# Sedat Özdemir > Siber güvenlik mühendisliği üzerine çalışıyorum. Öğrendiğim her şey sizlerle. 165 yazı, Türkçe ve İngilizce. On yıla yakındır ofansif güvenlik tarafındayım: offensive yapay zeka gelişimi, web, yerel ağ, mobil ve API sızma testleri, red team çalışmaları ve DevSecOps alanlarında çalışıyorum. Buradaki yazılar kamuya açık zafiyet haberlerine ve kendi laboratuvarımdaki denemelere dayanır; kişisel notlarımdır. İyi okumalar.. ## Yazar hakkında Merhaba, ben Sedat Özdemir. On yıla yakındır siber güvenlikte, ağırlıklı olarak ofansif tarafta çalışıyorum: web uygulamaları, API'ler, internal network ve mobil uygulamalar için sızma testleri, red team çalışmaları ve son dönemde ofansif yapay zekâ tarafı. Zamanla işimin büyük kısmı bulduğum açıkları raporlamaktan çok, o açıkların bir daha üretilmemesi için geliştirme süreçlerini değiştirmeye kaydı: SAST/DAST'ı CI pipeline'ına oturtmak, container ve Kubernetes hardening'i yapmak, secret management tarafını iyileştirmek. Güvenliğe yazılım tarafından geldim. 12 farklı programlama dilinde full stack geliştiricilik yaptım; bir uygulamanın nasıl kırıldığını, onu nasıl yazdığımı bildiğim için… Uzmanlık alanları: sızma testi (web, API, internal network, mobil), red team, DevSecOps, uygulama güvenliği, CI/CD pipeline güvenliği, container ve Kubernetes hardening, secret management, ofansif yapay zekâ. 12 programlama dilinde full stack geliştirme ve Linux/Windows sistem yöneticiliği geçmişi. ## Kaynak ve gizlilik Bu blog kişiseldir; yazarın çalıştığı hiçbir kurumu temsil etmez. Yazılardaki örnekler kamuya açık kaynaklardan (CVE kayıtları, üretici bültenleri, açık kaynak kod) ya da yazarın kendi test laboratuvarından gelir. Hiçbir işverene, müşteriye veya onların sistemlerine dair bilgi paylaşılmaz. Teknik örneklerdeki IP ve alan adları zararsızlaştırılmıştır. Dış habere dayanan yazılar sonlarında kaynak bağlantısını içerir. ## Sayfalar - [Yazılar](https://sedatozdemir.com.tr/tr): tüm blog yazıları, arama ve konu filtresi - [Hakkımda](https://sedatozdemir.com.tr/tr/hakkimda): kariyer geçmişi, uzmanlık alanları, çalışma biçimi - [İletişim](https://sedatozdemir.com.tr/tr/iletisim): röportaj, konuşma daveti ve danışmanlık için e-posta - [English](https://sedatozdemir.com.tr/en): same content in English ## Konular - [red-team](https://sedatozdemir.com.tr/tr/etiket/red-team): 54 yazı - [cybersecurity](https://sedatozdemir.com.tr/tr/etiket/cybersecurity): 43 yazı - [red-teaming](https://sedatozdemir.com.tr/tr/etiket/red-teaming): 43 yazı - [devsecops](https://sedatozdemir.com.tr/tr/etiket/devsecops): 41 yazı - [reverse-engineering](https://sedatozdemir.com.tr/tr/etiket/reverse-engineering): 21 yazı - [malware-analysis](https://sedatozdemir.com.tr/tr/etiket/malware-analysis): 19 yazı - [redteam](https://sedatozdemir.com.tr/tr/etiket/redteam): 17 yazı - [container-security](https://sedatozdemir.com.tr/tr/etiket/container-security): 14 yazı - [kubernetes](https://sedatozdemir.com.tr/tr/etiket/kubernetes): 14 yazı - [redteaming](https://sedatozdemir.com.tr/tr/etiket/redteaming): 14 yazı - [zero-day](https://sedatozdemir.com.tr/tr/etiket/zero-day): 13 yazı - [web-security](https://sedatozdemir.com.tr/tr/etiket/web-security): 12 yazı - [cyber-security](https://sedatozdemir.com.tr/tr/etiket/cyber-security): 11 yazı - [security](https://sedatozdemir.com.tr/tr/etiket/security): 11 yazı ## Son yazılar - [Kerberoasting'i event log'suz nasıl yakalarsın](https://sedatozdemir.com.tr/tr/blog/kerberoastingi-event-logsuz-nasil-yakalarsin): RC4 