/etc/about

Ofansif güvenlik araç çalıştırmaktan ibaret değildir; sistemlerin nasıl kırıldığını anlamaktır.

Ben Sevban Dönmez. Kurumsal mimarilerin güvenlik sınırlarını ofansif açıdan test ediyor, low-level işletim sistemi katmanlarını araştırıyor ve gerçekçi saldırı senaryoları (attack paths) geliştiriyorum. jankesec; sponsor baskısından, regülasyon tiyatrosundan ve pazarlama gürültüsünden uzak, tamamen teknik kanıtlara dayalı kişisel çalışma not defterimdir.

Sahada 13+ yılRed TeamZafiyet Araştırması

Sahada on üç yıl

PwC Türkiye bünyesinde Kıdemli Siber Güvenlik Danışmanı olarak görev yapıyorum; Red Team operasyonlarını, karmaşık sızma testlerini ve zafiyet araştırmalarını yönetiyorum. 13 yılı aşkın süredir ofansif güvenlik hem profesyonel uzmanlığım hem de en büyük tutkum oldu.

Kariyerim manuel binary reverse engineering, ağ paketlerinin derinlemesine analizi ve yerel privilege escalation primitive'leri geliştirdiğim dönemde başladı. O günden bu yana kurumsal saldırı yüzeyi klasik perimeter firewall sınırlarından devasa kimlik mimarilerine (Active Directory, Kerberos, OIDC), konteyner izolasyon katmanlarına ve günümüzde otonom AI agent orkestrasyon sistemlerine evrildi. Teknoloji katmanı ne kadar değişirse değişsin temel soru hep aynı kaldı: Bu bileşen gerçekte neye güveniyor ve bu güven suiistimal edildiğinde ne oluyor?

jankesec neden var

Siber güvenlik sektörü ciddi bir sinyal-gürültü (signal-to-noise) problemi yaşıyor. Yayınlanan içeriklerin büyük bölümü iki uçta sıkışmış durumda: ya denetçileri tatmin etmeye yönelik yüzeysel uyumluluk (compliance) kontrol listeleri, ya da korku ve belirsizlik (FUD) aşılayan vendor pazarlama materyalleri.

Gerçek saldırganlar uyumluluk maddelerini veya otomatik zafiyet tarayıcı skorlarını umursamaz. Doğrudan hedefe ulaşan attack path'lerin, ortamın sunduğu yetkilerin (ambient authority) ve mimarideki hatalı tasarım varsayımlarının peşine düşerler.

jankesec'i filtrelerden uzak, reklamsız ve somut teknik kanıtlara dayanan bir kaynak olarak inşa ettim. Buradaki çalışmalar; belgelenmemiş bir macOS XPC entitlement denetimini debug ederken, karmaşık bir WebKit primitive lifetime hatasını izole ederken veya kurumsal bir Active Directory forest'ı genelinde zor tespit edilen bir Kerberos unconstrained delegation zincirini haritalarken uykusuz gecelerde elimin altında olmasını istediğim türden notlardır. Her yayın, sonuçlarının kamuya açık kaynaklardan mı, statik yeniden üretimden mi yoksa kontrollü laboratuvar yeniden üretiminden mi geldiğini belirtir. Editoryal inceleme, teknik doğrulamanın yerine sunulmaz. Editoryal standartları okuyun.

Çalışma prensipleri

Bu sitede yayınlanan her makale, teknik dosya ve PoC kod örneği üç temel prensibe dayanır:

  1. Spekülasyon değil, kanıt: Bir saldırı yolu yalnızca tekrarlanabilir kanıtı kadar geçerlidir. Her teknik not; saldırının nasıl başarıya ulaştığını gösteren execution izini ve aynı zamanda savunucuların operasyonel sürekliliği bozmadan bu zafiyeti nasıl kapattığını doğrulayan kontrolleri içermelidir.
  2. İşletim sistemi primitive'lerinin önceliği: Framework'ler, script'ler ve ticari C2 platformları gelir ve geçer. POSIX erişim kontrolleri, Mach-O code requirement mekanizmaları, Windows Security Descriptor yapıları ve kriptografik handshake'ler kalıcıdır. İşletim sistemi çekirdeğinin (kernel) ve runtime katmanının yetkileri nasıl enforce ettiğini kavradığınızda, vendor araçları ikincil hale gelir.
  3. Yapay zeka çağında insan sorumluluğu: Büyük dil modelleri (LLM); hipotez üretimi, kod analizi ve log korelasyonu için güçlü birer araçtır. Ancak modellere canlı saldırı gerçekleştirmeleri için kontrolsüz yetki (broad ambient authority) vermek ciddi bir risk teşkil eder. Bu nedenle, her aşamada insan kararını ve sorumluluğunu merkezde tutan deterministik capability broker'lar ve katı yetki mekanizmaları tasarlıyorum.

Koordineli zafiyet bildirimi ve araştırma

Coordinated Vulnerability Disclosure programlarına düzenli olarak katılıyorum. Bağımsız araştırmalarım; Apple, Amazon, Intel, Zoom, ABB, Shell ve kritik ulusal altyapı sistemlerindeki güvenlik açıklarının tespit edilip kapatılmasına katkı sağladı. Sorumlu zafiyet bildirimi kültürüne inanıyorum: teknik analizleri yayınlamadan önce mühendislik ekiplerine zafiyetin kök nedenini (root cause) giderebilmeleri için makul ve adil süreler tanımak esastır.

İletişim ve doğrulanmış kanallar

Bağımsız güvenlik araştırmacıları, mühendislik ekipleri ve derin teknik problemler üzerinde çalışan organizasyonlarla düzenli olarak temas halindeyim. İlginç bir zafiyet sınıfını araştırıyorsanız veya adversary simulation üzerine fikir alışverişi yapmak isterseniz, doğrudan iletişime geçebilirsiniz: