İlk güvenlik görünümünü dört adımda oluştur.
- 1Microsoft hesabınla giriş yap.
“Platformu aç” ile Microsoft Entra ID oturumu başlatılır. Hesabın bir SNOIRE tenant'ında yönetici olarak yetkilendirilmiş olmalı.
- 2Genel Bakış'taki Başlangıç Rehberi'ni kontrol et.
GitHub, Azure, AWS, GCP ve bildirim bağlantılarının hangilerinin hazır olduğunu burada görürsün.
- 3Kaynak kodunu bağla.
Bugünkü self-service yol GitHub App ile seçili repoları bağlamaktır. GitHub dışı Verified Runner henüz ürünleşmemiş prototiptir.
- 4İlk “Tara” işlemini başlat.
Sonuç geldiğinde repo bir projeye dönüşür; skor, açık bulgular, trend ve rapor ekranları dolmaya başlar.
snoire.com üzerindeki giriş aksiyonu, Microsoft oturumunu kayıtlı dönüş adresi olan app.snoire.com üzerinde başlatır; footer yalnız ürün navigasyonu ve yasal bilgiyi taşır.Paneldeki her ekran ne işe yarar?
Aşağıdaki tablo sol menüdeki tüm ekranları kapsar. Tarama ekranları hem sonuçları gösterir hem de sağ üstte güvenli, bağlama uygun başlatma aksiyonunu sunar.
| Grup | Ekran | Gösterdiği / yaptırdığı |
|---|---|---|
| Genel | Genel Bakış | Kurulum durumu, portföy skoru, kritik sayısı, son tarama ve önem dağılımı. |
| Genel | Projeler | Bağlı repoları tarama, proje risk sıralaması ve proje detayına geçiş. |
| Taramalar | Kod İncelemesi | Semgrep kaynak kod bulguları. |
| Taramalar | Şifre/Sır Sızıntısı | gitleaks ile açığa çıkmış sır, parola ve anahtar izleri. |
| Taramalar | Kütüphane Güvenliği | npm audit, OSV ve frontend bağımlılık riskleri. |
| Taramalar | Canlı Uygulama Testi | OWASP ZAP ile çalışan HTTPS hedef sonuçları. |
| Taramalar | Altyapı & Yapılandırma | Trivy ile IaC yanlış yapılandırmaları. |
| Taramalar | Bulut Hesabı Güvenliği | Azure, AWS veya GCP salt-okunur güvenlik kontrolleri. |
| Taramalar | İş-mantığı / Yetki | Kimlik, yetki ve iş mantığı incelemesi; özellik varsayılan olarak opt-in çalışır. |
| Taramalar | Stres Testi | k6 p95 yanıt süresi, hata oranı, RPS ve pass/fail sonucu. |
| Doğrulama | Doğrulanmış Hedefler | DAST, Pentest ve Stres Testinin ortak kullandığı sahiplik sınırı; doğrulanmış ve bekleyen host envanteri. |
| Doğrulama | Pentest | Faza uygun kaynak, supply-chain ve canlı motorlarla toplu keşif; ardından authz/authn adaylarını kontrollü doğrulama. |
| Bulut Güvencesi | Genel Bakış | Sağlayıcı kartları, bağlantı durumu, kontrol ve değerlendirme koşusu özeti. |
| Bulut Güvencesi | Microsoft Azure | Azure bağlantı/kapsam planı, normalize kontrol sonuçları, kanıt ve rapor dışa aktarma. |
| Bulut Güvencesi | Microsoft 365 | Microsoft 365 bağlantı/kapsam planı, normalize kontrol sonuçları, kanıt ve rapor dışa aktarma. |
| Analiz | Rapor | Proje veya portföy özeti, skor, önem dağılımı, önerilen aksiyonlar ve Yazdır/PDF. |
| Analiz | Bulgular | Tip, önem, proje ve metin filtresi; kanıt ve bulgu ayrıntısı. |
| Analiz | Güncel Zafiyetler | Tam bileşen sürümlerinin sürekli OSV ve CISA KEV eşleşmeleri; önem, proje ve aktif istismar filtresi. |
| Analiz | Trend | Proje başına son kod taramalarındaki skor değişimi. |
| Analiz | Eşik Politikası | Sabit skorlama ağırlıkları ve gelecekteki önerilen gate görünümü; şu an rapor modu. |
| Analiz | Uyumluluk | KVKK, SOC 2, ISO 27001 ve PCI-DSS kontrol eşlemesi ile PDF çıktısı. |
| Sistem | İşlemler | Panelden tetiklenen işlerin canlı durumu, GitHub logları ve açık düzeltme PR'ları. |
| Sistem | Koşu Geçmişi | KPI kartları, skor eğrisi, sağlık dağılımı ve son koşu kartları; ham satırlar açılır ayrıntıdadır. |
| Sistem | Entegrasyonlar | GitHub, tarama anahtarları, webhook'lar ve bulut hesap bağlantıları. |
| Sistem | Hesap | Oturum, kuruluş/rol bilgisi ve kalıcı İngilizce/Türkçe arayüz dili seçimi. |
| Sistem | Hakkında | Platform kapsamı, çerçeveler, oturum ve repo-workflow modeli. |
GitHub reposunu bağla ve ilk taramayı başlat.
