Neler yeni
Bughane Academy

Bughane Academy, bug bounty, web güvenliği ve sızma testi alanında kendini geliştirmek isteyenler için kurulmuş Türkçe odaklı bir topluluktur.

Burada; gerçek güvenlik açıkları, recon ve exploit teknikleri, payload & bypass yöntemleri, araçlar, scriptler ve write-up’lar topluluk tarafından paylaşılır ve tartışılır.

Birlikte öğren, birlikte üret, birlikte güçlen.

Bug Bounty Araç Setleri Part 5 - (DOSYA YÜKLEME, MIME & POLYGLOT SALDIRILAR - AUTHENTICATION, PAROLA & ERİŞİM KONTROLLERİ - CLOUD, CONTAINER & CI/CD )

0bat.exe1

Moderator
Aday
Katılım
2 Ocak 2026
Mesajlar
14
Tepkime puanı
34
Puan
13
Bug bounty yaparken bu kadar çok aracı aynı anda kullanmana gerek yok. Hatta çoğu zaman gerek bile yok. Asıl farkı yaratan şey; doğru metodoloji, hedefi anlayabilme, manuel test refleksi ve az ama etkili araçları derinlemesine kullanabilme becerisidir. Araç listeleri bir noktadan sonra insanı tool içinde boğar, “çalışıyormuş gibi hissettirir” ama gerçek bulgu üretmez. İyi bir hunter; önce manuel bakar, mantığı kurar, sonra gerektiği yerde aracı devreye sokar. Bug bounty’de başarı, kaç araç bildiğinle değil, ne aradığını ne zaman arayacağını bilmenle gelir.

Her aracı çalıştırmak verim değildir, otomasyon → manuel düşüncenin yerine geçmez, tool sadece büyüteçtir, akıl değildir.

Aşağıdaki liste bir ansiklopedi gibidir; hepsini kullanmak zorunda değilsin, bilmen yeterlidir, araçlar bilgi amaçlıdır.

"The quieter you become, the more you are able to hear." — Kali Linux 🎩

BÖLÜM 9 – DOSYA YÜKLEME, MIME & POLYGLOT SALDIRILAR

Polyglot Payload’lar
ARAÇÖZELLİKADRES
polyglot-imagesGörsel + script içeren polyglot dosya koleksiyonu.
PayloadsAllTheThings – Upload BypassDosya yükleme bypass payload’ları içerir.

File Upload (Dosya Yükleme Zafiyetleri)
ARAÇÖZELLİKADRES
fuxploiderDosya yükleme zafiyetlerini tespit ve sömürmek için kullanılan otomatik araçtır.
Burp Upload ScannerBurp Suite üzerinden upload zafiyetlerini test eder.


BÖLÜM 10 – AUTHENTICATION, PAROLA & ERİŞİM KONTROLLERİ

Password Attacks (Parola Saldırıları)
ARAÇÖZELLİKADRES
HydraBirçok protokol için paralel parola brute-force aracı.
MedusaHızlı ve modüler parola brute-force aracıdır.
NcrackNetwork servisleri için parola brute-force aracı.

Bruteforce & MFA Bypass
ARAÇÖZELLİKADRES
PatatorModüler brute-force framework’üdür.
MFASweepMFA yanlış yapılandırmalarını tespit eder.

Authentication (Kimlik Doğrulama Zafiyetleri)
ARAÇÖZELLİKADRES
AuthMatrixYetkilendirme ve authentication testleri için Burp Suite eklentisidir.
jwt_toolJWT token’larını analiz, brute-force ve manipulate etmek için kullanılır.
JSON Web Token ToolkitJWT güvenlik testleri için araç setidir.
OWASP ZAP Authentication TesterOWASP ZAP içindeki auth test modülleridir.

BÖLÜM 11 – CLOUD, CONTAINER & CI/CD GÜVENLİĞİ

Cloud Security (Bulut Güvenliği)

ARAÇÖZELLİKADRES
ScoutSuiteAWS, Azure ve GCP ortamlarında yanlış yapılandırmaları analiz eder.
ProwlerAWS güvenlik best-practice kontrolleri yapan araçtır.
CloudSploitBulut ortamlarında zafiyet ve misconfiguration taraması yapar.
PacBotAWS hesaplarını sürekli güvenlik denetimine sokar.

CI/CD Security
ARAÇÖZELLİKADRES
GitLeaksGit repo’larda gizli bilgi ve secret sızıntısı tespit eder.
TruffleHogCommit geçmişinde secret avcılığı yapar.
SemgrepStatik kod analizi ile güvenlik hatalarını tespit eder.

Container & Kubernetes Security
ARAÇÖZELLİKADRES
kube-hunterKubernetes cluster’larında güvenlik açıklarını tespit eder.
kube-benchKubernetes CIS benchmark kontrolleri yapar.
TrivyContainer image ve filesystem zafiyet tarayıcısıdır.
DockleDocker image güvenlik analiz aracı.
 
Geri
Üst