Hedef Seçme
Kapsam ve programlar
Hedef Seçme, CoddyKit'te ücretsiz bir Ethical Hacking Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Ethical Hacking Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Ethical Hacking Academy kursu toplamda 4 dersten oluşur.
Hata Ödülü Avcılığı Nedir?
Hata ödülü avcılığı, sahiplerinin test yapılmasına izin verdiği sistemlerdeki güvenlik açıklarını bulup sorumlu bir şekilde bildirme işidir; karşılığında tanınma veya para kazanılır. Bu, yasal ve yetkilendirilmiş korsanlıktır.
- Programlar nelerin kapsam dahilinde olduğunu ve nelerin ödüllendirileceğini tanımlar
- HackerOne, Bugcrowd ve Intigriti gibi platformlar bunları barındırır
- Şirketler bağımsız programlar da yürütür
Doğru hedefi seçmek, ödül kazanmaya devam etmekle zaman kaybetmek arasındaki farktır.
Kapsam Her Şeydir
Kapsam, tam olarak hangi varlıkları test edebileceğinizi tanımlar. Kapsam dışındaki herhangi bir şeyi test etmek yetkisiz ve etkisizdir; yasaklanmanıza veya kovuşturulmanıza yol açabilir.
- Kapsam dahilinde — saldırabileceğiniz alan adları, uygulamalar ve API'ler
- Kapsam dışında — dokunmamanız gereken varlıklar
- Hariç tutulan açıklar — programın ödüllendirmeyeceği sorun türleri
Başka hiçbir şey yapmadan önce kapsamı okuyun.
Program Politikasını Okuma
Her programın bir politika sayfası vardır. Bunu bir sözleşme olarak değerlendirin. İncelenmesi gereken temel bölümler:
- Kapsam dahilindeki ve kapsam dışındaki varlık listeleri
- Önem derecesine göre ödül aralıkları
- Çalışma kuralları (hız sınırları, otomatik tarama yapılmaması vb.)
- İyi niyetli araştırmayı koruyan güvenli liman bildirimi
Politikayı yanlış anlamak, acemilerin en yaygın hatasıdır.
Joker Karakter ve Tek Varlık Kapsamı
Kapsamın genişliği stratejinizi şekillendirir.
- Joker karakter kapsamı gibi
*.example.com, her alt alan adını kapsar; yüzey çok geniştir ve keşif ağırlıklı avcılar için uygundur - Tek varlık kapsamı gibi
app.example.comdardır ve derinlemesine elle test yapmayı ödüllendirir
Joker karakterler otomasyonu ve genişliği, tek varlıklar ise sabrı ve derinliği öne çıkarır.
# Wildcard scope examples
*.example.com
*.api.example.com
# Single-asset scope examples
shop.example.com
api.example.com/v2VDP ve Ücretli Programlar
İki temel program türü vardır:
- VDP (Güvenlik Açığı Bildirim Programı) — raporları kabul eder, ancak yalnızca itibar veya teşekkür sunar
- Bug Bounty (BBP) — nakit ödüller verir
VDP'ler itibar oluşturmak isteyen yeni başlayanlar için harikadır; beceriler kazandıktan sonra hedef ücretli programlardır. Bazı avcılar, gerçek hedeflerde risksiz pratik yapmak için VDP'leri kullanır.
Herkese Açık ve Özel Programlar
Programlar herkese açık veya yalnızca davetle katılıma açık olabilir.
- Herkese açık — herkes katılabilir; rekabet yoğundur ve kolay bulunan açıklar çoktan keşfedilmiştir
- Özel — itibara ve güvenilirliğe dayalı davetle katılım; rekabet çok daha azdır
Herkese açık programlarda geçmiş başarı oluşturmak, yüzeyi daha güncel olan kazançlı özel programlara davet edilmenizi sağlar.
Size Uygun Hedefi Seçme
Hedefi güçlü yönlerinizle ve sabrınızla eşleştirin:
- Web uygulaması mantığında iyi misiniz? Karmaşık SaaS uygulamalarını seçin
- Otomasyonu seviyor musunuz? Geniş joker karakter kapsamlarını seçin
- Mobil becerileriniz mi var? Kapsamında uygulamalar bulunan programları seçin
Ayrıca olgunluğu da göz önünde bulundurun: yepyeni bir programda kolay açıklar bulunabilirken olgun bir programda başkalarının gözden kaçırdıklarını bulmak için yaratıcılık gerekir.
