Güvenlik ve etik hackerlık

Etik hackerlık nedir

Etik hackerlık, bir saldırganın sahip olduğu becerilerin aynısıdır; ama sistemin sahibinin önceden verilmiş yazılı izniyle ve bulunan her şeyi raporlama yükümlülüğüyle. İkisi arasındaki fark ne araçlarda ne bilgidedir; iş başlamadan önce imzalanmış bir belgededir ve yasa da tam bu kelimenin üzerinde durur.

  • Ders 2 / 12
  • Başlangıç
  • Ücretsiz, kayıt yok

İçerikleri aynı iki kefe ve ikisinde de olmayan şey

Sızma testi ekibinin yaptığı

  • Keşif: dışarıdan neyin göründüğünü görmek
  • Tarama ve bilinen zayıflık listeleriyle karşılaştırma
  • Bir zayıflığın gerçekten var olduğunu kanıtlamaya çalışmak
  • Aynı araçlar, aynı bilgi, aynı sabır

Saldırganın yaptığı

  • Keşif: dışarıdan neyin göründüğünü görmek
  • Tarama ve bilinen zayıflık listeleriyle karşılaştırma
  • Bir zayıflığın gerçekten var olduğunu kanıtlamaya çalışmak
  • Aynı araçlar, aynı bilgi, aynı sabır

Terazi bilerek dengede: iki taraftaki dört satır birebir aynı. İkisini ayıran tek şey iş başlamadan önce yazılmış bir belgedir ve o belge iki kefenin hiçbirine oturmaz.

Son kontrol: Bu dersteki bilgiler ve araç adları bu tarihte kaynaklarıyla yeniden doğrulanır.

Etik hacker ile saldırgan arasındaki fark tam olarak nerede?

İnsanların genelde tahmin ettiği yerlerin hiçbirinde. Araçlarda değil, onlar aynı. Bilgide değil, o da aynı. Yapılan işte bile değil, çünkü bir sızma testinin adımları gerçek bir saldırının adımlarına bilerek benzer ve değerleri tam bu benzerliktedir.

Etik hackerlık, aynı işin, başlamadan önce alınmış ve yazıya dökülmüş bir izinle ve bulunan her şeyi sistemin sahibine bildirme yükümlülüğüyle yapılmasıdır. Hepsi bu. Amerikan standartlar enstitüsünün teknik rehberi bu belgeye angajman kuralları der ve sözlüğünde bütün tartışmayı tek cümlede bitiren bir tanım verir: angajman kuralları güvenlik testi başlamadan önce belirlenir ve test ekibine "ek izinlere gerek olmadan tanımlı faaliyetleri yürütme yetkisi" verir. Etik hackerın sahip olduğu ve saldırganın olmadığı şey, birinin ona verdiği bir yetkidir.

Bu sayfanın başındaki terazinin kefelerini dengede tutan şey budur. Bir kefeye ne koyarsanız diğerinde de vardır: aynı tarama, aynı çözümleme, bir zayıflığı kanıtlamak için aynı çaba. İkisini ayıran şey iki kefenin hiçbirinde değildir.

Bu tanımdan, çoğunun duymak istemediği rahatsız edici bir sonuç çıkar. Beceri sizi etik yapmaz, iyi niyetiniz de yapmaz. Bir şirketin sitesine "onlara yardım etmek için" izinsiz uğrayan biri, tanım gereği ve yasa önünde saldırganın yaptığını yapmıştır; sonradan e posta yazıp hiçbir şey istemese bile. İzin yalnızca sistemin sahibinin verebileceği bir şeydir ve yalnızca işten önce bir anlam taşır; sonrasında o bir açıklamadır, izin değil.

Etik hackerlık nedir? Sınır beceri değil, izindir

Sızma testi pratikte neye benzer?

Yaygın imge, siyah bir ekranın önündeki tek kişidir. Gerçek olan ise çoğunlukla kâğıt işidir. Amerikan standartlar enstitüsünün SP 800-115 rehberi sızma testini "değerlendiricilerin bir uygulamanın, sistemin ya da ağın güvenlik özelliklerini aşma yöntemlerini belirlemek için gerçek dünya saldırılarını taklit ettiği güvenlik testi" olarak tanımlar ve dört aşamaya böler: planlama, keşif, saldırı, raporlama.