şifreli TGS taleplerini aramanın yeterli olmadığını lab ortamımda gördüm; AES ile yapılan Kerberoasting'i yakalamanın farklı bir yolu var. - [AI destekli zafiyet avı gerçekten işe yarıyor mu](https://sedatozdemir.com.tr/tr/blog/ai-destekli-zafiyet-avi-gercekten-ise-yariyor-mu): Kendi lab ortamımda AI destekli zafiyet tarama araçlarını denedim; postmortem formatında ne öğrendiğimi anlatıyorum. - [BTR.sys imzalı sürücüsü nasıl silaha dönüşüyor](https://sedatozdemir.com.tr/tr/blog/btrsys-imzali-surucusu-nasil-silaha-donusuyor): Check Point'in bulduğu teknik, Defender'ın kendi imzalı boot-time sürücüsünü kernel seviyesinde dosya ve registry silme aracına çeviriyor. - [5 Siemens PLC modeli AI destekli saldırı hedefinde](https://sedatozdemir.com.tr/tr/blog/5-siemens-plc-modeli-ai-destekli-saldiri-hedefinde): NSA ve CISA'nın ortak uyarısı, AI ile yazılan Python scriptlerinin S7 PLC'lere sızdığını gösteriyor; patch window olmayan sistemlerde bu iş nasıl yönetilir? - [Prompt injection klasik güvenlik modeliyle çözülemez](https://sedatozdemir.com.tr/tr/blog/prompt-injection-klasik-guvenlik-modeliyle-cozulemez): Prompt injection bir parsing hatası değil; LLM'in instruction ile data'yı ayıramamasının doğal sonucu ve bu yüzden kalıcı bir yama beklenmemeli. - [Sıfırıncı Günün Soğuk Nefesi: Lazarus Çekirdeğe İndiğinde](https://sedatozdemir.com.tr/tr/blog/sifirinci-gunun-soguk-nefesi-lazarus-cekirdege-indiginde): Lazarus grubunun Windows'un kalbindeki sessiz istilasını, çekirdek seviyesindeki o kritik saniyeleri ve bir güvenlik uzmanının bu kaostaki gözlemlerini inceliyoruz. - [Yeşil Tikler Sizi Kurtarmaz: Güvenlik Tiyatrosunun Sonu](https://sedatozdemir.com.tr/tr/blog/yesil-tikler-sizi-kurtarmaz-guvenlik-tiyatrosunun-sonu): Sertifikalar ve denetim raporları masanızı süsleyebilir ama sızma testi başladığında o kağıt parçaları sizi korumaz. Gerçek güvenliği konuşalım. - [Otomasyon Sizi Kurtarmaz: DevSecOps’un Sahte Güven Hissi](https://sedatozdemir.com.tr/tr/blog/otomasyon-sizi-kurtarmaz-devsecopsun-sahte-guven-hissi): Siber güvenlikte araçlara boğulmanın yarattığı illüzyonu ve 'shift-left' kavramının nasıl bir kaosa dönüştüğünü Sedat Özdemir'in perspektifiyle inceleyin. - [Arka Kapı Değil, Ön Kapı: Metabase ve 'Güvenli' İç Araçlar Yanılgısı](https://sedatozdemir.com.tr/tr/blog/arka-kapi-degil-on-kapi-metabase-ve-guvenli-ic-araclar-yanilgisi): İç ağda, VPN arkasında duran veri araçlarınıza ne kadar güveniyorsunuz? Metabase sıfırıncı gün açığı, 'içerisi güvenli' mitini yerle bir ediyor. - [Trivy: Konteyner Güvenliğinde İsviçre Çakısı Kullanmak](https://sedatozdemir.com.tr/tr/blog/trivy-konteyner-guvenliginde-isvicre-cakisi-kullanmak): Konteyner güvenliğini sadece imaj taramak sanıyorsanız çok yanılıyorsunuz. Trivy ile CI/CD süreçlerinde gerçek güvenliği nasıl sağlarız? - [Görünenin Arkasındaki Zafiyet: Trivy ile Konteyner Dehlizleri](https://sedatozdemir.com.tr/tr/blog/gorunenin-arkasindaki-zafiyet-trivy-ile-konteyner-dehlizleri): Konteyner güvenliğinin vazgeçilmezi Trivy’nin derinliklerine iniyoruz. Nexoship senaryosuyla sahada neler değişiyor? - [Trivy: CI/CD Pipeline’ında Sessiz Bekçi mi, Yoksa Baş Belası mı?](https://sedatozdemir.com.tr/tr/blog/trivy-cicd-pipelineinda-sessiz-bekci-mi-yoksa-bas-belasi-mi): Container dünyasının vazgeçilmez tarayıcısı Trivy’yi, gece yarısı bir CI/CD krizinin ortasında, artıları ve eksileriyle masaya yatırıyoruz. ## Beslemeler - [RSS](https://sedatozdemir.com.tr/rss.xml) - [Sitemap](https://sedatozdemir.com.tr/sitemap.xml)