- 1Entegrasyonlar → GitHub Bağlantısı'nı aç.
“GitHub'a Bağlan” ile SNOIRE GitHub App kurulumuna git. Kişisel token paylaşılmaz.
- 2Yalnız taranacak repoları seç.
Install sırasında “All repositories” yerine mümkünse seçili repo kapsamını kullan. Erişimi GitHub ayarlarından her zaman kaldırabilirsin.
- 3Panele dönüp “Bağlantıyı Algıla”ya bas.
Sonradan repo ekleyip çıkardığında “Repoları Yönet” → GitHub Save → “Bağlantıyı Algıla” sırasını tekrarla.
- 4Projeler'de repo satırındaki “Tara”yı seç.
Merkezi orkestratör seçili repoyu tarar; müşteri reposuna workflow dosyası yazmaz. Sonucu İşlemler ekranından izle.
- 5Tarama bitince projeyi aç.
Skor, bulgu sayıları, commit, son koşular ve kullanılabilen proje aksiyonları görünür.
Verified SNOIRE Runner henüz kullanıma açık değil.
Repoda local, GitLab, Jenkins ve private/on-prem kaynaklar için araştırılmış bir CLI/Docker prototipi bulunur. Ancak yayınlanmış container image'ı, desteklenen kurulum paketi, runner kimliği, imzalı release zinciri veya doğrulanmış müşteri onboarding'i yoktur.
İç prototip
Scanner kaynakları ürün geliştirme girdisidir. Üretim kullanımı desteklenmez ve SNOIRE Verified raporu üretmez.
Verified Runner
İmzalı, non-root, salt-okunur, sandboxed runner; workload identity ve kısa ömürlü job token ile yalnız yetkili işi çalıştırır.
Binary değil güvence
Ölçüm server-side kabul edilen assurance run ve aktif korunan uygulama üzerinden yapılır; bulgu sayısı veya image kopyası üzerinden değil.
Geliştirme ancak gerçek GitLab/Jenkins veya on-prem pilot talebi, threat model, imzalı artifact/SBOM/provenance, sonuç güven seviyesi, replay-safe metering ve izole pilot kapıları tamamlanınca başlar.
SNOIRE hangi katmanları test eder?
| Katman | Araç / yöntem | Nasıl başlar? | Çıktı |
|---|---|---|---|
| Kod İncelemesi | Semgrep | Proje “Tara” veya mevcut GitHub workflow akışı. Verified Runner planlanandır. | high / med / low kaynak kod bulgusu. |
| Şifre/Sır Sızıntısı | gitleaks | Kaynak taramasının parçası. | Gerçek sır adayı ve konumu. |
| Kütüphane Güvenliği | npm audit + OSV + Retire.js | Kaynak taramasının parçası. | Kritik/yüksek/orta bağımlılık riski. |
| Altyapı & Yapılandırma | Trivy | Kaynak taramasının parçası. | IaC yanlış yapılandırması. |
| İş-mantığı / Yetki | Semantik inceleme | Tarayıcıda opt-in; ilgili motor anahtarı yoksa atlanır. | authz, authn ve iş mantığı adayları. |
| Canlı Uygulama | OWASP ZAP + Nuclei + testssl | Doğrulanmış public HTTPS hedef + DAST workflow. | Runtime web bulguları. |
| Toplu Pentest | Kaynak + supply-chain + ZAP/Nuclei/testssl | Bağlı repo + doğrulanmış exact HTTPS hedef + faz ve etki onayı. | Yeni/devam eden/kapanan bulgular ve kampanya audit'i. |
| Stres Testi | k6 | Stres Testi sayfası → doğrulanmış tam endpoint → sınırlı profil → iki açık onay. | p95, hata oranı, RPS ve pass/fail. |
| Bulut Hesabı | az / Prowler | Salt-okunur bulut bağlantısı + Entegrasyonlar'daki tarama düğmesi. | Cloud misconfiguration bulguları. |
Çalışan uygulamaya test göndermeden önce kapsamı doğrula.