Herkesin atladığı aşama ilkidir. Aynı belge planlama aşamasında "hiçbir gerçek test yapılmaz" der açıkça: kurallar belirlenir, yönetim onayı tamamlanır ve belgelenir, test hedefleri konur. Yani tek bir komut çalışmadan önce neyin kapsamda olduğu, neyin olmadığı, hangi saatlerin izinli olduğu ve bir şey bozulursa kimin uyandırılacağı çözülmüş olmalıdır.

Son aşama da aynı ölçüde görünmezdir ve aslında ürünün kendisidir. Müşterinin satın aldığı şey bir içeri giriş değil, bir rapordur: ne bulundu, ne kadar ciddi, nasıl yeniden üretilir ve neyin değişmesi gerekir. İçeri girip kullanılabilir bir rapor üretmemiş bir ekip işini yapmamıştır.

Sık satılan ama satılmaması gereken bir ayrım daha var. Aynı belge bunu açıkça söyler: bir zafiyet tarayıcısı yalnızca bir zayıflığın olası varlığını kontrol eder, oysa sızma testinin saldırı aşaması o zayıflığı var olduğunu doğrulamak için kullanır. Dolayısıyla otomatik bir tarayıcının çıktısı, ne kadar renkli ve uzun olursa olsun, sızma testi değildir; bir olasılıklar listesidir ve önemli bir kısmı yanlış alarmdır. Size bir araç çıktısını sızma testi diye satan biri, asıl zor olan aşamayı çıkarıyordur.

Biz de tam bu sitede ikisini birden taşıyor ve bilerek ayrı tutuyoruz: yalnızca genel sayfayı ve site başlıklarını okuyan ücretsiz bir tarama ve hizmet sayfamızın, sahibinin yazılı izni olmadan yapılmadığı ifadesiyle tanımladığı bir sızma testi.

Sızma testinin dört aşaması ve hangisinin görünmediği

Bu bölümleme, Amerikan Ulusal Standartlar ve Teknoloji Enstitüsünün SP 800-115 rehberinden gelir.

  1. Planlama

    Kurallar, kapsam ve belgelenmiş yönetim onayı. Belge, bu aşamada hiçbir gerçek test yapılmadığını açıkça söyler.

    1
  2. Keşif

    Bilgi toplamak, sonra bulunanı bilinen zayıflık veritabanlarıyla karşılaştırmak.

    2
  3. Saldırı

    Halk muhayyilesinin işin tamamı sandığı ve aslında yalnızca bir parçası olan aşama. İşi, bir zayıflığın var olduğunu doğrulamaktır.

    3
  4. Raporlama

    Müşterinin asıl satın aldığı ürün. O olmadan başarılı bir giriş, sistemin sahibi için hiçbir şey ifade etmez.

    4

Aynı belge bunun bir bölümleme örneği olduğunu ve başka kabul edilebilir gruplamalar bulunduğunu yazar. Keşif ile saldırı arasında bir geri besleme döngüsü de vardır: saldırıda öğrenilen her şey keşfi yeniden açar.

Beyaz, siyah ve gri şapka, romantikleştirmeden

Herkesin duyduğu ve tam anlamı daha az söylenen üç terim. Beyaz şapka izinle çalışır ve bulduğunu sistemin sahibine verir. Siyah şapka izinsiz girer ve bulduğunu kendi çıkarı için kullanır. Gri şapka ise izinsiz giren ama sömürme niyeti olmayan ve genelde sonradan haber veren kişidir.

Üçüncüsünde açık konuşmak gerekir. Gri şapka orta bir ahlaki konum değil, net bir hukuki konumdur: yaptığı şey izinsizdi ve çoğu hukuk sisteminde siyah şapkanın yaptığıyla aynı tanımı taşır. Sonradan e posta yazıp hiçbir şey istememek hakkınızda verilecek karara etki edebilir ama tanımı değiştirmez. İyi niyetin bir kalkan olduğuna inananlar genellikle o aşamaya hiç varmamış olanlardır.

Aynı şeyi doğru yapmanın yolu vardır ve karmaşık değildir: birçok şirket hata ödül programı yürütür, yani neyin kapsamda olduğunu, neyin izinli olduğunu ve raporun nereye gönderileceğini önceden ve alenen duyurmuştur. O alenî duyuru, önceden verilmiş izindir. Google un ödül programı, kurallarını kendi sayfasında yayımlayan bir örnektir.

Ve bir sitesi olan herkes için bunun bir başka yüzü var. Bir bulanın nereye bildireceğini hiçbir yere yazmadıysanız, o kişi ya kimsenin okumayabileceği genel iletişim formuna gider ya da hiç bildirmez. RFC 9116 tam bunun için vardır: sitede, güvenlik raporunun nereye gönderileceğini söyleyen düz bir metin dosyası. Bizim de henüz böyle bir dosyamız yok ve bunu bu dersin sonunda açıkça söylüyoruz.

