • Kültür: güvenliği ekip alışkanlığına çevirme

16. Uçtan Uca Uygulama: Açığı Bul-Kapat

  • Keşif turu: kasıtlı açıklı uygulamada av
  • Ekipçe kapatma: kod düzeltmeleri ve yeniden test
  • Öncelik sırası: hangi açık önce kapanır
  • Kontrol listesi: kuruma taşınabilir güvenlik seti
  • Kapanış: ekibin 30 günlük güvenlik planı

UYGULAMA GÜVENLİĞİ EĞİTİMİ ile İlgili
Sıkça Sorulan Sorular ve Cevapları


Uygulama güvenliği eğitimini kurumumuza özel planlayabilir miyiz?

Evet. Uygulama güvenliği eğitimini tamamen kurumunuza özel planlıyoruz; örnekler ekibinizin dil ve çerçevesine (Java/Spring, .NET, Node.js, Python vb.) göre uyarlanır.

Uygulama güvenliği eğitimini hangi illerde veriyorsunuz?

Uygulama güvenliği eğitimini firmanızın bulunduğu yerde, kendi ofisinizde yerinde vermekteyiz; İstanbul, Ankara ve İzmir başta olmak üzere Türkiye'nin tüm illerine gelmekteyiz. Tercih eden kurumlara eğitimi canlı online olarak da sunmaktayız.

Uygulama güvenliği eğitimini online veriyor musunuz?

Evet. Eğitimi canlı online formatta da vermekteyiz; kasıtlı açıklı lab uygulaması tarayıcı üzerinden çalıştığı için online format birebir verimlidir.

Bu eğitim sızma testi (pentest) eğitimi mi?

Hayır — odak savunmadır: geliştiricinin kendi kodunu güvenli yazması ve açığı kod incelemesinde yakalaması. Saldırı teknikleri yalnızca açığı anlamak için, kontrollü lab ortamında gösterilir.

Hangi dil ve framework üzerinden ilerliyor?

Kavramlar dil-bağımsızdır; kod örnekleri ekibinizin ana yığınına göre hazırlanır. Karma ekiplerde açıklar tek uygulamada gösterilir, savunma desenleri iki dilde paralel verilebilir.

Eğitim sonrası ekibimize kalan somut çıktı ne olur?

Üç kalıcı çıktı hedeflenir: ekibin diline uyarlanmış güvenli kodlama kontrol listesi, kod incelemesi için güvenlik soruları seti ve CI hattına eklenecek tarama adımlarının planı. Kapanış bölümü bu çıktıları birlikte üretir.

Katılımcılarımıza sertifika veriliyor mu?

Evet. Eğitimi tamamlayan katılımcılarımıza katılım sertifikası vermekteyiz. Sertifika, eğitimin adını ve katılımcının bilgilerini içerir; kurumunuzun talebine göre dijital veya basılı olarak iletilir.

Uygulama güvenliği eğitiminin fiyatı ne kadar?

Uygulama güvenliği eğitimi kurumlara özel planlandığı için sabit liste fiyatı yoktur. İstekleriniz ve kapsam doğrultusunda bir teklif hazırlayıp fiyatla birlikte size iletmekteyiz.

Geliştirme ekibinizin güvenlik olgunluğu için kapsamı netleştirelim, planı birlikte oluşturalım.
0212 951 0608 · Kurumsal teklif