Web yüzeyini sınar
Varsayılan baseline profiliyle başla. full daha etkili olabilir; yalnız sana ait, doğrulanmış ve test penceresi tanımlı hedefte kullan.
API girişlerini sınar
Altyapı aksiyonu hazırdır; doğrulanmış HTTPS hedef ve hedef repodaki api-fuzz.yml workflow'u gerekir. Panelde ayrı başlatma ekranı henüz yoktur.
Dayanıklılığı ölçer
k6 testi güvenlik bulgusu üretmez; p95, hata oranı ve RPS gösterir. Production'da trafik bütçesi ve geri dönüş planı olmadan çalıştırma.
HTTP başlıklarını kontrol eder
Proje detayındaki “Güvenlik Başlıkları” canlı durumu okur; düzeltme seçilirse müşteri reposunda incelenecek öneri PR'ı açılır, otomatik deploy yapılmaz.
Azure, AWS veya GCP'yi salt-okunur bağla.
| Bulut | Önerilen kimlik | Panelde girilen değer | Başlatma |
|---|---|---|---|
| AWS | CloudFormation ile read-only rol + External ID | Role ARN; External ID tenant'tan otomatik gelir. | Kaydet → “AWS Bulut Güvenlik Taraması”. |
| Azure | Azure Lighthouse Reader + Security Reader | Subscription ID; gelişmiş OIDC'de Tenant ID + Client ID. | Kaydet → “Azure Bulut Güvenlik Taraması”. |
| GCP | Cloud Shell + Workload Identity | Project ID, Workload Identity Provider, Service Account. | Kaydet → “GCP Bulut Güvenlik Taraması”. |
Rehberli kurulum düğmeleri ortam yapılandırması hazırsa görünür; değilse panel aynı kimlikleri elle girmen için alan gösterir. Uzun ömürlü cloud access key yerine federated/read-only kimlik tercih edilir.
Bulut güvencesi taslağı ve salt-okunur değerlendirme planı
- 1Bulut Güvencesi → Genel Bakış'ı aç.
Azure ve Microsoft 365 ayrı sağlayıcı kartlarıdır. AWS veya Google Cloud eklendiğinde aynı genel bakış altında ayrı çalışma alanı açılır; bugün bu iki sağlayıcı için bulut güvencesi ekranı yoktur.
- 2Azure veya Microsoft 365 çalışma alanını açıp “Bağlantı taslağı oluştur”u seç.
Bu işlem yalnız SNOIRE içinde, kuruluşuna bağlı bir taslak kaydı oluşturur. Başarı makbuzundaki SNOIRE taslak referansı bu kaydı takip eder; sağlayıcı kimliği değildir. Bulut kimliği, erişim anahtarı, parola veya başka bir gizli bilgi istemez ve saklamaz.
- 3Kapsamı ve değerlendirme profilini tanımla.
Tam genişlikteki kimlik kartına Azure için Microsoft Entra Tenant ID + Subscription ID'yi; Microsoft 365 için Directory (tenant) ID'yi gir. Temel profil seçili alanların zorunlu kontrollerini; Kapsamlı profil Temel + daha geniş salt-okunur kontrolleri planlar. Değerler yalnız o istek sırasında işlenir; kalıcı kayda girdiğin kimlik değil, yalnız geri çevrilemez kapsam referansları ve plan özeti girer.
- 4Salt-okunur erişimi incele.
Plan özetini, kapsam referansını, istenen izin listesini ve istemediğin yazma veya içerik yetkisinin bulunmadığını kontrol et. Planın hazır olması bulut bağlantısının kurulduğu veya testin geçtiği anlamına gelmez.
- 5Bağlantı ve koşu kapısını kontrol et.
Azure bağlantısı doğrulanmadıysa canlı adımlar kilitli kalır. Microsoft 365'te izin inceleme ekranı yönetici onayı kapısını önceden gösterir: kapı kapalıysa kuruluş kimliği alanı ve buton devre dışıdır, hiçbir yönetici rolü etkinleştirilmez. Kapı açıksa planda kullanılan Directory (tenant) ID aynı kartta yeniden girilir; geçerli bir kimlik girilmeden buton açılmaz. Sunucu girilen kimliği kilitli planla eşleştirdikten sonra tek onay aksiyonu Microsoft oturum penceresini doğrudan açar.
- 6Sonuç ve kapsamı incele.
Gözlenen, geçen, başarısız, belirsiz ve test edilmeyen kontroller ile rapor ve kanıt dışa aktarımı yalnız SNOIRE tarafında yetkili bir koşu tamamlandıktan sonra açılır. Koşu olmaması “0 risk” değildir.