Yasa ne der ve iyi niyet neden bir savunma değildir?

Size ait olmayan bir sisteme izinsiz erişim, pratikte her hukuk sisteminde suçtur ve İran bunun istisnası değildir. Mayıs 2009 da onaylanan bilişim suçları kanunu, İslam Ceza Kanununun Beşinci Kitabına eklendikten sonra 729. madde olan ilk maddesinde tam bunu söyler: güvenlik önlemleriyle korunan verilere ya da bilgisayar veya telekomünikasyon sistemlerine izinsiz erişim sağlayan kişi doksan bir günden bir yıla kadar hapis, ya para cezası, ya da her ikisiyle cezalandırılır.

O cümledeki iki ifade bütün işi yapar ve yavaş okunmayı hak eder. Biri "izinsiz"; bu dersin tamamının üzerinde durduğu kavramın kendisi. Diğeri "güvenlik önlemleriyle korunan"; yani ne kadar basit olursa olsun bir kilidin varlığı suçun tanımının parçasıdır. Para cezası tutarları Mart 2021 de bir bakanlar kurulu kararıyla bir kez güncellendi, dolayısıyla bir yerde okuduğunuz herhangi bir rakam artık güncel olmayabilir ve yürürlükteki metinden alınmalıdır.

İran bunda yalnız değildir ve ikinci bir örnek görmek yardımcı olur. Birleşik Krallığın 1990 tarihli Bilgisayarın Kötüye Kullanımı Yasası da ilk suçunu "bilgisayar materyaline izinsiz erişim" olarak adlandırır. Örüntü her yerde aynıdır: eksen kelime izindir; zarar değil, beceri değil ve bulduğunuzla sonradan ne yaptığınız da değil.

Gerçek iznin üç koşulu vardır ve üçü de gereklidir. İşten önce gelir, sonra değil. Yazılıdır, çünkü işler kötüye gittiği gün sözlü bir konuşmanın hiçbir değeri yoktur. Ve onu vermeye gerçekten yetkisi olan birinden gelir; bir şirketin satış çalışanı size sunucularını test etme yetkisi veremez, bir site sahibi de barındırma şirketinin altyapısını test etme yetkisi veremez, çünkü o altyapı ona ait değildir.

Ve kim olduğumuz konusunda açık olalım: biz bir web ekibiyiz, avukat değil. Yukarıdaki, bir yasa metninin tarifidir, hukuki tavsiye değil. İşiniz bu çizgiye yaklaşıyorsa, sonradan değil, harekete geçmeden önce mesleği hukuk olan biriyle konuşun.

Gerçek öğrenme yolu nereden başlar?

Birinin sizin üzerinde çalışmanız için bilerek kurduğu sistemlerden. Bu basit görünür ve aslında cevabın tamamıdır: bir alıştırma laboratuvarında izin önceden verilmiş ve hizmetin kendisine yazılmıştır, böylece dışarıda suç olan şey burada bir alıştırmadır.

Bu işin bilinen adlarını üç yer taşır. OverTheWire, kendi sunucularına uzaktan bağlanılarak oynanan bir oyunlar dizisidir ve ilk dizisi yeni başlayan biri içindir; kayıt da yoktur, ödeme de. TryHackMe ve Hack The Box un ikisi de öğrenme yolları ve etkileşimli laboratuvarlar sunar; içeriğin bir kısmı ücretsiz, bir kısmı aboneliklidir. Burada dürüst bir not gerekir: bu ikisine İrandan kayıt ve ödemenin nasıl işlediğini kontrol etmedik ve kontrol etmediğimizi yazmayız; her birinin şartlarına kendi sayfasından bakın.

Bayrağı yakala yarışmaları da aynı mantıkla işler ve bunun rekabetçi biçimidir: birinin çözülmesi için kurup yayımladığı problemler. Çoğu insan için bu okumaktan daha keyiflidir ve daha kalıcıdır, çünkü takılmak ve sonra anlamak gerçekten yaşanır.

