{"id":186,"title":"Bir PHP ve MySQL ile yaz\u0131lan web sitesinin g\u00fcvenlik a\u00e7\u0131klar\u0131n\u0131 taramak","content":"<p>Bir PHP ve MySQL ile yaz\u0131lan web sitesinin g&uuml;venlik a&ccedil;\u0131klar\u0131n\u0131 taramak i&ccedil;in kullanabilece\u011finiz bir&ccedil;ok ara&ccedil; bulunmaktad\u0131r. Bu ara&ccedil;lar, SQL enjeksiyonu, XSS (CrossSite Scripting), CSRF (CrossSite Request Forgery), dosya dahil etme a&ccedil;\u0131klar\u0131 ve di\u011fer yayg\u0131n g&uuml;venlik zafiyetlerini tespit etmeye yard\u0131mc\u0131 olur. \u0130\u015fte bu t&uuml;r a&ccedil;\u0131klar\u0131 taramak i&ccedil;in kullanabilece\u011finiz pop&uuml;ler ara&ccedil;lar:<\/p>\r\n<p>&nbsp;<\/p>\r\n<p>&nbsp;1. OWASP ZAP (Zed Attack Proxy)<br>&nbsp;A&ccedil;\u0131klama: OWASP ZAP, web uygulamalar\u0131n\u0131n g&uuml;venlik a&ccedil;\u0131klar\u0131n\u0131 taramak i&ccedil;in kullan\u0131lan a&ccedil;\u0131k kaynakl\u0131 bir ara&ccedil;t\u0131r.<br>&nbsp;&Ouml;zellikler:<br>&nbsp; SQL enjeksiyonu, XSS, CSRF gibi a&ccedil;\u0131klar\u0131 tespit eder.<br>&nbsp; Otomatik tarama ve manuel test imkan\u0131 sunar.<br>&nbsp; REST API deste\u011fi ile entegrasyon kolayl\u0131\u011f\u0131 sa\u011flar.<br>&nbsp;Nas\u0131l Kullan\u0131l\u0131r:<br>&nbsp; (https:\/\/www.zaproxy.org\/) sitesinden indirip kurabilirsiniz.<br>&nbsp; Web sitenizin URL'sini girerek otomatik tarama ba\u015flatabilirsiniz.<\/p>\r\n<p>&nbsp;<\/p>\r\n<p>&nbsp;2. Burp Suite<br>&nbsp;A&ccedil;\u0131klama: Burp Suite, web uygulama g&uuml;venli\u011fi testleri i&ccedil;in profesyonel bir ara&ccedil;t\u0131r. &Uuml;cretsiz (Community Edition) ve &uuml;cretli (Professional Edition) s&uuml;r&uuml;mleri bulunur.<br>&nbsp;&Ouml;zellikler:<br>&nbsp; SQL enjeksiyonu, XSS, CSRF, dosya dahil etme a&ccedil;\u0131klar\u0131 gibi bir&ccedil;ok zafiyeti tespit eder.<br>&nbsp; Manuel ve otomatik tarama se&ccedil;enekleri sunar.<br>&nbsp; Proxy &ouml;zelli\u011fi ile HTTP\/HTTPS trafi\u011fini analiz edebilirsiniz.<br>&nbsp;Nas\u0131l Kullan\u0131l\u0131r:<br>&nbsp; (https:\/\/portswigger.net\/burp) sitesinden indirip kurabilirsiniz.<br>&nbsp; Taray\u0131c\u0131n\u0131z\u0131n proxy ayarlar\u0131n\u0131 Burp Suite'e y&ouml;nlendirerek trafi\u011fi inceleyebilirsiniz.<\/p>\r\n<p>&nbsp;<\/p>\r\n<p>&nbsp;3. Nikto<br>&nbsp;A&ccedil;\u0131klama: Nikto, web sunucular\u0131 ve uygulamalar\u0131 i&ccedil;in a&ccedil;\u0131k kaynakl\u0131 bir g&uuml;venlik taray\u0131c\u0131s\u0131d\u0131r.<br>&nbsp;&Ouml;zellikler:<br>&nbsp; Web sunucusu yap\u0131land\u0131rma hatalar\u0131n\u0131 ve bilinen g&uuml;venlik a&ccedil;\u0131klar\u0131n\u0131 tespit eder.<br>&nbsp; PHP ve MySQL tabanl\u0131 sitelerdeki yayg\u0131n a&ccedil;\u0131klar\u0131 tarar.<br>&nbsp;Nas\u0131l Kullan\u0131l\u0131r:<br>&nbsp; Linux tabanl\u0131 sistemlerde terminalden nikto h &nbsp;komutuyla kullan\u0131l\u0131r.<br>&nbsp; (https:\/\/github.com\/sullo\/nikto) GitHub sayfas\u0131ndan indirilebilir.<\/p>\r\n<p>&nbsp;<\/p>\r\n<p>&nbsp;4. SQLMap<br>&nbsp;A&ccedil;\u0131klama: SQLMap, SQL enjeksiyonu a&ccedil;\u0131klar\u0131n\u0131 tespit etmek ve s&ouml;m&uuml;rmek i&ccedil;in kullan\u0131lan bir ara&ccedil;t\u0131r.<br>&nbsp;&Ouml;zellikler:<br>&nbsp; Otomatik SQL enjeksiyonu tespiti ve s&ouml;m&uuml;rme imkan\u0131 sunar.<br>&nbsp; MySQL, PostgreSQL, Oracle gibi veritabanlar\u0131n\u0131 destekler.<br>&nbsp;Nas\u0131l Kullan\u0131l\u0131r:<br>&nbsp; Terminalden sqlmap u &nbsp;komutuyla kullan\u0131l\u0131r.<br>&nbsp; (https:\/\/sqlmap.org\/) sitesinden indirilebilir.<\/p>\r\n<p>&nbsp;<\/p>\r\n<p>&nbsp;5. Acunetix<br>&nbsp;A&ccedil;\u0131klama: Acunetix, web uygulamalar\u0131n\u0131n g&uuml;venlik a&ccedil;\u0131klar\u0131n\u0131 tarayan profesyonel bir ara&ccedil;t\u0131r. &Uuml;cretli bir &ccedil;&ouml;z&uuml;md&uuml;r.<br>&nbsp;&Ouml;zellikler:<br>&nbsp; SQL enjeksiyonu, XSS, CSRF, dosya dahil etme a&ccedil;\u0131klar\u0131 gibi bir&ccedil;ok zafiyeti tespit eder.<br>&nbsp; Otomatik tarama ve raporlama &ouml;zellikleri sunar.<br>&nbsp;Nas\u0131l Kullan\u0131l\u0131r:<br>&nbsp; (https:\/\/www.acunetix.com\/) sitesinden sat\u0131n al\u0131nabilir.<\/p>\r\n<p>&nbsp;<\/p>\r\n<p>&nbsp;6. Netsparker<br>&nbsp;A&ccedil;\u0131klama: Netsparker, web uygulama g&uuml;venli\u011fi testleri i&ccedil;in kullan\u0131lan bir di\u011fer profesyonel ara&ccedil;t\u0131r. &Uuml;cretli bir &ccedil;&ouml;z&uuml;md&uuml;r.<br>&nbsp;&Ouml;zellikler:<br>&nbsp; SQL enjeksiyonu, XSS, CSRF gibi a&ccedil;\u0131klar\u0131 tespit eder.<br>&nbsp; Otomatik tarama ve raporlama &ouml;zellikleri sunar.<br>&nbsp;Nas\u0131l Kullan\u0131l\u0131r:<br>&nbsp; (https:\/\/www.netsparker.com\/) sitesinden sat\u0131n al\u0131nabilir.<\/p>\r\n<p>&nbsp;<\/p>\r\n<p>&nbsp;7. WPScan (WordPress Siteleri \u0130&ccedil;in)<br>&nbsp;A&ccedil;\u0131klama: E\u011fer PHP ve MySQL ile yaz\u0131lan site bir WordPress sitesiyse, WPScan kullanabilirsiniz.<br>&nbsp;&Ouml;zellikler:<br>&nbsp; WordPress eklentileri, temalar\u0131 ve &ccedil;ekirdek dosyalar\u0131ndaki g&uuml;venlik a&ccedil;\u0131klar\u0131n\u0131 tespit eder.<br>&nbsp;Nas\u0131l Kullan\u0131l\u0131r:<br>&nbsp; Terminalden wpscan url &nbsp;komutuyla kullan\u0131l\u0131r.<br>&nbsp; (https:\/\/wpscan.com\/) sitesinden indirilebilir.<\/p>\r\n<p>&nbsp;<\/p>\r\n<p>&nbsp;8. Nessus<br>&nbsp;A&ccedil;\u0131klama: Nessus, hem a\u011f hem de web uygulama g&uuml;venli\u011fi taramalar\u0131 yapabilen profesyonel bir ara&ccedil;t\u0131r. &Uuml;cretli bir &ccedil;&ouml;z&uuml;md&uuml;r.