Microsoft 365 yönlendirmeli ön kontrol
- 1Kapsam planını hazırla.
Microsoft 365 Tenant ID'sini, değerlendirme profilini ve yetki verdiğin hedef alanları seç. Plan özeti oluşmadan canlı adıma geçilmez.
- 2Üç salt-okunur izni incele.
İlk ön kontrol yalnız Organization.Read.All, Policy.Read.All ve RoleManagement.Read.Directory izinlerini ister; posta, dosya, Teams içeriği veya herhangi bir yazma izni istemez.
- 3Microsoft yönetici onayını ayrı pencerede tamamla.
Onay kapısı açıksa planda kullandığın aynı Directory (tenant) ID'yi görünür doğrulama kartına yeniden gir. Kimlik plandan geri okunmaz, tarayıcıda saklanmaz ve kanıt kaydına yazılmaz; sunucu girdiğin kimliği kilitli planla birebir eşleştirmeden buton etkinleşmez. İşlemin SNOIRE tarafındaki sahibi oturum açtığın hesaptır; Microsoft penceresinde onayı veren hesap farklı olabilir fakat hedef kuruluşa ait ve onay anında yetkisi etkin bir yönetici olmalıdır. Hedef kuruluşu ve istenen izinleri Microsoft ekranında yeniden kontrol et. SNOIRE, 10 dakikalık bekleme kaydını yalnız o kuruluş ve plan için tutar; sayfa yenilense de korunur. Tercih edilen rol Privileged Role Administrator'dır; Global Administrator zorunlu değildir.
- 4Sunucu makbuzunu ve test yetkisini doğrula.
Microsoft'tan dönen sonuç plan ve kuruluş referansıyla birebir eşleşirse sihirbaz otomatik ilerler. Başarılı dönüş penceresi kendini kapatmayı dener; tarayıcı engellerse SNOIRE'a dönüş bağlantısı görünür kalır. Bu makbuz okuma erişiminin gerçekten çalıştığını kanıtlamaz ve kısa ömürlüdür. Süresi dolarsa Ön kontrolü tekrar dene 1–3. adımları koruyup 4. adımda Microsoft yönetici onayını yenilemeni ister. Kullanıcı yalnız bunun yetkili test kuruluşu olduğunu ayrıca teyit eder; tarayıcıdaki bir onay kutusu yönetici onayının yerine geçmez.
- 5Ön kontrolü başlat ve durumu izle.
20 dakikalık güvenli işlem sırası, değerlendirme servisine yalnız sabit kuruluş bilgisi, oturum açma politikası ve rol tanımı okuma kontrollerini taşır. Canlı panel Onay yanıtı, Güvenli işlem sırası, 3 bağlantı kontrolü ve Kanıt kaydı aşamalarını sunucudaki gerçek duruma göre; son kontrol saati ve otomatik sorgu geri sayımıyla gösterir. Değerlendirme servisi sıradaki işi dakikada bir alır; Kuyrukta henüz başarı değildir ve yapay yüzde gösterilmez. Kuyrukta veya Çalışıyor kaydı iptal edilebilir. Ön kontrolü tekrar dene mevcut planı koruyarak yeni bir çalışma penceresi açar; Yeni değerlendirme başlat SNOIRE akışını 1. adıma döndürür. İki durumda da eski koşu ve işlem kaydı korunur; SNOIRE'daki sıfırlama Microsoft tarafında verilen erişimi veya yönetici onayını iptal etmez. Çalışan istekte iptal yeni kanıt kabulünü durdurur; önceden gönderilmiş salt-okunur istek tamamlanabilir. Erişim anahtarları ve Microsoft'tan dönen ham yanıtlar tarayıcıya veya rapora gelmez. Sonuç paneli üç canlı bağlantı kontrolünü geniş katalogdan ayrı gösterir: Ön uçuş x/3 geçen bağlantı kontrolünü; Katalog y/24 gözlemlenen ve test edilmeyen kontrolleri bildirir. Test edilmeyen kontrol güvenli veya geçmiş sayılmaz. Microsoft sabit okuma sorgusunu reddederse bu, SNOIRE tarafındaki bir bağlantı hatası olarak gösterilir; kullanıcıdan yeniden onay istenmez.
- 6Kanıtı sonuçlandır ve erişimi kaldır.
3/3 sonucu yalnız en dar salt-okunur erişimin çalıştığını doğrular; tam bir Microsoft 365 Pentest'i değildir. Pilot bitince Microsoft Entra → Enterprise applications alanından SNOIRE erişimini kaldır.