Bir de sertifikalar. Bu alandaki iş ilanlarında üç tanesi sık geçer: saatler süren uygulamalı bir sınavla alınan OSCP, sınavı daha kuramsal olan CEH ve CompTIA nın PenTest+ sertifikası. Onlar hakkındaki tutumumuz açık: sertifika bir işe alım filtresidir, beceri kanıtı değil. Aylarca laboratuvarda çalışmış ve sertifikası olmayan biri, pratikte yalnızca sınava çalışmış birinin önündedir; ama özgeçmişi hiç okunmayabilir. Hedefiniz iş bulmaksa ikisine de ihtiyacınız var ve sırası şudur: önce beceri, sonra kâğıt.

Ve bu konuda söyleyeceğimiz son şey, çünkü bu ders oradan başladı: bu yolun hiçbir yerinde size ait olmayan bir sisteme dokunmanız gerekmez. Biri size öğrenmek için "gerçek bir hedef üzerinde pratik yapın" diyorsa, konuşma tam orada biter.

Bir kez bile kimsenin sistemine dokunmadan öğrenme rotası

Her durak, sahibinin tam bunun için kurduğu ve iznini önceden verdiği bir sistemin üzerindedir.

  1. 1

    Teknik temeller

    Ağ, komut satırı ve biraz programlama. Bunlar olmadan yolun kalanı anlamak değil, komut ezberlemektir.

  2. 2

    Ücretsiz öğretici oyunlar

    OverTheWire kendi sunucularına uzaktan bağlanarak çalışır ve ilk dizisi yeni başlayanlar için kurulmuştur.

  3. 3

    Etkileşimli laboratuvarlar

    TryHackMe ve Hack The Box öğrenme yolları ve alıştırma makineleri sunar, bir kısmı ücretsiz bir kısmı abonelikli.

  4. 4

    Yarışma, sonra sertifika

    Bayrağı yakala yarışmaları beceriyi kurar, sertifika ise işe alımda kapı açar. Sıra budur ve tersi işlemez.

Bu sıra bir öneridir, standart değil; birçok kişi ortadan başlar. Bu hizmetlerin İrandan kayıt ve ödeme şartlarını kontrol etmedik ve bu konuda bir iddiada bulunmuyoruz.

Yapay zekayla hızlı yol

Bu alana girmenin olağan yolu uzun bir kurs alıp üçüncü haftada bırakmaktır. Daha hızlı yol, kendi hedefinizi seçmek ve o hedefin yayımlanmış kazanımlarını, her kazanımın yasal bir laboratuvardaki bir alıştırmaya bağlandığı haftalık bir plana çevirmektir. Bir dil modeli bu dönüştürmede iyidir, çünkü iş yayımlanmış bir listeyi sıralamaktır, yayımlanmamış bir şeyi bilmek değil.

  1. Belirli bir hedef seçin: bir sertifika ya da ilanını gördüğünüz bir iş rolü. Hedef olmadan her plan bir dilek listesidir.
  2. O hedefin resmî kazanımlarını kendi sayfasından alın ve metni kopyalayın. Buradaki tek gerçek girdi budur ve modelin belleğinden gelmemelidir.
  3. Haftada gerçekten sahip olduğunuz saatleri yazın, sahip olmak istediklerinizi değil. Sekiz hayalî saat üzerine kurulan bir plan ikinci haftada kırılır.
  4. Modelden kazanımları haftalara bölmesini ve her haftanın yanına o kazanımın hangi laboratuvarda ya da öğretici oyunda çalışılabileceğini yazmasını isteyin. Burada daha güçlü bir model daha iyi sonuç verir, çünkü bir kazanımı bir alıştırmaya eşlemek yargı ister.
  5. Başlamadan önce, adını verdiği her alıştırmanın gerçekten var olduğunu hizmetin kendisinde doğrulayın. Atlamamanız gereken tek adım budur.

Kopyalamaya hazır şablon

Rolün bir çalışma planı kurmak. Yalnızca aşağıya yapıştırdığım kazanımlardan çalış ve kendi belleğinden hiçbir kazanım ekleme.

Hedefim:
{sertifika ya da iş rolü}

Resmî yayımlanmış kazanımlar, kendi sayfasından birebir kopyalandı:
{kazanımlar}

Haftadaki gerçek saatlerim:
{sayı}

Çıktı:
Şu sütunlarla hafta hafta bir tablo: hafta, kazanım, önerilen alıştırma, gereken saat.
Alıştırma sütununda yalnızca şu üç hizmeti adıyla an: OverTheWire, TryHackMe, Hack The Box.
Bir kazanım için bu üçü arasında uygun bir alıştırma bilmiyorsan "alıştırma bilinmiyor" yaz ve devam et.