<br>&nbsp;&Ouml;zellikler:<br>&nbsp; Web uygulamalar\u0131ndaki g&uuml;venlik a&ccedil;\u0131klar\u0131n\u0131 tespit eder.<br>&nbsp; Detayl\u0131 raporlama &ouml;zellikleri sunar.<br>&nbsp;Nas\u0131l Kullan\u0131l\u0131r:<br>&nbsp; (https:\/\/www.tenable.com\/products\/nessus) sitesinden sat\u0131n al\u0131nabilir.<\/p>\r\n<p>&nbsp;<\/p>\r\n<p>&nbsp;9. Vega<br>&nbsp;A&ccedil;\u0131klama: Vega, web uygulama g&uuml;venli\u011fi testleri i&ccedil;in kullan\u0131lan a&ccedil;\u0131k kaynakl\u0131 bir ara&ccedil;t\u0131r.<br>&nbsp;&Ouml;zellikler:<br>&nbsp; SQL enjeksiyonu, XSS, CSRF gibi a&ccedil;\u0131klar\u0131 tespit eder.<br>&nbsp; Kullan\u0131c\u0131 dostu aray&uuml;z&uuml; vard\u0131r.<br>&nbsp;Nas\u0131l Kullan\u0131l\u0131r:<br>&nbsp; (https:\/\/subgraph.com\/vega\/) sitesinden indirilebilir.<\/p>\r\n<p>&nbsp;<\/p>\r\n<p>&nbsp;10. Arachni<br>&nbsp;A&ccedil;\u0131klama: Arachni, web uygulama g&uuml;venli\u011fi testleri i&ccedil;in kullan\u0131lan a&ccedil;\u0131k kaynakl\u0131 bir ara&ccedil;t\u0131r.<br>&nbsp;&Ouml;zellikler:<br>&nbsp; SQL enjeksiyonu, XSS, CSRF gibi a&ccedil;\u0131klar\u0131 tespit eder.<br>&nbsp; Otomatik tarama ve raporlama &ouml;zellikleri sunar.<br>&nbsp;Nas\u0131l Kullan\u0131l\u0131r:<br>&nbsp; (http:\/\/www.arachniscanner.com\/) sitesinden indirilebilir.<\/p>\r\n<p>Bu ara&ccedil;larla PHP ve MySQL tabanl\u0131 sitenizin g&uuml;venlik a&ccedil;\u0131klar\u0131n\u0131 tespit edebilir ve g&uuml;venli\u011fini art\u0131rabilirsiniz.<\/p>\r\n<p>&nbsp;1) Yasal uyar\u0131 (&Ouml;NEML\u0130)<\/p>\r\n<p>Her zaman hedef site sahibinden yaz\u0131l\u0131 izin al\u0131n. \u0130zinsiz tarama yasa d\u0131\u015f\u0131d\u0131r ve zarar verebilir.<\/p>\r\n<p>&nbsp;2) H\u0131zl\u0131 tarama ak\u0131\u015f\u0131 (recommended workflow)<\/p>\r\n<p>1. Kapsam belirleme &mdash; hangi hostlar\/altalanadlar, test zaman\u0131, hangi uygulama par&ccedil;alar\u0131 (API, admin panel vs).<br>2. \u0130stihbarat (reconnaissance) &mdash; nmap \/ dirb \/ gobuster ile servisler, dizinler.<br>3. Pasif analiz &mdash; kaynak kodu varsa kod incelemesi; eri\u015fim yoksa site kullan\u0131m davran\u0131\u015f\u0131 incelemesi.<br>4. Otomatik tarama &mdash; ZAP \/ Burp Scanner \/ Arachni \/ Acunetix ile breadth tarama.<br>5. Hedefli s&ouml;m&uuml;r&uuml; &amp; do\u011frulama &mdash; SQLmap, Burp Intruder\/Repeater, manuel XSS testleri.<br>6. Do\u011frulama &amp; falsepositive temizli\u011fi &mdash; otomatik sonu&ccedil;lar\u0131 manuel do\u011frula.<br>7. Raporlama &amp; d&uuml;zeltme &ouml;nerileri &mdash; CVSS\/etki&ouml;nceliklendirme ile.