3 puan yazan prism 2026-03-26 | 5 yorum | WhatsApp'ta paylaş

Son zamanlarda vibe coding popülerleşirken, hızlıca üretip yayına alma akışı içinde
temel güvenlik ayarlarının çoğu zaman geri planda kaldığını hissettim.

Gerçekte yaşanan büyük küçük olaylara bakınca
karmaşık hack girişimlerinden çok daha basit durumların yaygın olduğunu gördüm.

  • Açığa çıkmış API anahtarları, CORS ayarları, herkese açık .env dosyaları, kritik logların ifşası vb.
    (bu tür temel ayar eksiklikleri yüzünden çok sık yaşanıyor)

Bu yüzden sadece bir URL girildiğinde
bir web sitesinin temel güvenlik durumunu hızlıca kontrol edip,
sorun yaratabilecek noktaları inceleyebilen bir araç yapmayı denedim.

Mükemmel güvenlik sunan bir servis değil,
ama en azından temel ayar eksiklikleri ya da anahtar sızıntıları gibi
olayların yaşanmamasına odaklandım.

Temel güvenlik ayarlarını bir kez düzenleyince,
bunlar başka projelerde de kullanılabildiği için
yayına aldıktan sonra en az bir kez kontrol etmek iyi olabilir diye düşünüyorum.

[Web sitesi]

Ek olarak burada geliştirici çok olduğu için böyle bir durum pek yaşanmaz muhtemelen ama,
vibe coding ile yapılan servislerde bazen ön uçtan doğrudan AI API çağrısı yapıldığına denk geliyorum.
.env anahtarı gizli bir şey gibi göründüğü için, geliştirici olmayan kişiler bunu karıştırabiliyor sanırım.

Ayrı bir konu ama ben de AWS üzerinde bir proxy sunucusu kurup, “Bu sadece herkese açık bile olmayan düz bir IP, bunu kim nasıl bulsun ki?” diye düşünüp ayrıca kimlik doğrulama/güvenlik koymadan açmıştım; daha ertesi gün AWS’den anormal belirtilerle ilgili e-posta almıştım. Bir gün içinde inanılmaz trafik gelmişti,,, neyse ki AWS tarafı anlayış göstermişti TT

Düşündüğümden çok daha hızlı şekilde tespit edilip erişildiğini bizzat deneyimlemiştim.

5 yorum

 
kims707 16 일 전

Claude Code Opus4.7 tabanlı olarak proje kodum ve gerçekte aynı bağlantı üzerindeki test sonuçlarına göre, bu sitedeki sonuçların çoğu yanlış pozitif görünüyor..

 
runableapp 2026-03-27

Güzel bir hizmetmiş!
Ancak endişe verici olan şu ki, URL girip güvenlik sorunlarını tespit ettikten sonra bu kayıtların tutulmadığına dair bir güvence olsa iyi olur. En azından sitem ve güvenlik sorunlarıyla ilgili kayıtların saklanmadığını belirten bir ifade olsa güzel olur.

 
prism 2026-03-27

Teşekkürler :) Muhtemel saldırılara dair bir endişeniz var gibi görünüyor; biz de o kısmı dikkatlice değerlendireceğiz~!

 
[Bu yorum gizlendi.]
 
prism 2026-03-27

Teşekkürler~! Böyle bir hizmet de varmış haha, kaydetmem gerekecek!