Katı kurallar:
- Alıştırma hedefi olarak hiçbir gerçek sistemi, gerçek alan adını ve kurumu adıyla anma. Yalnızca yukarıdaki laboratuvarlar.
- Hiçbir komut, araç ya da uygulanabilir saldırı adımı yazma. Bu plan bir konu listesidir, bir uygulama rehberi değil.
- Yukarıdaki metinde olmayan hiçbir kazanımı ekleme, sınavda olduğundan emin olsan bile.
- Her alıştırma adının yanına, adlar değiştiği için hizmetin kendisinde doğrulanması gerektiğini yaz.
- Haftalar saatlerimle uyuşmuyorsa hafta sayısını artır ve saatlere dokunma.

Çıktıya güvenmeden önce: Kendinizin kontrol etmesi gereken ve modelin yapamayacağı iki şey var. Birincisi, alıştırma odalarının ve makinelerinin adları: modeller var olmayan adlar uydurur ve siz birinci haftada ölü bir bağlantıyla karşılaşırsınız; başlamadan önce her adı hizmetin kendisinde görün. İkincisi ve daha önemlisi: bu plan bir konu listesidir, bir izin değil. Resmî bir sınavda yer alsa bile hiçbir kazanım, size onu size ait olmayan bir sistemde uygulama hakkı vermez. Konuşma herhangi bir noktada gerçek bir hedefe kayarsa orada kapatın; model üreticilerinin kullanım politikaları tam bunu yasaklar ve daha da önemlisi yasa da yasaklar.

Bu işte yapay zeka

Bu konuda bir dil modeli iyi bir öğretmen ve kötü bir meslektaştır ve sınırı tam olarak dersin kendi sınırıdır. İyi: bir kavramı açıklamak, yayımlanmış kazanımlardan bir çalışma planı kurmak, İngilizce bir raporu ya da belgeyi çevirmek. Kötü: gerçek bir hedefe doğru giden her şey. Orada onu durduran yalnızca üreticinin kullanım politikası değildir; isteğin kendisi de anlamsızdır: bir model size sahip olmadığı bir izni veremez.

Gerçekten işe yarayan araçlar

  • Claude Bu alanın neredeyse tamamı İngilizce ve resmî olan uzun belgelerini okumak için; SP 800-115 rehberi ya da bir hata ödül programının kural metni gibi. Anthropic in kullanım politikası modelin izinsiz erişim için kullanılmasını yasaklar ve İran, desteklenen ülkeler listesinde yoktur.
  • Gemini Kazanımların haftalık plana dönüştürülmesi ve bir kavramın sade açıklanması için. Google un üretken yapay zekâ için yasaklı kullanım politikası, sistemlere izinsiz erişime yardım etmeyi açıkça yasaklar ve İran, Gemini nin kullanılabildiği bölgeler listesinde yoktur.
  • NotebookLM Bir standardın teknik rehberi ya da bir sertifikanın tam kazanım listesi gibi uzun bir belgeyle çalışıyorsanız, onu yükleyip belgenin içinden sormak özet okumaktan iyidir, çünkü cevap kendi paragrafına atıf yapar. Bir Google hesabıyla çalışır ve İran, kullanılabilir bölgeler listesinde yoktur.

Nerede geri teper

Buradaki büyük risk tahmin edeceğiniz risk değil. Sorun, bir modelin birine nasıl saldırılacağını öğretmesi değil; insanların uydurma, değersiz güvenlik raporları üretip gerçek ekiplerin zamanını yakması. curl projesinin bakımcısı Daniel Stenberg, Temmuz 2025 te o yılın bütün başvurularının yaklaşık yüzde 20 sinin yapay zekâ ürünü çöp olduğunu, buna karşılık başvuruların yalnızca yaklaşık yüzde 5 inin gerçek bir açık çıktığını yazdı; hata ödül programları 2019 dan beri 81 gerçek sorun bulmuş ve 90.000 doların üzerinde ödül ödemişti ve her rapor yedi kişilik ekipten üç dört kişiyi meşgul ediyor. Yani bunun güvenlik üzerindeki gerçek etkisi negatiftir: gönüllülerle yürüyen projeler tükenir ve doğru raporlar daha geç okunur. İkinci risk daha basit: yukarıdaki üç üreticinin de kullanım politikası izinsiz erişime yardımı yasaklar; dolayısıyla konuşmayı o yöne çekmek en iyi ihtimalle vakit kaybı, en kötü ihtimalle hesap kapanmasıdır. Bu araçların İrandan ödemesinin nasıl göründüğünü satın alma rehberinde yazdık.

