Ana içeriğe atla

infosecacademy Eğitim Danışmanlık Hizmetleri

Yazılım Güvencesi

Güvenli yazılım: dünya nerede, biz neredeyiz?

Geliştirdiğimiz her uygulama, tasarımdan üretime kadar tanımlı güvenlik ve test adımlarından geçer. Bu sayfada bu adımları, dayandıkları standartları ve olgunluğumuzu uluslararası kıyas verileriyle yan yana, abartmadan anlatıyoruz.

OWASP SAMMISO/IEC 27001:2022OWASP TOP 10:2025NIST SSDF
Neden önemli

Açık bulmak kolaylaştı, kapatmak zorlaştı

Uluslararası raporların ortak mesajı net: kuruluşlar güvenlik açıklarını eskisine göre daha iyi tespit ediyor, ama kapatma hızı yazılım üretim hızının gerisinde kalıyor. Açıkların önemli bir kısmı da kuruluşun kendi yazmadığı koddan, yani üçüncü taraf ve açık kaynak bileşenlerden geliyor.

%82

Kuruluşların güvenlik borcu taşıyan oranı; bunların %60’ında borç kritik seviyede. 1,6 milyon uygulamanın analizine dayanıyor.

Veracode, State of Software Security 2026
252gün

Bir güvenlik açığının ortalama kapatılma süresi. Beş yıl önce bu süre 171 gündü.

Veracode, State of Software Security 2025
%66

En tehlikeli ve en uzun süre açık kalan zafiyetlerin üçüncü taraf kütüphane ve açık kaynak bağımlılıklarından gelen payı.

Veracode, State of Software Security 2026
%98

İncelenen 947 kod tabanında açık kaynak bileşen bulunan oran. Kod tabanı başına ortalama açık sayısı bir yılda %107 arttı.

Black Duck, OSSRA 2026
1,12/ 3

OWASP SAMM kıyas verisinde en düşük puanlı işlev: Doğrulama (test ve değerlendirme). Genel ortalama 1,44 / 3.

OWASP SAMM Benchmark
11.09.2026

AB Siber Dayanıklılık Yasası (CRA) kapsamında üreticilerin açık ve olay raporlama yükümlülüklerinin başladığı tarih. Ana yükümlülükler 11 Aralık 2027’de uygulanacak.

Avrupa Komisyonu, Cyber Resilience Act

Beklenti tarafı da netleşti. ISO/IEC 27001:2022 Ek A, güvenli geliştirme yaşam döngüsünü (8.25), güvenli kodlamayı (8.28), geliştirme ve kabul aşamasında güvenlik testini (8.29), geliştirme, test ve üretim ortamlarının ayrılmasını (8.31) ve test verisinin korunmasını (8.33) ayrı kontroller olarak tanımlıyor. NIS2 Direktifi Madde 21(2)(e), ağ ve bilgi sistemlerinin edinimi, geliştirilmesi ve bakımında güvenliği, zafiyet yönetimi dahil olmak üzere risk yönetimi tedbirleri arasında sayıyor.

Yaklaşımımız

Kod yazılmadan başlar, üretim kararıyla biter

Güvenliği tek bir son kontrol olarak görmüyoruz. Her aşamanın kendi kontrolü ve kendi kanıtı var.

Tasarımda güvenlik gereksinimi ve tehdit analizi

Her modülün tasarım dokümanında güvenlik gereksinimleri ve tehdit analizi yazılır. Yetki kuralları ve tehditler kod yazılmadan önce belirlenir.

OWASP SAMM · TasarımISO 27001 A.8.25

Her değişiklikte statik analiz, bağımlılık taraması ve güvenlik incelemesi

Kaynak kodun statik analizi (SAST), kullanılan açık kaynak ve üçüncü taraf bileşenlerin bilinen açıklara karşı taranması (SCA) ve güvenlik odaklı kod incelemesi her değişiklikte çalışır; ayrı bir proje aşamasını beklemez.

NIST SSDF PW.7ISO 27001 A.8.28

Zorunlu yayın kapısı

Derleme, bağımlılık ve kod analizi, kalite incelemesi, duman testi, uçtan uca test ve regresyon adımlarından biri başarısız olursa yayın durur. Kapıdan istisna ile geçilmez.

