Ana içeriğe geç

AI Pentest: yetkili değerlendirme ve kanıt akışı

AI Pentest yalnız kuruluş/deployment için pentest_enabled etkinse menüde görünür. Bu alan canlı hedeflere istek gönderebilir. Bir değerlendirmeyi başlatmadan önce varlık sahibinin yetkisini, hedef kapsamını, çalışma penceresini ve Rules of Engagement koşullarını doğrulayın. Menüdeki okuma sayfaları çoğunlukla pentest:read, yeni çalışma ve zamanlama pentest:write, ham kanıt ve paket işlemleri pentest:report ister.

Önerilen sıra: Asset Scope → Runtime readiness, Engagements → New engagement, Engagement detail, Findings/Evidence, Reports, sonra Continuous/Telemetry. Her bölüm kayıtlı gözlemi gösterir; açık port, prob sayısı veya ham araç çıktısı doğrulanmış zafiyet anlamına gelmez.

1. Runtime readiness kontrolü

  1. AI Pentest → Asset Scope → Runtime readiness açın.
  2. Çalışma ortamının ve değerlendirme profilinin hazır olup olmadığını, Environment checks ve Intake blockers alanlarını inceleyin.
  3. New intake is blocked görünüyorsa yeni engagement başlatmayın; gösterilen engelleri çalışma ortamını yöneten kişiyle çözün. Durum servisi okunamıyorsa Try again kullanın.
  4. Execution tier seçenekleri yalnız deployment tarafından uygun ve hazır ilan edilen profillerden seçilebilir. Profilin probe, süre ve bütçe sınırlarını yeni çalışma ekranında tekrar okuyun.

2. Yeni engagement oluşturup başlatma

pentest:write gerekir. AI Pentest → Engagements → New engagement açın. Bu pencerenin Create & start işlemi kaydı oluşturup etkin testi başlatır.

Target & access

  1. Engagement name ve Primary target girin. Mobil APK profili seçerseniz ikinci alan Application label olur.
  2. Web/ağ hedefinde Scope domains alanına izin verilen alanları virgül veya satır sonuyla ayırarak yazın. Açık kapsamı uygulamadan önce hedef sahibinin yetki belgesiyle karşılaştırın.
  3. Execution tier = mobile_apk ise Choose APK ile boş olmayan .apk yükleyin. Sunucu ZIP yapısı, açılım sınırları ve AndroidManifest'i kontrol eder; dönen SHA-256, boyut ve geçerlilik zamanını inceleyin. Bağlanmadan süresi dolarsa Upload again kullanın.
  4. Özel TLS kökü gerekiyorsa TLS trust → Add private CA altında etiket ve 64 B–128 KB PEM/CRT/CER sertifika demeti yükleyip Register private CA seçin. Seçilen özel CA için sistem köklerine geri dönüş yoktur; hedef açık https:// adresi olmalıdır. Gerekmiyorsa System trust store bırakın. Revocation mevcut kökü kaldırır; bunu bağlı işler üzerindeki etkisini değerlendirerek yapın.
  5. Giriş gerektiren testte Authentication açın: Unauthenticated assessment, Username and password veya OAuth client credentials seçin; istenen kimlik ve gizli değerleri girin. Gizli değer tek seferlik istek malzemesidir, çalışma notuna yazmayın. Başarı yönlendirmesi gibi alanları hedefinizin gerçek davranışına göre girin.
  6. Methodology hint varsa güvenli odak, kaçınılacak kontroller ve çalışma saatleri gibi operatör notlarını ekleyin.

Execution & authorization

  1. Workflow template isteğe bağlıdır. No workflow template – General scan genel taramayı seçer; bir şablon seçerseniz odak, izinli bulgu sınıfları, kapsam dışı alanlar ve araç listesini okuyun.
  2. Execution tier alanında yalnız uygun profili seçin; görünen probe, token, süre ve bütçe üst sınırlarını kontrol edin.
  3. Execution policy seçin. Policy limits & HTTP methods açılarak saniyelik istek, prob çarpanı, yineleme, eşzamanlılık ve izin verilen HTTP yöntemlerini inceleyin. Politika, engagement başlatıldığında o işe bağlanır.
  4. Authorization & Rules of Engagement altındaki iki onayı ancak gerçekten varlık sahibinden aktif test yetkiniz varsa ve yıkıcı olmayan kuralları kabul ediyorsanız işaretleyin.
  5. Create & start basın. Oluşturma başarılı olup başlatma başarısız olursa aynı kayıt üzerinden Retry start veya Open queued engagement kullanın; yeni bir aynı kapsamlı kayıt açmayın.