Kaynaklar: Daniel Stenberg: death by a thousand slops Anthropic usage policy Google: generative AI prohibited use policy Anthropic: supported countries Google: where Gemini Apps are available

Bu tavsiyenin sınırı

Bu ders bir haritadır, bir yöntem değil: içinde teknik yok, araç anlatımı yok ve uygulanabilir adım yok; bu bir tercihtir. Bunları isteyen, iznin önceden verildiği, burada adı geçen laboratuvarlara gitmelidir. İkinci sınır hukukidir: yasa hakkında yazdığımız bir metnin tarifidir, hukuki tavsiye değildir; biz avukat değiliz, ayrıntılar ülkeden ülkeye değişir ve para cezası tutarları daha önce bir kez güncellenmiştir. Üçüncüsü hizmetlerle ilgilidir: TryHackMe ve Hack The Box a İrandan kayıt ve ödemenin nasıl işlediğini kontrol etmedik ve bu konuda bir iddiada bulunmuyoruz. Ve öğretimle ilgisi olmayan sonuncusu: bu ders bir meslek hakkındadır, kendi sitenizi nasıl güvene alacağınız hakkında değil; o iş bu yoldaki diğer derslere aittir.

Kendi işimizden

Bu dersin konu ettiği çizgi tam bu sitede yazılı ve uygulanıyor. Site güvenliği sayfamız iki ayrı şey satar ve ücretsiz tarama aracının altında, taramanın tümüyle müdahalesiz olduğu, yalnızca genel sayfanın ve site başlıklarının incelendiği ve sahibinin yazılı izni olmadan hiçbir sızma testi yapılmadığı cümlesi basılıdır; o araç gerçekten tam bunu yapar ve sayfayı ve başlıklarını okumanın ötesinde karşı tarafı sınayan hiçbir şey göndermez. Aynı madalyonun diğer yüzü kendi kaydımızdadır: orada, önceki derste saydığımız o sabah 2:20 deki 57 adreslik taramayı bir araştırmacının taramasından ayıracak hiçbir şey yok, çünkü ikisi de aynı şekle sahip ve o kendini Mac te Chrome olarak tanıttı; onları ayırt edilebilir kılacak tek şey iş başlamadan önce imzalanmış bir belgeydi ve bu dersin bütün savını kuran şey onun yokluğudur. Bir de kendi eksiğimiz, çünkü söylemek söylememekten daha dürüst: hâlâ bir security.txt dosyamız yok; dolayısıyla sitemizde gerçekten bir kusur bulan birinin bize ulaşacak duyurulmuş bir yolu yok ve genel iletişim formunu kullanmak zorunda. RFC 9116 tam bunun için var ve biz onu henüz uygulamadık.

Gerçek devam soruları

İzinsiz bir kusur bulup bildirirsem başım derde girer mi?

Girebilirsiniz ve insanların hafife aldığı şey budur. Suçun tanımı niyetinize değil, izne sahip olmanıza bağlıdır; sonradan bildirmek durumu değiştirmez, ancak verilecek karara etki edebilir. Güvenli yol, önce şirketin bir hata ödül programı yürütüp yürütmediğine ya da bir security.txt yayımlayıp yayımlamadığına bakmaktır; varsa izin önceden verilmiş ve şartları yazılmıştır.

Güvenlikte çalışmaya başlamak için önce sertifika almalı mıyım?

Öğrenmek için hayır, görünmek için çoğu zaman evet. Beceri laboratuvarlarda ve yarışmalarda kurulur ve orada kimse sertifika sormaz. Ama iş piyasasında sertifika hâlâ bir ön filtredir ve sertifikasız bir özgeçmiş hiç okunmayabilir. Doğru sıra önce işi yapmak, sonra gerekirse sertifikayı ön kapının anahtarı olarak almaktır.

Site sahibi olarak, tuttuğum ekibin gerçek olduğunu nereden bilirim?

İş başlamadan önce size verdikleri iki şeyden. Birincisi, neyin test edileceğini, neyin edilmeyeceğini, hangi saatlerde ve bir şey çalışmaz olursa kimin aranacağını söyleyen bir kapsam ve kurallar belgesi. İkincisi, çıktının neye benzediğini görebilmeniz için anonimleştirilmiş de olsa bir örnek rapor. İkisine de hazır olmayan bir ekip muhtemelen size yalnızca otomatik bir tarayıcının çıktısını verecektir.