Sisteminizdeki donanım kısıtlamaları veya sürücü sorunları nedeniyle sitenin temel bir sürümünü görüntülüyorsunuz.

Sistemleri kurar,
sınırları yıkarım.

#HACKTHEWORLD · #THELYDEX · #CYBERSECURITY Yazılım sistemler kurar.
Siber güvenlik sınırları test eder.
Güvenlik varsayılmaz, doğrulanır.
ZİHNİME GİR
© Made by ! Lydêx ?

// Yaklaşım

Kusursuzluk
Yanılgısı.

Gördüğünüz her kusursuz yüzeyin altında yatan bir kaos vardır. Ben bu kaosu yazılımla düzenlerken, siber güvenlikle sınırlarını test ederim. Gerçek güç, sistemi hem inşa edebilmek hem de en zayıf noktasından kırabilmektir.

%100
Kontrol
10K+
Başarılı Sızma İşlemi
∞
Olasılık

// Etkileşim

Yüzeyi kır.
Gerçeği gör.

Hiçbir sistem dışarıdan göründüğü gibi değildir. Yüzeydeki her parça, sadece kusursuzluğun bir illüzyonudur. Doğru zafiyete dokunduğunda, tüm o geçilmez zannettiğin yapılar kırılmaya mahkumdur.

  • Sistem Analizi & Tersine Mühendislik
  • Kompleks Mimari Tasarımları
  • Offensive Güvenlik & Sızma Testleri
  • Algoritmik & Yaratıcı Düşünce
  • DESENLERİN ARASINDAKİ BOŞLUK, DESENİN KENDİSİNDEN ÇOK DAHA FAZLASINI ANLATIR.

Sistemdeki İzler.

// Referanslar

★★★★★
"REST API'mizde SQL injection zafiyeti olduğundan şüpheleniyorduk ama tespit edemedik. TheLydex blind SQLi üzerinden veritabanı şemasına kadar erişti, tüm vektörleri raporladı ve parametrik sorgu katmanını bizimle birlikte yeniden yazdı. Sonraki pentest sıfır kritik bulguyla kapandı."
★★★★★
"Monolitik bir PHP uygulamasını mikro-servis mimarisine taşıdık. Geçiş sürecinde race condition ve broken object-level authorization bulguları çıkardı; bunları tek bir sprint içinde kapattık. Bu seviye kod incelemesi beklemiyordum, etkileyiciydi."
★★★★★
"Altyapımızda misconfigured S3 bucket'ı bulmak dakikalar aldı. Biz aylardır orada sanıyorduk ki her şey kapalı. Ayrıca IAM politikalarını least-privilege prensibine göre yeniden yazdı. AWS ortamımız artık CIS Benchmark Level 2'ye uyumlu."
★★★★★
"React tabanlı SPA'mızda XSS vektörleri arıyordu; DOM-based XSS'i CSP bypass ile birleştirip session hijack senaryosu kurdu. Canlıda görmeden önce yakalamak paha biçilmezdi. Webpack config'imizi de optimize etti, bundle %34 küçüldü."
★★★★★
"Kurumsal VPN altyapımızın dışına çıkamaz zannettiğimiz bir saldırganın lateral movement ile domain admin yetkisi alabileceğini gösterdi. Active Directory sertifikası zafiyetlerini (ESC1/ESC8) live ortamda demo ederek IT ekibimizi ikna etti."
★★★★★
"Node.js servisimizde prototype pollution'ı bulmak için custom fuzzer yazdı. Bunu npm audit da, SonarQube da yakalamamıştı. Static analiz araçlarının göremediği şeyi manuel tespit etmesi, toolchain'e kör güvenmemem gerektiğini öğretti."
★★★★★
"Mobil uygulamamızın APK'sını tersine çevirip hardcoded API anahtarını dakikalar içinde çıkardı. Sonrasında certificate pinning ve token rotation mimarisi kurdu. Play Store'a güvenli sürümü bu danışmanlık olmadan asla çıkaramazdık."
★★★★★
"PostgreSQL cluster'ımızda yanlış yapılandırılmış pg_hba.conf satırını buldu; iç ağdan trust-mode bağlantı açıyordu. Düzeltme sonrası tüm bağlantı katmanını mutual TLS'e geçirdi. DBA ekibimiz neden daha önce bunu göremedi diye uzun süre sorguladı."
★★★★★
"OWASP Top 10'u kendi uygulamamız üzerinde canlı exploit ederek öğretti. IDOR'dan SSRF'ye, JWT algorithm confusion'dan GraphQL introspection'a kadar her birini gerçek payload'larla gösterdi. Ekibimin aldığı en iyi güvenlik eğitimiydi."
★★★★★
"GitHub Actions üzerinde Semgrep, Trivy ve OWASP ZAP'ı birleştiren bir DevSecOps pipeline kurdu; her PR'da otomatik güvenlik kapısı çalışıyor. Deployment süremiz aynı kaldı, güvenlik skoru ikiye katlandı."
★★★★★
"Kubernetes cluster'ımızı audit etti: privileged pod'lar, host network erişimi, eksik network policy'ler hepsini tek raporda çıkardı. OPA Gatekeeper kurallarını yazdı; artık non-compliant container ayağa kalkamıyor."
★★★★★
"Phishing simülasyonu yaptı, ekibimizin %60'ı credential'larını verdi. Sonrasında DMARC/DKIM/SPF yapılandırmamızı düzeltti ve farkındalık eğitimi tasarladı. İkinci simülasyonda kötü amaçlı mail açılma oranı %8'e düştü."
★★★★★
"Django REST framework'te JWT 'none' algorithm saldırısını canlı gösterdi. Ardından RS256 ve token blacklist mimarisini Redis üzerinde implemente etti. Hem güvenli hem stateless kalındı, bu dengeyi kurmak gerçekten zordu ve başardı."
★★★★★
"IoT cihazlarımızın firmware'ini analiz etti: UART üzerinden boot log'una erişti, hardcoded root şifresi buldu ve telnet servisini kapatmak için patch yazdı. Gömülü sistem güvenliği konusundaki bilgisi gerçekten rakipsiz."
★★★★★
"Zamanla yarışan bir projedeyken güvenlik review'u için vakti olmadığını söylemek istedim; 'o zaman breach sonrası daha az vaktin olacak' dedi ve haklıydı. Sprint'e ekledi, kritik bir business logic bypass'ı kapattı, teslim tarihini kaçırmadık."