3. Engagements ve ayrıntı ekranı

Engagements kayıt listesini 15 saniyede bir yeniler. All engagements, Active, Needs attention, Completed, Canceled filtrelerini ve Name, target or owner… aramasını kullanın. Kayıt adından ayrıntıya geçin. Authorization sütununda operatörü, bitiş tarihini ve Scope record içindeki kapsam sürümünü kontrol edin. Recorded findings sayısı doğrulama sayısı değildir. Yenileme başarısızsa önceki kayıtlar gösterilebilir; durumun değişmiş olabileceğini göz önünde bulundurun.

Engagement ayrıntısında:

  1. Üstte Execution phase, Recorded probes, Recorded findings ve Elapsed değerlerini okuyun. Prob sayısı başarılı kontrol sayısı değildir; her bulgunun doğrulanmasını ayrıca inceleyin.
  2. Activity & approvals sekmesinde onayları ve kalıcı olay günlüğünü inceleyin. Canlı olay akışı kesilse de kalıcı ledger esas alınır; ledger yüklenemezse Try again basın.
  3. Findings, Coverage, Evidence ve Report sekmelerinden o işe ait kayıtları açın. Kapsamda hiç bulgu olmaması tek başına hedefin temiz olduğunu kanıtlamaz; tamamlanma ve kapsama durumunu birlikte okuyun.
  4. Testi durdurmak gerekiyorsa Request stop ve onayını kullanın. İstek mevcut etki sınırından sonra uygulanır; düğmeye basmak tüm ağ etkinliğinin o anda bittiği anlamına gelmez. İstek kaydedilemezse ekrandaki hata ile çalışma durumunu yeniden kontrol edin.

4. Asset Scope: envanter ve servis keşfi

Asset inventory sekmesinde All, Active, Findings, Assessment recorded ve Observed filtreleri ile varlık/kapsam/iş adı aramasını kullanın. Envanter, bildirilen kapsam ve gözlenen kayıtları birleştirir. Kayıt bulunmaması değerlendirme temizliği kanıtı değildir.

Service discovery için pentest:write, canlı ve kuruluşunuza ait yetkili engagement ve hazır supervisor gerekir:

  1. Engagement seçin. History only uyarısı varsa bu kayıtta yeni keşif başlatılamaz.
  2. Exact TCP authorities alanına her satıra tcp://host:port biçiminde açık adres girin; en fazla 64 hedef vardır. Özel IP'ler, dondurulmuş Rules of Engagement içinde açık izin gerektirir. DNS ve rota yetkisi supervisor tarafından yeniden denetlenir.
  3. Run discovery basın. Çalışma en fazla 30 saniye sürer ve uygulama yükü göndermez; pasif banner okunabilir.
  4. Run history içinden işi açıp Root receipt verified durumunu, TCP gözlemlerini ve banner boyutunu okuyun. Açık soket zafiyet veya HTTP kanıtı değildir; HTTP candidate · unverified yalnız doğrulanmamış ipucudur. Kuyruktaki/süren işi Cancel ile iptal edebilirsiniz.

5. Workflow Ops: çalışma gönderme ve geçmiş

pentest:write gerekir. AI Pentest → Workflow Ops içinde üç görünüm bulunur:

  • Dispatch: Engagement, Workflow, Policy, Execution mode ve Operator notes seçin. Control checkpoint yalnız kontrol noktası kaydı, Queue only sıraya alma, Execute if tools available uygun araçlarla yürütme niyetidir. Execute modunda politika engagement'ın dondurulmuş kopyasından alınır; formda başka politika seçilemez. Önce araç uygunluğunu ve policy blockers açıklamasını okuyun, sonra gönderin.
  • Run history: Engagement, metin ve durum (Queued, Running, Failed, Done, Canceled) filtresiyle işi bulun. Seçilen Run details alanında run ID, hedef, politika/mod, deneme, hata, bulgu/kanıt bağlantıları, Attempt lineage ve araç/politika parmak izini kontrol edin. Uygunsa Retry ya da kuyrukta/çalışan iş için Cancel kullanın.
  • Configuration: Şablon ve execution policy seçip sözleşmenin izinli araçlarını, koşullarını ve sınırlamalarını gözden geçirin. Buradaki seçenekler deployment yetkileri ve çalışma profiline göre değişebilir.

6. Pentest Findings

AI Pentest → Findings sayfasında önem derecesi, disposition ve engagement filtreleriyle kayıt bulun; başlık, kimlik, varlık veya iş adına göre arayın. Soldaki kuyruktan bulguyu seçin. Ayrıntıda Observation, Reproduction, Risk context ve Recommendation metinlerini ayrı okuyun. İlgili engagement bağlantısından yürütme ve kapsam kanıtına dönün. Bir bulgunun bulunması ile doğrulanması farklı durumlardır; disposition ve kaynak kanıtını kontrol edin. No finding records mesajı, kapsama değerlendirmesi yapılmadan temiz sonuç olarak yorumlanmaz.