<br>8. Retest &mdash; d&uuml;zeltmelerden sonra yeniden tarama.<\/p>\r\n<p>&nbsp;3) Faydal\u0131 komut &ouml;rnekleri (h\u0131zl\u0131start)<\/p>\r\n<p>&nbsp;Nikto (basit web sunucu konfig kontrol&uuml;)<\/p>\r\n<p><br>nikto h https:\/\/example.com<\/p>\r\n<p><br>&nbsp;SQLMap (basit parametre tespiti)<\/p>\r\n<p><br>sqlmap u \"https:\/\/example.com\/search.php?q=term\" batch risk=2 level=3<\/p>\r\n<p><br>&nbsp;WPScan (WordPress)<\/p>\r\n<p><br>wpscan url https:\/\/example.com enumerate vp,tt,cb<\/p>\r\n<p><br>&nbsp;Burp: taray\u0131c\u0131 proxy ayar\u0131n\u0131 Burp&rsquo;e ver, proxy &uuml;zerinden gezin, sonra Scanner\/Repeater ile test et.<br>&nbsp;OWASP ZAP (CLI &ouml;rne\u011fi):<\/p>\r\n<p><br>zap.sh daemon port 8080 config api.disablekey=true<br>&nbsp;sonra ZAP UI'den veya API ile tarama ba\u015flat<\/p>\r\n<p><br>&nbsp;4) Hedefli testler &mdash; neyi nas\u0131l test etmelisiniz<\/p>\r\n<p>&nbsp;SQL Enjeksiyonu: ID\/arama\/filtre parametreleri; boolean\/union\/error\/ timebased testleri. (sqlmap ile otomatik, Burp Repeater ile manuel do\u011frulama)<\/p>\r\n<p>5) H\u0131zl\u0131 remediation &ouml;nerileri (PHP\/MySQL &ouml;zel)<\/p>\r\n<p>Haz\u0131r SQL kullanmay\u0131n &mdash; Prepared Statements \/ Parametrized Queries (PDO veya mysqli ile).<br>&nbsp;Input validation &amp; output encoding &mdash; kullan\u0131c\u0131 girdisini her durumda sanitize etme + &ccedil;\u0131kt\u0131da do\u011fru encoding (HTML entities).<br>&nbsp;Stored XSS i&ccedil;in: veri kayna\u011f\u0131nda sanitize yerine &ccedil;\u0131kt\u0131 an\u0131nda encoding (contextaware).<br>&nbsp;File upload: MIME tip kontrol&uuml;, uzant\u0131 engelleme, random dosya isimleri, upload dizinini web root d\u0131\u015f\u0131na koy, .htaccess ile script &ccedil;al\u0131\u015ft\u0131rmay\u0131 engelle.<br>&nbsp;Password storage: bcrypt\/argon2 kullan, asla md5\/sha1.<br>&nbsp;Error handling: prod ortam\u0131nda detayl\u0131 hata mesaj\u0131 g&ouml;sterme. Logla ama kullan\u0131c\u0131ya g&ouml;sterme.<br>&nbsp;Session management: session_regenerate_id() login sonras\u0131, secure &amp; HttpOnly cookie, k\u0131sa expiry, SameSite=strict\/ Lax uygun \u015fekilde.<br>&nbsp;Least privilege DB user: uygulama DB kullan\u0131c\u0131s\u0131na sadece gereken yetkileri verin (&ouml;rn. DROP\/GRANT yok).<br>&nbsp;Dependency y&ouml;netimi: Composer paketlerini g&uuml;ncel tut, composer audit \/ sensiolabs\/securitychecker benzeri.<br>&nbsp;CSP ve g&uuml;venlik ba\u015fl\u0131klar\u0131 uygulay\u0131n.<\/p>\r\n<p>6) Raporlama &amp; &ouml;nceliklendirme<\/p>\r\n<p>&nbsp;Buldu\u011funuz her zafiyeti CVSS veya basit etki\/olas\u0131l\u0131k &ouml;l&ccedil;e\u011fi ile s\u0131n\u0131fland\u0131r\u0131n (High \/ Medium \/ Low).