Salt-okunur değerlendirme koşusunu nasıl oku?
Değerlendirme koşuları seçilen kontrol sayısını; gözlenen, geçen, başarısız, belirsiz ve test edilmeyen kontrolleri ayrı gösterir. Sağlayıcıdan alınamayan gözlem otomatik olarak not-tested kalır; güvenli sayılmaz. Başarısız yapılandırma kontrolü detected bulgudur, canlı exploit kanıtı değildir. Kanıt bütünlüğü rozeti saklanan kanıt kaydının özetiyle yeniden doğrulandığını gösterir; dijital imza veya akreditasyon iddiası değildir.
Sağlayıcı çalışma alanındaki “Raporlar ve dışa aktarma” kartı ilk yetkili koşudan sonra yazdırılabilir HTML raporu, kanıt JSON'u ve sonuç CSV'si üretir. Çıktı yalnız seçilen sağlayıcının koşularını içerir; erişim anahtarı, parola ve Microsoft ya da Azure'dan dönen ham yanıt içermez.
Canlı test edeceğin domaini doğrula.
- 1Doğrulama → Doğrulanmış Hedefler'e git.
“Doğrulama Başlat” alanına tam HTTPS adresini yaz. Örnek:
https://staging.example.com - 2Dosya veya DNS yönteminden birini uygula.
Token yalnız senin tenant ve hedef hostname'in için üretilir.
- 3DNS yayılımını beklerken sayfayı kapatabilirsin.
Bekleyen hostname tenant'a bağlı saklanır; uygulamayı yeniden açınca TXT/dosya talimatı kaybolmaz. Çok sayıda hedef kompakt satırlarda kalır, talimat yalnız ilgili satır açıldığında görünür.
- 4“Doğrula” düğmesine bas.
Başarılı olursa hedef listeye eklenir. Aynı doğrulanmış hostlar DAST, Pentest ve Stres Testi ekranlarında kompakt özet olarak görünür; canlı koşu anında sahiplik ve exact host/path kapsamı yeniden kontrol edilir.
Dosya ile doğrulama
Token'ı düz metin olarak public HTTPS adresinde yayınla:
/.well-known/snoire-verify.txtİçerik yalnız SNOIRE'ın verdiği token olmalı.DNS TXT ile doğrulama
Apex @ yerine özel challenge kaydını oluştur:
_snoire-challenge.staging.example.comTXT değeri:
snoire-verify=<token>Panel tam FQDN'i verir. DNS sağlayıcın zone adını otomatik ekliyorsa relative karşılığını gir.Bir bulguyu sayıdan karara dönüştür.
- 1Projeler'den en riskli ürünü aç.
Skor, kritik sayısı, kaynak/canlı/bulut/yük özetleri ve son commit burada birleşir.
- 2Bulgular'da filtrele.
Tip, severity, proje ve metin aramasıyla listeyi daralt; satıra tıklayıp tool, konum, CWE/detay ve mevcut kanıtı gör.
- 3Önce kritik sınıfları doğrula.
Sır sızıntısı, kritik bağımlılık ve yüksek runtime/kod/bulut bulguları en yüksek skorlama etkisine sahiptir.
- 4Koşu ve commit kimliğini karşılaştır.
Eski sonuçla yeni artifact'ı karıştırma; Koşu Geçmişi zaman, tür, commit ve özet verir.
Sonucu geliştirici, yönetici ve denetçi dilinde incele.
Bulgu doğruluğu iyileştirmesi: Tarayıcı eşleşmesi doğrulanmış açıklık değildir. Yeni Semgrep/Gitleaks kayıtları motor/sürüm, kural ve satır aralığını korur; yapısal kaynak kesitinden literal ve yorum içerikleri çıkarılır. Yalnız dar analizin güvenli kullanımını belirlediği eşleşmeler gerekçeli olarak elenir; belirsizler kalır. Eski kayıtlar değiştirilmez. Gerçek sır ifşası doğrulanmadan kesin yenileme talimatı verilmez.
Geliştirici PDF genişletmesi (13 Eylül 2026 yayını): Rapor → proje seç → PDF İndir. Özet tablo yerine güncel bulgu kaynağının tüm sayfaları alınır; manifest, kayıt sayısı ve kaynak özetleri eşleşmezse rapor indirilmez. PDF; bulgu dizini, kiracı/proje, araç, dosya/konum, repo/commit/koşu, gözlem zamanı, kayıtlı kanıt kesiti, önerilen işlem ve yeniden test adımlarını içerir. Ham tarayıcı çıktısı değildir: veri alımı koşu başına 2.000 bulgu, kanıt kesiti 120 karakter ile sınırlıdır; dışa aktarma sınırı 10.000 bulgu / 90 saniyedir. Gizli anahtar değerleri çıkarılır; paylaşmadan önce kalan hassas içeriği inceleyin. PDF imzalı sertifika değildir, otomatik düzeltme yapmaz ve harici yapay zekâya gönderilmez.
