İçeriğe atla
Noroxi

Önce kim bulacak?Siz mi, saldırgan mı?

Saldırgan bir kez başarılı olmak zorunda.Siz her seferinde.Bu yüzden önce biz deneriz.

CREST üyesi · ISO 27001 belgeli · İstanbul

Finans, sağlık ve lojistikte güvenlik ekiplerinin tercihi

  • Kuzey Sigorta
  • Anadolu Fintek
  • Marmara Sağlık
  • Demir Lojistik
  • Ege Enerji
  • Boğaz Medya

01

Önce biz saldırırız.

Web, API ve altyapıyı gerçek saldırgan teknikleriyle, elle test ederiz. Otomatik tarama çıktısı değil, sömürülebilir bulgu listesi teslim ederiz.

  • OWASP ve PTES metodolojisi
  • Her bulgu için tekrar üretim adımı
  • Kritik bulguda aynı gün bildirim
noroxiIDORapi-gatewayauthpostgrespublic-reads3-bucketvpn

02

Mavi takımınız kaç günde fark eder?

Kontrollü bir tatbikatla tespit ve müdahale sürenizi ölçeriz. Hangi alarm çalıştı, hangisi sessiz kaldı, yatırım nereye gitmeli: tek raporda.

  • Yazılı kapsam ve kurallar
  • MITRE ATT&CK eşlemeli bulgular
  • Mavi takımla ortak değerlendirme
Ortalama tespit
6 gün
Hedef
<24 sa
Tespit edildi · 4 Kaçırıldı · 2

03

Açığı satırıyla gösteririz.

Statik analiz artı manuel inceleme. Yanlış pozitif yığını değil, satır numarasıyla işaretlenmiş, sömürülebilir bulgular.

  • TypeScript, Go, Java, Python, PHP
  • CI hattına entegre tekrar tarama
  • Geliştirici oturumuyla kapatma
src/routes/invoices.ts1 kritik · IDOR
39async function getInvoices(req, res) {
40 const user = await findUser(req);
41 if (!user) return res.status(404);
42 // TODO: yetki kontrolü
43 return res.json(user.invoices);
44}
45
46app.get("/invoices/:id", getInvoices);

04

Denetime kanıtla girin.

ISO 27001 ve KVKK boşluk analizi, kontrol seti ve kanıt dosyası. 93 kontrolün her biri için ne var, ne eksik, kim sorumlu: tek ekranda.

  • ISO 27001:2022, KVKK, PCI DSS
  • Kontrol bazlı kanıt dosyası
  • Denetim öncesi prova

ISO 27001:2022 · Ek A

71 / 93

  • tamam
  • devam ediyor
  • eksik
A.5 · Organizasyonel
37 kontrol
A.6 · İnsan
8 kontrol
A.7 · Fiziksel
14 kontrol
A.8 · Teknolojik
34 kontrol

Yedi yılda 400’den fazla test. Her biri doğrulandı.

412
tamamlanan sızma testi
%97
kritik bulgu 30 gün içinde kapatıldı
38
ekibimize atanmış CVE
30 gün
içinde ücretsiz doğrulama testi

Dört adım. Sürpriz yok.

Takvim, iletişim ve teslimat ilk günden yazılı.

  1. 011–2 gün

    Kapsam

    Hedefler, test penceresi, iletişim hattı ve acil durum protokolü yazılı olarak netleşir.

  2. 025–15 iş günü

    Test

    Manuel ağırlıklı test. Kritik bulgu tespit edilirse rapor beklenmez, aynı gün bildirilir.

  3. 033 gün

    Rapor

    Yönetici özeti ve teknik ek. Geliştirici ekibinizle bulgu bazında oturum.

  4. 0430 gün içinde

    Doğrulama

    Kapatılan bulgular ücretsiz yeniden test edilir. Kapanış raporu denetime hazırdır.

CVE takibi

Önce hangisini yamamalı?

CVSS, CISA KEV ve EPSS tek bir aksiyon skorunda. Her kayıtta Türkçe analiz, tespit ve çözüm adımları.

Pentest araçları

Önce kendiniz test edin.

Güvenlik başlıkları, SSL/TLS, e-posta güvenliği ve alt alan adı keşfi. Kayıt yok, yalnızca herkese açık bilgi.

“İlk raporda 14 bulgu vardı, üçü kritikti. Hepsi tekrar üretilebilir adımlarla yazılmıştı. Denetime iki hafta erken hazır olduk.”
Selin Yıldırım, CTO · Anadolu Fintek
“Kritik bulguyu rapor günü değil, bulunduğu gün öğrendik. O bir telefon bize haftalar kazandırdı.”
Barış Erdem, Bilgi Güvenliği Müdürü · Kuzey Sigorta

Ücretsiz mini değerlendirme

Dış saldırı yüzeyinize 2 iş günü içinde bakar, öncelikli riskleri tek sayfada özetleriz. Taahhüt yok.

  1. 01E-postanızı ve alan adınızı bırakın.
  2. 02İki iş günü içinde dış yüzeyinize bakalım.
  3. 03Tek sayfalık özet ve önerilen ilk adım gelsin.

Bilgileriniz yalnızca bu talep için kullanılır. Aydınlatma metni

mini değerlendirme1 sayfa
14
Alt alan adı
6
Dışa açık servis
B
TLS notu
3 / 7
Güvenlik başlıkları

Öncelikli üç risk

  1. 1Yönetim paneli internete açıkYüksek
  2. 2Eski TLS sürümü hâlâ destekleniyorOrta
  3. 3İçerik güvenlik politikası eksikDüşük
Teslim: 2 iş günüÖnerilen ilk adım: Web ve API testi