OWASP SAMM · Uygulama

Üretim öncesi kapsamlı test programı

Uygulamanın tüm modülleri keşfedilir ve risk sırasına göre test edilir. Program; iş kuralı testlerini, rol ve kayıt bazlı yetki matrisini, hatalı ve beklenmedik girdilere dayanıklılığı, eşzamanlı kullanımı, performansı ve bağımlılık ile yapılandırma kontrollerini kapsar. Her bulgu kanıtıyla raporlanır ve bir regresyon testiyle kapatılır.

ISTQB CTFL v4.0ISO/IEC 25010:2023OWASP ASVS 5.0

Bağımsız sızma testi

Uygulamalar, geliştirme ekibinden bağımsız sızma testlerinden periyodik olarak geçer. İç testlerin göremediğini dışarıdan bakan bir göz görür.

NIST SSDF PW.8ISO 27001 A.8.29

Ölçüm ve iyileştirme

Açık bulgu sayısı, kapatma süresi ve tekrar eden bulgu gibi güvenlik göstergeleri dönemsel olarak izlenir.

OWASP SAMM · Yönetişim
Üretim öncesi test programı

“Çalışıyor mu?” sorusu yetmez

Test programımız yalnızca ekranların açıldığını doğrulamaz. Uygulamanın yanlış kullanıldığında, yetkisi olmayan birinin eline geçtiğinde ve yük altında nasıl davrandığını da kanıtlar.

İş kuralları

Karar tabloları, durum geçişleri ve sınır değerlerle her iş kuralı test edilir. Beklenen sonuç koddan değil, tasarım dokümanından türetilir. Bağımsız hesaplanamayan sonuçlar metamorfik ilişkilerle doğrulanır.

Erişim kontrolü

Her rol her uç noktaya karşı denenir. Aynı roldeki bir kullanıcının başkasının kaydına erişemediği, arayüzde gizlenen işlemlerin sunucuda da reddedildiği kanıtlanır.

Dayanıklılık

Hatalı, eksik ve beklenmedik girdilerle uygulama zorlanır. Hiçbir girdinin sunucu hatasına, iç bilgi sızıntısına ya da bozuk ekrana yol açmaması beklenir.

Eşzamanlılık ve performans

Çift gönderim, aynı kaydı eşzamanlı düzenleme ve yük altındaki davranış ölçülür. Yük testlerinde gecikmeleri olduğundan iyi gösteren kapalı model yerine açık yük modeli kullanılır.

Ayrık test ortamı

Testler üretimden ayrılmış bir ortamda ve tamamen sentetik veriyle yürür. Gerçek kişisel veri test sürecine girmez (ISO 27001 A.8.31 ve A.8.33).

Kanıt ve karar

Program; bulgu listesi, iş kuralı izlenebilirlik matrisi, OWASP Top 10:2025 ve API Security Top 10:2023 eşleme tablosu ile “çıkabilir / koşullu / çıkamaz” kararı içeren bir rapor setiyle kapanır.

Olgunluk değerlendirmesi

Dünya ortalaması ve bizim öz değerlendirmemiz

Karşılaştırmayı uluslararası kabul görmüş OWASP Yazılım Güvencesi Olgunluk Modeli’nin (SAMM) kıyas verisine dayandırdık. Kendi puanlarımızı da aynı ölçütlerle verdik.

Kullandığımız 5 seviyeli ölçek

1BaşlangıçUygulama yok ya da kişiye bağlı, yazılı değil.
2YerleşiyorUygulama başladı; tüm projelere yayılmadı veya henüz düzenli tekrarlanmıyor.
3TanımlıYazılı yöntem; tüm projelerde düzenli uygulanıyor.
4ÖlçülenTanımlı olmanın üstüne metrik ve eşikler var; yayın kararı ölçüme bağlı.
5OptimizeÖlçüm verisiyle sürekli iyileştirme; sonuçlar bağımsız değerlendirmeyle doğrulanmış.

SAMM puanları 0–3 ölçeğindedir. Bu ölçeğe doğrusal olarak dönüştürdük: seviye = 1 + 4 × (SAMM puanı ÷ 3). Örneğin SAMM genel ortalaması 1,44 → 2,9.