PDF gizlilik düzeltmesi (13 Eylül 2026 yayını): Secret alias ve gitleaks bulguları ile tanınmayan kategorilerin ham başlığı ve kanıtı çıkarılır. Kayıtlı konum ve kaynak kimlikleri korunur; kaynak bulgu ve digest değiştirilmez. Bu filtre kusursuz DLP değildir; dış paylaşım öncesi insan incelemesi gerekir.
| Görünüm | Adım | Doğru yorum |
|---|---|---|
| Rapor | Proje veya “Tüm projeler” seç → Yazdır / PDF. | Skor, önem dağılımı, trend, açık bulgu ve önerilen aksiyonları özetler. |
| Trend | Proje kartında son skorları ve min/max değerleri karşılaştır. | Yalnız kaydedilmiş kod taraması serisini gösterir; tek başına kök neden değildir. |
| Eşik Politikası | Bulgu sınıfı başına ceza ağırlığını incele. | Önerilen gate görünür fakat bugün tüm projeler rapor modundadır; build kırılmaz. |
| Uyumluluk | Kontrol matrisini incele → PDF Raporu İndir. | KVKK, SOC 2, ISO 27001 ve PCI-DSS eşlemesi denetim hazırlığıdır; sertifika veya hukuki uygunluk hükmü değildir. |
Önce bütün fazı tara, sonra bulguyu kanıtla.
Pentest başlat, bulgu seçtirmez: bağlı repo ve sahipliği doğrulanmış exact hedef için toplu kampanya açar. Faz‑1; kaynak/supply-chain motorları ile pasif ZAP, Nuclei ve testssl'i çalıştırır. Faz‑2 kapısı açıksa aynı pakete aktif ZAP full eklenir. Her ingest, kalıcı bulgu kimliğiyle yeni, devam eden ve kapanan sonuçları karşılaştırır.
State-changing Faz‑2 doğrulaması kampanyada körlemesine çalışmaz. Yalnız aşağıdaki bulgu doğrulama kuyruğunda exact read/mutate/compensate planı, iki ayrı onay, kota, kill-switch ve geri-alma kontrolüyle yürütülebilir.
Bulgu çekmecesindeki “Faz 2 planı” seçildiğinde çekmece kapanır, güvenlik kapısı en üst etkileşim katmanında açılır ve klavye odağı onay düğmesine taşınır.
proven için owner baseline ile açıkça onaylı ownership marker eşleşmelidir. Katalogdaki çalıştırılmayan rotalar test edilmiş sayılmaz.Kullanılabilirlik: Bu v1 ileri seviye ve operatör desteklidir; teknik olmayan kullanıcıdan JSON üretmesi beklenmez. Doğrulanmış katalog/probe planı yoksa Auth Discovery çalıştırılmaz ve kapsam
not-tested bırakılır. Otomatik repo/rota keşfi henüz production özelliği değildir.Microsoft Entra ID ile yetkili tenant oturumu.
Dosya veya dedicated DNS challenge ile tenant'a bağlanmış HTTPS hostname.
llm-review kaynaklı authz veya authn bulgusu.
Yetki bulgusunda kısa ömürlü, geri alınabilir, düşük-yetkili test token'ı.
- 1Yeni zafiyetleri ara.
“Pentest başlat”a bas; bağlı repoyu, doğrulanmış hedefi ve açık olan fazı seç. İki kapsam/etki onayından sonra İşlemler ekranında toplu kampanyayı takip et.
- 2Bulgu doğrulama kuyruğunu incele.
Yeni tarama tamamlandığında uygun
llm-reviewyetki/kimlik adayından “Aç & Pentest”i, ardından “Pentest çalıştır (Seviye‑1)”i seç. - 3Tam hedef URL'yi gir.
Yalnız doğruladığın hostname üzerindeki gerçek endpoint'i kullan; host ve path kapsama kilitlenir.
- 4Kimlik iletimini ve angajman kapsamını onayla.
Standart hedef için
bearer; Authorization header'ını ezen Azure SWA gibi hedef için sabitsnoire-headerseç. Exact host/path, Seviye‑1, 1 × GET, en fazla 10 dakika ve production ortamı gösterilir. - 5Gerekirse düşük-yetkili test token'ını gir.
