# Sızma Testi (Penetration Testing)

Adres: https://softwaredictionary.org/tr/terimler/penetration-testing
Kategori: Güvenlik
Son güncelleme: 2026-09-30
İngilizcesi: Penetration Testing
Türkçe karşılığı: penetrasyon testi
Okunuşu: penıtreyşın testing

Kısaca: Sızma testi, bir kuruluşun güvenlik açıklarını gerçek saldırganlardan önce bulup kapatması için bir sisteme yapılan izinli, simüle edilmiş saldırıdır.

## Sızma testi (penetration testing) nedir?

Sızma testi (pen testing), eğitimli test uzmanlarının bir uygulamaya, ağa ya da kuruluşa gerçek bir saldırgan gibi girmeye çalıştığı, ancak bunu yazılı izin ve önceden kararlaştırılmış kurallarla yaptığı bir güvenlik değerlendirmesidir. Amaç zarar vermek değil, zayıflıkları keşfetmek, ciddiyetlerini göstermek ve sahiplerine düzeltmeleri için net adımlar sunmaktır.

Test kapsam belirlemeyle başlar: müşteri ve test uzmanları hangi sistemlerin kapsamda olduğunu, hangi tekniklere izin verildiğini ve testin ne zaman yapılabileceğini yazılı olarak kararlaştırır; buna çoğunlukla çatışma kuralları (rules of engagement) denir. Test uzmanları ardından bilgi toplar, SQL injection, bozuk erişim kontrolü veya yanlış yapılandırılmış bulut depolaması gibi zafiyetleri arar ve hangilerinin gerçekten istismar edilebildiğini dikkatle doğrular. Çalışma, bulguları riske göre sıralayan ve her birinin nasıl düzeltileceğini açıklayan bir raporla sona erer; düzeltmelerin işe yaradığını doğrulamak için çoğu zaman bir yeniden test yapılır.

Bu, izninizle bir çilingirin evinizin her kapısını ve penceresini denemesi, sonra size zayıf kilitlerin listesini vermesi gibidir. Testler; test uzmanlarının hiçbir iç bilgi olmadan başladığı black box, kaynak koda ve dokümantasyona eriştiği white box ya da ikisi arasında bir yerde olan gray box olabilir. Kuruluşlar bunları büyük lansmanlardan önce, büyük değişikliklerden sonra ve uyumluluk gereksinimlerini karşılamak için yapar.

Pen testing sıklıkla zafiyet taramasıyla karıştırılır. Tarayıcı, sistemleri bilinen sorunların bir listesine göre denetleyen ve sürekli çalışabilen otomatik bir araçtır; sızma testi ise insanların zayıflıkları birbirine zincirleyip gerçek etkiyi kanıtladığı, süresi sınırlı ve çoğunlukla elle yapılan bir çalışmadır. Bir sistemi sahibinin açık yetkisi olmadan test etmek, niyet iyi olsa bile çoğu ülkede yasa dışıdır; imzalı anlaşmaların ve bug bounty programı kurallarının neye izin verildiğini tam olarak tanımlamasının nedeni budur.

## Önemli noktalar

- Sızma testi, yazılı kapsamı ve çatışma kuralları olan, yetkilendirilmiş ve simüle edilmiş bir saldırıdır.
- Amaç zarar vermek değil, zafiyetleri bulmak, kanıtlamak ve düzeltmeye yardımcı olmaktır.
- Black-box, gray-box ve white-box testleri, test uzmanlarının baştan ne kadar bilgi sahibi olduğuna göre ayrılır.
- Otomatik zafiyet taraması pen testing'i tamamlar ama yerini almaz.
- Sistemleri sahibinin izni olmadan test etmek, niyet iyi olsa bile yasa dışıdır.

## Örnek: Testten önce kararlaştırılan yazılı kapsam

```yaml
# Rules of engagement, signed by the system owner before any testing
engagement: web-app-pentest-2026-q4
authorized_by: "Head of Security, Example Corp (signed 2026-10-01)"
window: "2026-10-06 to 2026-10-17, 09:00-18:00 UTC"
in_scope:
  - https://staging.example.com
  - https://api-staging.example.com
out_of_scope:
  - production databases
  - denial-of-service testing
  - social engineering of employees
emergency_contact: security@example.com
```

## Sık sorulan sorular

**Sızma testi yasal mıdır?**

Evet; sistem sahibi açık yazılı izin vermişse ve test kararlaştırılan kapsamın içinde kalıyorsa. Sahibi olmadığınız veya test yetkisi almadığınız sistemleri test etmek, yalnızca bulduklarınızı bildirmeyi düşünseniz bile çoğu ülkede yasa dışıdır.

**Sızma testi ile zafiyet taraması arasındaki fark nedir?**

Zafiyet taraması, bilinen zayıflıklar için otomatik bir denetimdir ve sık sık çalıştırılabilir. Sızma testi ise yetenekli test uzmanlarının hangi zayıflıkların istismar edilebildiğini ve bunların gerçek bir saldırıda nasıl birleştirilebileceğini doğruladığı, daha derin ve büyük ölçüde elle yapılan bir çalışmadır.

**Sızma testi ne sıklıkla yapılmalıdır?**

Birçok kuruluş yılda en az bir kez ve yeni bir ürün lansmanı ya da büyük bir altyapı geçişi gibi büyük değişikliklerden sonra test yapar. Sürekli otomatik tarama ve bir bug bounty programı, testler arasındaki boşlukları doldurabilir.

---

Software Dictionary: https://softwaredictionary.org/tr · https://softwaredictionary.org/tr/llms.txt