<br>&nbsp;&Ouml;ncelik: RCE \/ Auth bypass \/ SQLi \/ Sensitive data exposure en y&uuml;ksek.<br>&nbsp;Her bulguya: a&ccedil;\u0131klama, kan\u0131t (PoC &mdash; g&uuml;venli \u015fekilde), etki, d&uuml;zeltme ad\u0131m\u0131, tekrar test &ouml;nerisi ekleyin.<\/p>\r\n<p>&nbsp;7) CI \/ Otomasyon &ouml;nerisi<\/p>\r\n<p>&nbsp;D&uuml;zenli tarama i&ccedil;in ZAP veya Nikto&rsquo;yu CI pipeline&rsquo;a ekleyin (staging ortam\u0131nda).<br>&nbsp;sqlmap gibi ara&ccedil;lar\u0131 otomatik &ccedil;al\u0131\u015ft\u0131rmay\u0131n production &uuml;zerinde &mdash; staging\/safe ortamda.<\/p>\r\n<p>&nbsp;8) Yan ara&ccedil;lar &amp; loglama<\/p>\r\n<p>&nbsp;Fail2ban \/ WAF (ModSecurity) gibi bruteforce ve bilinen sald\u0131r\u0131 imzalar\u0131 i&ccedil;in.<br>&nbsp;Uygulama seviyesinde audit\/log (kim ne zaman ne yapt\u0131) &mdash; activity_logs tablosu gibi.<\/p>\r\n<p>&nbsp;9) &Ouml;rnek k\u0131sa checklist (k\u0131sa)<\/p>\r\n<p>&nbsp;[ ] Yaz\u0131l\u0131 izin al\u0131nd\u0131<br>&nbsp;[ ] Staging ortam\u0131 haz\u0131r<br>&nbsp;[ ] Otomatik tarama (ZAP\/Burp\/Nikto) yap\u0131ld\u0131<br>&nbsp;[ ] SQLmap ile hedefli SQLi testleri yap\u0131ld\u0131<br>&nbsp;[ ] Manuel XSS\/CSRF\/IDOR testleri yap\u0131ld\u0131<br>&nbsp;[ ] Upload kontrolleri test edildi<br>&nbsp;[ ] G&uuml;venlik ba\u015fl\u0131klar\u0131 kontrol edildi<br>&nbsp;[ ] D&uuml;zeltmeler listelendi &amp; CVSS ile s\u0131raland\u0131<br>&nbsp;[ ] Retest yap\u0131ld\u0131<\/p>\r\n<p>t&uuml;m dosyalar\u0131 i&ccedil;eren ZIP ar\u015fivini olu\u015fturdum. A\u015fa\u011f\u0131dan indirip kullanabilirsin:<\/p>\r\n<p>[Download the ZIP](security_toolkit.zip)<\/p>\r\n<p>\u0130&ccedil;erik:<\/p>\r\n<p>* zap_automation.py &mdash; ZAP Python otomasyon scripti<br>* automation.yaml &mdash; ZAP Automation Framework &ouml;rne\u011fi<br>* sqlmap_commands.sh &mdash; sqlmap komut seti (&ccedil;al\u0131\u015ft\u0131r\u0131labilir)<br>* intruder_payloads.txt &mdash; Burp Intruder i&ccedil;in payload listesi<br>* burp_project_template.md &mdash; Burp proje template &amp; rehberi<br>* README.md &mdash; h\u0131zl\u0131 a&ccedil;\u0131klama<\/p>","excerpt":"Bir PHP ve MySQL ile yaz\u0131lan web sitesinin g\u00fcvenlik a\u00e7\u0131klar\u0131n\u0131 taramak","created_at":"2025-01-18 15:53:33","updated_at":"2026-09-06 13:32:53","category_id":7,"view_count":656,"reading_time":8,"status":"published","editor_choice":0,"is_editor_choice":0,"published_at":"2025-01-18 15:53:33","featured_image":"resimyok.jpg","slug":"bir-php-ve-mysql-ile-yazilan-web-sitesinin-guvenlik-aciklarini-taramak","category_name":"Cyber Security","category_slug":"cyber-security"}