Yönetici token'ı kullanma. Token yalnız seçilen
Authorization: BearerveyaX-Snoire-Test-Tokenheader'ında hedefe gider; kalıcı tabloya, loga, rapora veya kanıt kaydına yazılmaz. - 6Verdict ve audit kaydını kontrol et.
Sonuç bulguya bağlanır; Pentest geçmişi İşlemler ekranında görünür.
Yetkisiz okuma gerçekleşti
Düşük-yetkili kimlik korumalı veriye 2xx ve anlamlı içerikle ulaştı. Öncelikli inceleme gerekir.
Sunucu erişimi engelledi
Hedef 401 veya 403 döndürdü. Sonuç yalnız test edilen endpoint, kimlik ve zamana aittir.
Kanıt yeterli değil
Ön koşul, kapsam veya yanıt güvenilir hüküm için yeterli değildi. “Güvenli” anlamına gelmez.
Varsayılan günlük sınır, kullanıcı ve tenant başına.
Yanlışlıkla tekrarlanan canlı istekleri sınırlar.
Her kapsam onayı tek kullanımlıdır.
Değerler platform varsayılanlarıdır ve ortam politikasıyla değişebilir. Günlük sayaç UTC gün sınırında yenilenir; kota kontrol edilemezse hedefe istek gönderilmez.
SNOIRE bulur ve kanıtlar; müşteri düzeltir.
Kütüphaneleri Düzelt
Deterministik npm audit fix akışı hedef repoda öneri PR'ı açar ve testleri çalıştırır. Sen inceleyip merge etmeden canlıya dokunmaz.
Library Fix görevinin tamamlanması, bulguların düzeltildiğini kanıtlamaz. Seçili doğrudan ve dolaylı npm bağımlılıkları mevcut sürüm sınırları içinde güncellenmeye çalışılır; Expo doğrudan bağımlılıkları SDK uyumuna göre ele alınır. Değişiklik üretilemezse bulgu açık kalır. Öneri PR’ını inceleyip merge ettikten sonra yeni commit’i tarayın; eski çalışmalarda sonuç doğrulanamadı olarak gösterilebilir.
Library Fix inceleme düzeltmeleri (13 Eylül 2026 yayını): Sürüm değişmeden yalnız lockfile biçimi veya paket yolu değişirse PR açılmaz. Doğrulanabilir baseline geçip güncelleme sonrası kontroller kalırsa PR engellenir. Baseline zaten kırıksa veya test yoksa öneri doğrulanamadı uyarısıyla açılabilir; merge öncesi eksik kontrolleri tamamlayın. Genel PR listesi güvenlik başlığı önerilerini de içerir. Eski müşteri PR/dalları otomatik temizlenmez; repo başına ilk 20 açık PR sınırı nedeniyle liste eksik olabilir. Seçilmeyen paketlerin değişimini engelleyen ek guard yoktur; tüm bağımlılık farkını inceleyin.
Elle düzeltme
Kod, sır, IaC, DAST, bulut, yetki ve iş mantığı bulgularını müşteri kendi geliştirme/değişiklik yönetimi sürecinde giderir.
Üründe yok
Otomatik AI kod düzeltmesi veya “AI Düzelt” butonu bulunmaz. SNOIRE bağımsız değerlendirme ve rapor katmanıdır.
Sır sızıntısında yalnız dosyadan silmek yetmez: anahtarı iptal et, rotate et, geçmiş ve log etkisini değerlendir. Her düzeltmeden sonra aynı commit/artifact üzerinde yeniden tarama ve deploy öncesi regresyon cross-check yap.
Başlattığın işi uçtan uca takip et.
| Ekran | Ne zaman kullanılır? | Kontrol |
|---|---|---|
| İşlemler | Panelden tarama, SCA düzeltmesi, bulut taraması veya Pentest başlattıktan sonra. | Kuyrukta/çalışıyor/başarılı/başarısız, GitHub Actions logu, açık PR ve bir sonraki aksiyon. |
| Koşu Geçmişi | Ingest edilen tüm tarama kayıtlarını kronolojik karşılaştırırken. | Önce toplam koşu/proje/ortalama skor/kritik risk KPI'ları, skor eğrisi, sağlık dağılımı ve son koşu kartları; gerekirse açılır tabloda zaman, tür, commit ve ham özet. |
| Proje detayı | Tek ürünün en güncel birleşik durumunu incelerken. | Kaynak, DAST, IaC, CSPM, yük, trend, güvenlik başlıkları ve açık bulgular. |
İşlemler ekranı önce tenant geçmişini gösterir; GitHub'daki canlı koşu ve PR durumları ekranı bloke etmeden arka planda güncellenir. “Geçmiş hazır” uyarısı varken satırlar kullanılabilir, canlı rozetler henüz kesinleşmemiş olabilir.
