Neler yeni
Bughane Academy

Bughane Academy, bug bounty, web güvenliği ve sızma testi alanında kendini geliştirmek isteyenler için kurulmuş Türkçe odaklı bir topluluktur.

Burada; gerçek güvenlik açıkları, recon ve exploit teknikleri, payload & bypass yöntemleri, araçlar, scriptler ve write-up’lar topluluk tarafından paylaşılır ve tartışılır.

Birlikte öğren, birlikte üret, birlikte güçlen.

Bug Bounty Araç Setleri Part 3 - (API, YETKİ, YÖNLENDİRME & SERİLEŞTİRME - PROTOKOL, ZAMANLAMA & SUNUCU TARAFI ZAFİYETLERİ)

  • Konuyu Başlatan Konuyu Başlatan 0bat.exe1
  • Başlangıç tarihi Başlangıç tarihi
  • Öne çıkan

0bat.exe1

Moderator
Aday
Katılım
2 Ocak 2026
Mesajlar
14
Tepkime puanı
34
Puan
13
Bug bounty yaparken bu kadar çok aracı aynı anda kullanmana gerek yok. Hatta çoğu zaman gerek bile yok. Asıl farkı yaratan şey; doğru metodoloji, hedefi anlayabilme, manuel test refleksi ve az ama etkili araçları derinlemesine kullanabilme becerisidir. Araç listeleri bir noktadan sonra insanı tool içinde boğar, “çalışıyormuş gibi hissettirir” ama gerçek bulgu üretmez. İyi bir hunter; önce manuel bakar, mantığı kurar, sonra gerektiği yerde aracı devreye sokar. Bug bounty’de başarı, kaç araç bildiğinle değil, ne aradığını ne zaman arayacağını bilmenle gelir.

Her aracı çalıştırmak verim değildir, otomasyon → manuel düşüncenin yerine geçmez, tool sadece büyüteçtir, akıl değildir.

Aşağıdaki liste bir ansiklopedi gibidir; hepsini kullanmak zorunda değilsin, bilmen yeterlidir, araçlar bilgi amaçlıdır.

"The quieter you become, the more you are able to hear." — Kali Linux 🎩

BÖLÜM 5 – API, YETKİ, YÖNLENDİRME & SERİLEŞTİRME ZAFİYETLERİ

Open Redirect (Açık Yönlendirme)

ARAÇÖZELLİKADRES
OralyzerAçık yönlendirme zafiyetlerini analiz eden araçtır.
InjectusAçık yönlendirme ve CRLF testleri için fuzzer’dır.
OpenRedireXOpen Redirect zafiyetleri için özel fuzzer aracıdır.

Insecure Direct Object References – IDOR

AutorizeYetkilendirme eksiklerini otomatik tespit eden Burp Suite eklentisidir.

Insecure Deserialization (Güvensiz Serileştirme)

ARAÇÖZELLİKADRES
ysoserialJava nesne serileştirme zafiyetleri için PoC payload üretir.
GadgetProbeJava deserialization gadget zincirlerini tespit etmeye yarar.
ysoserial.net.NET ortamları için deserialization payload üreticisidir.
phpggcPHP unserialize zafiyetleri için payload üretim kütüphanesidir.

Header Injection (HTTP Header Enjeksiyonu)

headiÖzelleştirilebilir ve otomatik HTTP header enjeksiyonu aracıdır.

GraphQL Injection (GraphQL Zafiyetleri)

ARAÇÖZELLİKADRES
inqlGraphQL güvenlik testleri için kullanılan Burp Suite eklentisidir.
GraphQLmapGraphQL endpoint’leriyle etkileşim kurup pentest yapmaya yarayan scripting aracıdır.
shapeshifterGraphQL güvenlik testlerine odaklanan araçtır.
clairvoyanceIntrospection kapalı olsa bile GraphQL şemasını çıkarmaya çalışır.

BÖLÜM 6 – PROTOKOL, ZAMANLAMA & SUNUCU TARAFI ZAFİYETLERİ

Race Condition

ARAÇÖZELLİKADRES
RaceTheWebWeb uygulamalarında race condition zafiyetlerini test etmek için kullanılır.
Turbo IntruderYüksek hızlı paralel istekler göndererek race condition testleri yapmaya yarayan Burp eklentisidir.

Server-Side Request Forgery – SSRF

ARAÇÖZELLİKADRES
SSRFmapSSRF zafiyetlerini tespit ve sömürüye yönelik otomasyon aracıdır.
GopherusGopher protokolü üzerinden SSRF sömürüsü yapmayı kolaylaştırır.
InteractshBlind SSRF ve OOB etkileşimleri yakalamak için kullanılır.

Request Smuggling (HTTP Request Smuggling)

ARAÇÖZELLİKADRES
smugglerHTTP request smuggling zafiyetlerini otomatik test eder.
HTTP Request SmugglerPortSwigger tarafından geliştirilen Burp Suite eklentisidir.
h2csmugglerHTTP/2 → HTTP/1.1 request smuggling testlerine odaklanır.
 
ELİNE EMEĞİNE SAĞLIK MUHTEŞEM KONU
 
Geri
Üst