AlanPuan (5 üzerinden)Açıklama
Güvenlik gereksinimleri ve tehdit analiziSAMM · Tasarım işlevi
Dünya3,0
InfosecAcademy3
Dünya ortalamasındayız. SAMM verisinde tehdit değerlendirmesi en düşük puanlı pratikler arasında; bizde modül tasarımının zorunlu parçası. Tasarım kararları için ayrı metrik tutmadığımız için 4 demiyoruz.
Kod güvenliği: statik analiz ve güvenlik incelemesiSAMM · Doğrulama işlevi
Dünya2,5
InfosecAcademy4
Her değişiklikte çalışıyor, bulgular ölçülüyor, yayın kapısına bağlı. BSIMM16’ya katılan 111 kuruluşta otomatik kod inceleme aracı kullanımı %78,5; asıl fark aracın varlığı değil, sonucunun yayını durdurabilmesi.
Açık kaynak ve bağımlılık güvenliğiSAMM · Uygulama işlevi
Dünya2,9
InfosecAcademy4
Bağımlılık taraması her değişiklikte çalışıyor ve kapıya bağlı. Dünyada en tehlikeli açıkların %66’sının bu alandan gelmesi, puanın gerçek sonuçta karşılığı olmadığını gösteriyor.
İş kuralı, yetki ve kötüye kullanım testleriSAMM · Doğrulama işlevi
Dünya2,5
InfosecAcademy3
Uçtan uca ve regresyon testleri yayın kapısında zorunlu. Yetki matrisi ve dayanıklılık testlerini de kapsayan üretim öncesi programın ilk tam uygulaması sürüyor; ölçüm verisi biriktikçe puan güncellenecek.
Bağımsız sızma testiSAMM · Doğrulama işlevi
Dünya2,5
InfosecAcademy3
Periyodik olarak ve geliştirme ekibinden bağımsız yapılıyor. BSIMM16’ya katılan kuruluşlarda dış sızma testi kullanımı %78,5; yani burada ayrışmıyoruz, standardı karşılıyoruz.
Dayanıklılık, eşzamanlılık ve performansISO/IEC 25010:2023
Dünya—
InfosecAcademy2
En zayıf alanımız ve bunu açıkça söylüyoruz. Yöntem tanımlandı, ilk uygulaması sürüyor. SAMM bu alanı ayrı bir pratik olarak puanlamadığı için karşılaştırılabilir dünya verisi yok.
Ölçüm, metrikler ve yayın kapısıSAMM · Yönetişim işlevi
Dünya2,8
InfosecAcademy4
Güvenlik göstergeleri dönemsel izleniyor; yayın kapısı zorunlu ve geçilemezse yayın durur. 5 için gereken bağımsız doğrulama henüz yapılmadı.
Dünya · kurumsal kıyas
2,9/ 5

OWASP SAMM kıyas verisinin genel ortalaması (1,44 / 3). Veri ağırlıkla çok uluslu şirketlerden geliyor.

Dünya · genel pazar (yorum)
≈2/ 5

SAMM raporu, küçük kuruluşların belirgin biçimde daha düşük puan alacağı değerlendirmesine yer veriyor; kuruluşların %82’sinde güvenlik borcu bulunması da bunu destekliyor. Bu değer ölçüm değil, bizim yorumumuz.

InfosecAcademy · öz değerlendirme
3,3/ 5

Yukarıdaki yedi alanın ortalaması. En güçlü olduğumuz yer, dünyanın en zayıf olduğu yer: doğrulama ve yayın kontrolü.

Bu puanları nasıl okumalısınız?

Kendi puanlarımız bir öz değerlendirmedir ve bağımsız bir SAMM değerlendirmesiyle doğrulanmamıştır. Bu yüzden hiçbir alanda 5 vermedik; tanımımıza göre 5, dış doğrulama gerektirir. Dünya kıyas verisinin örneklemi küçüktür (30 değerlendirme) ve raporun kendisi de temsil gücünün sınırlı olduğunu belirtir. Rakamları kesin bir sıralama olarak değil, yön gösteren bir karşılaştırma olarak okumanızı öneririz.

Yeni devreye aldığımız alanları da olduğundan ileri göstermedik: kapsamlı üretim öncesi test programı ile dayanıklılık ve performans testleri ilk uygulamalarındadır ve puanları buna göre verilmiştir.

Kaynaklar

Dayandığımız veriler ve standartlar

Yazılım güvencesi yaklaşımımızla ilgili sorularınız mı var?

Bize ulaşın; yöntemimizi ayrıntılarıyla anlatalım.