7. Evidence: araç kayıtları ve dosyalar

pentest:report gerekir. Evidence sayfasında iki sekme vardır:

  • Tool records: Değişmez araç kayıtları; tamamlanma durumu, kaynak bağının güven düzeyi, record/payload hash'leri ve bağlı engagement görülür. Kaydı açıp ayrıntı hash'lerini karşılaştırın; sunucu bağlı kanıt ile izole araç bağlamını ayrı değerlendirin. Uygunsa kayıt dosyasını indirin. Araç çıktısı kendi başına bağımsız bulgu doğrulaması değildir.
  • Captured files: Tür rozetleri veya Search artifact, finding, target ile dosyayı bulun. View ham içeriğin denetlenen önizlemesini açar; önizleme 100 KB ile sınırlıdır. Kesilmiş içerik tam dosya sayılmaz. Engagement ilgili işi açar. Dosya yanında linked finding ID bulunabilir; bağlam dosyaları da listelenir.

Ham içerik görüntüleme denetlenir. Liste yüklenemediğinde boş veya temiz kabul etmeyin; Try again ile durumu yeniden okuyun.

8. Reports: müşteri çıktısı

AI Pentest → Reports sayfasında arama, format ve teslim durumu filtreleriyle önceki raporları bulun. Inspect ile önizleyin, indirme düğmesi etkinse dosyayı alın. Yeni çıktı için pentest:report gerekir:

  1. Create report açıp erişilebilir Engagement seçin.
  2. Audience seçin: Executive, Technical veya Board.
  3. Format seçin: PDF tam müşteri raporu, HTML tarayıcı incelemesi, MD mühendis devri, JSON yapılandırılmış veri veya ZIP kanıt paketi. ZIP için kanıt ekleme zorunludur ve ham müşteri verisi içerebilir.
  4. Gerekirse Include evidence seçin. Customer delivery details altında müşteri adı, değerlendirme türü, gizlilik sınıfı, sürüm, hazırlayan, gözden geçiren ve satır başına kapsam dışı alanları yazın. Review attribution onay kaydı değildir.
  5. Generate … basın. Devam eden engagement için çıktı taslak statüsünde olabilir; teslim durumu ve blokaj açıklamasını kontrol edin. Tamamlanan değerlendirme bile kapsam/kanıt gözden geçirmesi gerektirir.

9. Continuous: tekrar eden çalışma ve izleme

pentest:write zamanlama oluşturma, değiştirme, çalıştırma ve silme için gerekir. İlk yetkili engagement kaydı olmadan otomasyon kurulmaz.

  1. Schedules sekmesinde bir engagement için Create Schedule açın.
  2. Mode: Watchdog drift check veya Retest validation; uygun Workflow ve Execution policy seçin.
  3. Cadence: saatlik, günlük, haftalık, aylık veya özel saat aralığı. Saatlik/özel için 1–720 saat; diğerlerinde yerel saat, haftalık için hafta günü, aylık için ayın günü; ayrıca Timezone girin.
  4. Enabled işaretini ve Notes alanını gözden geçirip Save schedule basın. Var olan zamanlamayı düzenleyebilir, açıp kapatabilir, hemen çalıştırabilir veya silme onayıyla kaldırabilirsiniz.
  5. Run monitor etkin işleri, Follow-up review bitmiş ve bulgu içeren işler için operatör kuyruğunu, Validation review yeniden test sonucunu gösterir. Operational details altında sonraki dispatch ve zamanlama durumunu kontrol edin.

Zamanlama listesi okunamıyorsa eski zamanlamaların çalışmıyor olduğunu varsaymayın; ekran Schedules unavailable uyarısını verir. Şablon/politika konfigürasyonu okunamazsa düzenleme kapatılır.

10. Telemetry

AI Pentest → Telemetry, tenant görünürlüğündeki engagement etkinliğini en yeni olaydan eskiye sıralar. Search engagements ve yaşam döngüsü filtresiyle daraltın; satırdaki Open ile engagement'a geçin. Refresh güncel durumu ister. No runtime signals recorded yalnız kayıt yokluğunu söyler; API hatası Runtime signals unavailable olarak ayrı gösterilir.

Sık karşılaşılan durumlar

Durum İşlem
AI Pentest menüsü görünmüyor Deployment/kuruluş özelliği ve hesabınızın etkin yetkisini kontrol edin.
Create & start pasif Hedef/ad, hazır tier, runtime intake, policy, yetki ve Rules of Engagement onaylarını; APK/credential/CA doğrulamasını kontrol edin.
Çalışma kaydı oluştu, başlamadı Aynı kayıttaki Retry start kullanın.
Live stream unavailable Kalıcı Activity & approvals olay kaydını kullanın; başarısız ledger okumasını Try again ile yenileyin.
Discovery sonucunda açık TCP var Bunu zafiyet veya HTTP hizmeti diye raporlamayın; ayrı uygulama kanıtı gerekir.
Ham kanıt önizlemesi kesildi 100 KB sınırını ve tam kaydın ayrı indirme/teslim yolunu dikkate alın.