Beş ilke, altı adım, tek kapı

Denetim sürecimiz kanıt üzerine kurulur, risk odaklı ilerler ve her adımda tekrar-edilebilir çıktı üretir. Otomasyon devredilebilir, bulgu listesi temiz ve geçit veto eder.

01/

Beş ilke

P1

Kanıt üzerine kurulu

Her bulgu yeniden-üretilebilir adımla kanıtlanır. "Olabilir" yoktur — ekran kaydı, log, screenshot ve tekrar-edilebilir case ile gelir.

P2

Risk odaklı öncelik

Her bulgu CVSS puanı ve iş etkisiyle sıralanır. Kritik açık bekletilmez; enhancement önerisi roadmap'e girer.

P3

Otomasyon devredilir

Regression suite'iniz kurulur, CI pipeline'ınıza bağlanır. Biz çekilince testler koşmaya devam eder. Meta veri sahibi sizsiniz.

P4

Bulgu temiz, dil net

Kritik bulgu için hemen telefon. Her seviye için ayrı özet: CTO'ya iş diliyle, mühendise teknik tümceyle, teste case listesiyle.

P5

Geçit veto eder

Kritik veya yüksek seviye açık varsa canlıya alma geçidi kapanır. Açık kapatılana kadar süreç beklemez, alternatif yol öneririz.

02/

Şiddet modeli

SeviyePuanTanımÖrnekYanıt süresi
Kritik9.0–10Doğrudan sömürülebilir güvenlik açığı, veri sızıntısı, sistem çökmesiKritik XSS, SQLi, auth bypass24 saat
Yüksek7.0–8.9Kısıtlı koşullarda sömürülebilir, önemli performans kaybıCSRF, JWT zafiyeti, LCP>4sn72 saat
Orta4.0–6.9Sömürülebilir ama koşul gerektirir, orta performans etkisiRate limiting eksik, bundle>2MB1 hafta
Düşük1.0–3.9Sömürülmesi zor, düşük etki, iyileştirme önerisiConsole.log açık, eksik alt text2 hafta
İyileştirmeDoğrudan güvenlik/performans sorunu değil, kod kalitesi önerisiDökümantasyon, refactor, test coveragePlanlanır
03/

Altı adımda denetim

01

Bağlam emilimi

Ürünü, ekibi, mimariyi ve mevcut test altyapısını anlarız. CI pipeline, mevcut test coverage, ekibin olgunluğu — her şeyi not alır, risk profilini çıkarırız.

02

Risk atölyesi

Senin ekibinle birlikte ürünün hangi bölgelerinin en yüksek risk taşıdığını belirleriz. Birlikte bir hedef haritası çizeriz: hangi katman, hangi öncelik, hangi teslimat.

03

Suite dizaynı

Her risk için test case'i yazılır, kabul kriteri belirlenir. Otomasyon çatısı kurulur, manuel test prosedürü dökümante edilir, veri hazırlığı yapılır.

04

Yürütme & kayıt

Testler koşulur, her sonuç kaydedilir, her bulgu ekran kaydı ve log ile kanıtlanır. Flakiness tespit edilir, karantinaya alınır, yeniden-üretilebilir hale getirilir.

05

Sentez & rapor

Bulgular kategorize edilir, CVSS puanlanır, yönetici özeti ve teknik rapor ayrıştırılır. Remediation tümcesi her bulgu için ayrı yazılır.

06

Kapı & re-test

Kritik/yüksek bulgular kapatılana kadar kapı kapalıdır. Re-test yapılır, regression suite koşulur, kapı açılır — veya alternatif risk kabulü belgelenir.

04/

GO / NO-GO

GO

Denetim geçti

  • — Kritik ve yüksek bulgu yok (veya kapatıldı)
  • — Regression suite koşuyor, flaky oranı %5'in altında
  • — CI pipeline'da test otomasyonu aktif
  • — Dokümante edilmiş kabul kriterleri
  • — Ekip test sonuçlarını okuyup aksiyon alabiliyor
NO-GO

Denetim durdu

  • — Kritik açık var, remediasyon planı yok
  • — Regression suite yok veya %50'den fazlası başarısız
  • — Otomasyon çatısı kurulu değil veya bakımsız
  • — Test verisi yok veya ortam kararsız
  • — Ekip test sürecine dahil değil
05/

İş birliği modelleri

M1

Gölge

€6K+

Senin ekibin yürütür, biz arkadan denetleriz. Haftalık review, bulgu raporu, remediasyon rehberi. Takımına rapor sunarız.

M2

Yerleşik

€4K/ay

Bir QA mühendisimiz ekibinize yarı-zamanlı katılır. Sprint planlama, test case review, otomasyon desteği — her gün kısa kontrol.

M3

Son kurşun

€12K+

Full haftalık denetim: her sprint sonu 2 gün kapsamlı test. P0 listesini biz koşturur, raporlar, re-test ederiz.

06/

Sık sorulanlar

Denetim ne kadar sürer?

Kapsama bağlı: tek katman audit 3–5 gün, çok katman 2–4 hafta. İlk görüşmede netleşir.

Otomasyonu bize bırakır mısınız?

Evet — suite kurulur, CI'a bağlanır ve dokümante edilir. Biz çekilince senin takımın koşturmaya devam eder.

Kaç sektörde çalıştınız?

Fintek, SaaS, e-ticaret, sağlık, lojistik — 10+ sektörde 40+ denetim. Regülasyon (PCI, GDPR, KVKK) tanıdığımız alan.

Takımımı eğitir misiniz?

Evet — workshop, pair testing, code review ile bilgi transferi yaparız. Amaç: biz gidince de aynı kaliteyi koruman.

LLM testi yapıyor musunuz?

Evet — prompt injection, hallucination detection, output validation, RAG pipeline testi. Bu bir ürünün denetim sonucu olarak yer almaz; ayrı bir servistir.

Hazır mısın? Konuşalım

30 dakikalık ücretsiz ön görüşme ile denetim kapsamını ve süreci birlikte planlayalım.

Denetim başlat →