Güvenilirlik ve İtibar
Platformlar güvenilirliğinizi (geçerli-geçersiz rapor oranı) ve itibar puanlarınızı izler. Bunlar özel davetleri belirler ve ödül çarpanlarını etkileyebilir.
- Gürültü oluşturan gönderimler (yanlış pozitifler) güvenilirliğinize zarar verir
- Kaliteli ve geçerli raporlar itibarı artırır
Güvenilirliğinizi koruyun: yalnızca doğruladığınız ve etkisini gösterebildiğiniz hataları bildirin.
Ödül Tablosunu Anlama
Ödüller, genellikle CVSS benzeri kademelerle eşlenen önem derecesine göre artar. Tipik bir tablo şöyledir:
- Kritik (RCE, kimlik doğrulama atlatma) — en yüksek ödemeler
- Yüksek (SQLi, SSRF, hesabın ele geçirilmesi)
- Orta (kalıcı XSS, IDOR)
- Düşük (açık yönlendirme, küçük bilgi sızıntısı)
Bulmakta iyi olduğunuz, etkisi yüksek hatalarla eşleşen varlık türlerini hedefleyin.
Avlandığınız Programları İzleme
Ciddi avcılar her program için not tutar: kapsam değişiklikleri, test edilen varlıklar ve yeniden incelenecek ipuçları. Kapsam sabit değildir; yeni varlıklar eklenir ve eski hatalar yeniden ortaya çıkar.
Basit bir izleme dosyası düzenli kalmanızı sağlar ve aynı şeyi yeniden test etmenizi önler.
# Example program notes layout
programs/
example-com/
scope.txt # current in-scope assets
subdomains.txt # discovered hosts
notes.md # leads, tested endpoints, ideas
reports/ # submitted reportsYasal ve Etik Kalın
Hata ödülü daveti, sahip olduğunuz tek yetkilendirmedir. Asla sınırlarını aşmayın.
- Yalnızca kapsam dahilindeki varlıkları test edin
- Hız sınırlarına uyun ve kesintiye yol açan testlerden kaçının
- Etkisini kanıtlamak için gerekenin ötesinde başka kullanıcıların verilerine asla erişmeyin, bunları değiştirmeyin veya dışarı çıkarmayın
- Program izin vermeden önce kamuya açık bir şekilde açıklamayın
Güvenli liman korumaları yalnızca iyi niyetli ve kapsam dahilindeki testler için geçerlidir.
Hızlı Kontrol
*.example.com kapsamına sahip yeni bir programa katılıyorsunuz. Bu ne tür bir kapsamdır ve hangi strateji buna uygundur?
Özet: Hedefleri Seçme
Hata ödülü hedeflerini akıllıca nasıl seçeceğinizi öğrendiniz.
- Kapsam bir sözleşmedir; herhangi bir şeyi test etmeden önce okuyun
- Joker karakter kapsamları keşfi ve genişliği, tek varlıklar ise derinliği öne çıkarır
- VDP'yi (ödeme yok) ücretli hata ödülü programlarından ayırt edin
- Herkese açık programlar, daha güncel özel programların kapısını açan itibar oluşturur
- Yalnızca doğrulanmış ve etkisi yüksek hataları bildirerek güvenilirliğinizi koruyun
Daha fazla saldırı yüzeyi bulmak için keşfi şimdi ölçeklendireceğiz.
Sıkça Sorulan Sorular
“Hedef Seçme” dersi ücretsiz mi?
Evet — “Hedef Seçme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Ethical Hacking Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Ethical Hacking Academy kursu toplamda 4 dersten oluşur.
“Hedef Seçme” dersinde ne öğreneceğim?
Kapsam ve programlar Ethical Hacking Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Ethical Hacking Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Ethical Hacking Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“Hedef Seçme” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Ethical Hacking Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Ethical Hacking Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.