Neler yeni
Bughane Academy

Bughane Academy, bug bounty, web güvenliği ve sızma testi alanında kendini geliştirmek isteyenler için kurulmuş Türkçe odaklı bir topluluktur.

Burada; gerçek güvenlik açıkları, recon ve exploit teknikleri, payload & bypass yöntemleri, araçlar, scriptler ve write-up’lar topluluk tarafından paylaşılır ve tartışılır.

Birlikte öğren, birlikte üret, birlikte güçlen.

[Pentest Scope] KomşuKomşu Projesi - Blackbox Güvenlik Testi

amondeuss

Gözlemci
Katılım
4 Ocak 2026
Mesajlar
3
Tepkime puanı
3
Puan
3
Selamlar dostlar,

Baldwin onaylı konu, Rantis dualı proje için buradayım. Konu yanlış yere açılmış olabilir, değerli moderatörlerin onayına tabii.

Kendinizi canlı bir sistemde test etmek istiyorsanız, sizin için hazır projem var.
Sisteme dışarıdan tam anlamıyla "siyah kutu" (blackbox) gözüyle bakacak ve güvenlik sınırlarını zorlayacak arkadaşların katılımına ihtiyacım var. Mimariyi bilmeyen birinin yaklaşımını ve potansiyel kör noktaları görmek istiyoruz.
Kapsam (In-Scope)
  • Hedef Domain: komsukomsu.tech
  • Subdomain Discovery & Enumeration: Subdomain keşfi, gizli dizin/dosya tespiti ve Origin IP bulma denemeleri serbesttir.
  • Web & Frontend zafiyetleri (CSRF, Clickjacking, Misconfiguration vb.).
  • Hassas Bilgi Sızıntısı (Information Disclosure, .git, .env, metadata veya API key sızıntıları).
Kapsam Dışı (Out-of-Scope / Strict Rules) Servis sürekliliğini bozacak veya veri kaybına yol açacak testlere lütfen girmeyin.
  • DoS / DDoS & Stress Testleri: Sunucuyu çökertmeye veya erişilemez kılmaya yönelik her türlü aşırı yükleme trafiği.
  • Sosyal Mühendislik / Phishing: Proje ekibine veya kullanıcılara yönelik manipülasyonlar.
  • Veri Tahribatı: Bulduğunuz zafiyetlerde veritabanını bozacak veya silecek (DROP, DELETE vb.) yıkıcı komutlar çalıştırmayın. Zafiyeti kanıtlayacak minimal PoC (Proof of Concept) yeterlidir.
  • Landing Page altındaki /account-deletion. (Henüz tam olarak hazır değil)

Muhtemelen hatırlatmama gerek yok ama, tekrardan bildirim geçeyim. Sizin sistemi izlediğiniz kadar, sistem de sizi izliyor olacak.

Teşekkürler.
 
Son düzenleme:
Dostlar var olun. Konuya dahil olmayıp arka planda yazan ve maalesef sunucudan ban yiyen arkadaşlarımızın sayısı bi tık fazla oldu. Yeterli kanıt ve yol ile gelen arkadaşlar için, tabii kendileri de uygun görürlerse, web sitesi altında hall of fame listesi yapabilirim. Rantis hocam akıtmış, arka planda kapatıyoruz şu anda bazı şeyleri.
 
Selamlar dostlar,

Bol banlı, az zafiyetli kapanış zamanı.
Blackbox pentest çağrısı kapsamında gönderilen raporlar, canlı sistem logları ve tekrarlanabilir PoC’ler birlikte incelendi. Raporlanan noktalar için gerekli hardening çalışmaları tamamlandı ve canlı ortamda retest gerçekleştirildi.

Sonuç Özeti​

  • Kritik veya yüksek etkili bir güvenlik açığı tespit edilmedi.
  • Yetki yükseltme, hesap ele geçirme, başka bir kullanıcının oturumuna müdahale, kalıcı sunucu erişimi veya yetkisiz veri değişikliği gösterilemedi.
  • Hassas anahtar, token, ortam değişkeni veya kaynak kod sızıntısına rastlanmadı.
  • Raporlar ve dönüşler incelendi, kendi nezdimizde P4/P5 olarak değerlendirildi.
  • Bu değerlendirmede ilgili davranışların kalıcı sunucu durumunu değiştirmemesi, başka bir oturumu etkilememesi ve veri erişimi sağlamaması dikkate alındı.
  • Bilgilendirme seviyesindeki diğer tespitler de savunma derinliği kapsamında ele alındı.
  • Oturumsuz erişilebilen profil endpointinde, uygulama içinde tüm üyelere zaten gösterilen sınırlı profil verileri ile düşük etkili bazı teknik metadata alanları görüntülenebiliyordu. Hassas iletişim, finans, oturum veya işlem verisine erişim gösterilemedi. Bu nedenle bulgu P5 / bilgilendirme seviyesinde değerlendirildi. Ürün politikamız gereği uygulamanın tamamı oturum gerektirdiğinden endpoint yine de kapatıldı ve gereksiz alanlar daraltıldı.

Uygulanan İyileştirmeler​

Detaylı endpoint ve altyapı bilgisi paylaşmadan, çalışma kapsamında:
  • Oturum ve geçici doğrulama akışları sıkılaştırıldı.
  • Girdi formatı ve bütünlük kontrolleri güçlendirildi.
  • Tarayıcı kaynaklı isteklerde origin doğrulaması genişletildi.
  • API güvenlik başlıkları sertleştirildi.
  • Yetkilendirme gerektiren veri ve dosya yüzeyleri yeniden gözden geçirildi.
  • Dizin, dosya ve bilinmeyen endpoint davranışları daraltıldı.
  • Rate-limit ve güvenli hata cevapları güçlendirildi.
  • Loglama ve güvenlik alarmı kapsamı genişletildi.
Düzeltmeler sonrasında yapılan retestlerde raporlanan davranışların tekrar üretilemediği doğrulandı. Sunucu loglarında kontrol dışı bir erişim, kalıcılık girişimi veya veri tahribatı belirtisine rastlanmadı.

Hall of Fame, yayında: https://komsukomsu.tech/vulnerability-disclosure-hall-of-fame

Katılım sağlayan, rapor hazırlayan ve retest sürecine destek veren herkese teşekkür ederim.
 
Geri
Üst