Bağlantıları güvenli biçimde yönet.
| Bağlantı | Kurulum sırası | Güvenlik notu |
|---|---|---|
| GitHub App | Bağlan → repo seç → Install → Bağlantıyı Algıla. | Kişisel token yok; yalnız seçilen repolar. |
| Tarama anahtarı | Ürün/repo scope → 1–365 gün → üret → bir kez kopyala. | Ham değer tekrar gösterilmez; iptal edilebilir. |
| Slack | Add to Slack hazırsa kanal seç; değilse webhook gir → Kaydet → Test Et. | Secret URL arayüzde password alanıdır; repoya yazılmaz. |
| Microsoft Teams | Webhook URL gir → Kaydet → Test Et. | Yalnız güvenilir provider HTTPS endpoint'i kullan. |
| Jira / Generic JSON | Public HTTPS webhook gir → Kaydet → Test Et. | Private/internal hedefler SSRF korumasıyla reddedilir. |
| AWS / Azure / GCP | Read-only/federated kimliği kur → değerleri gir → Kaydet → tarama. | Uzun ömürlü access key yerine salt-okunur federation. |
Birden fazla tenant yöneten super-admin önce “Yönetilen Kiracı” seçicisinden işlem hedefini belirlemelidir. Ayar ve tarama anahtarı işlemi yalnız seçili tenant'a uygulanır.
Platformun kendi sağlığını ayrı yüzeyden izle.
Ops Center müşteri dashboard'ı değildir; SNOIRE operasyon ekibinin Azure kaynak sağlığı, telemetry, p95 performans, hata oranı, baz çizgi ve alarm hazırlığını izlediği ayrı deployment sınırıdır.
- 1Ops Center staging adresini aç.
Staging Ops Center ↗ yalnız atanmış
OpsReaderveya daha yüksek app role ile açılır. - 2Komuta Merkezi'ni kontrol et.
Azure kaynak durumunu, son 24 saat request/hata/p95 serisini ve yeterli örnek varsa performansın normal olup olmadığını gösterir.
- 3Alarmlar ekranında canlı/planlanan ayrımına bak.
E-posta ve Teams teslimatı dış alıcıları doğrulanmadan alarm “Planlanan” kalır; sahte “aktif” gösterilmez.
ops.snoire.com henüz DNS/custom-domain ile bağlanmadı; müşteri uygulamasında otomatik düzeltme aksiyonu yoktur.Her veri ve aksiyon tenant sınırında kalır.
- Dashboard oturumu Microsoft Entra ID ile açılır; yetkisiz hesap yönetici verisine erişemez.
- Projeler, koşular, bulgular, aksiyonlar, doğrulanmış domainler, webhook'lar ve tarama anahtarları tenant-scoped tutulur.
- Super-admin tüm tenant'ları görebilir; repo sahipliğini atlayamaz ve ayar değiştirirken explicit tenant seçer.
- Canlı test yetkisi yalnız sahiplik değildir: hedef, exact kapsam, zaman, kimlik ve etki profili ayrıca onaylanır.
- Paylaşımlı altyapı ve üçüncü taraf bağımlılıkları otomatik olarak test kapsamına girmez.
En sık karşılaşılan durumlar.
Giriş sonrası 403 görüyorum.
Microsoft hesabın SNOIRE tenant yönetici listesinde değildir. Tenant yöneticisinden hesabı yetkilendirmesini iste.
GitHub bağlı ama repo Projeler'de görünmüyor.
Entegrasyonlar → Repoları Yönet'den repoyu seçip GitHub'da Save et; sonra SNOIRE'da “Bağlantıyı Algıla”ya bas.
Tarama başarılı ama proje görünmüyor.
İşlemler'deki GitHub Actions logunu ve ingest anahtarının ürün/repo scope'unu kontrol et. Başarılı workflow sonucu ingest'in başarılı olduğu anlamına gelmeyebilir.
Bir tarama kategorisi boş.
İlgili katman henüz çalışmamış, araç atlanmış veya bulgu üretmemiş olabilir. Koşu logunda aracın gerçekten çalıştığını doğrula; “0 bulgu” tek başına güvenlik kanıtı değildir.
“Hedef doğrulanmadı” hatası alıyorum.
Doğrulama → Doğrulanmış Hedefler'de aynı hostname'i doğrula. Alt domainler ayrı hedeftir; DNS'te @ değil özel _snoire-challenge adını kullan. Bekleyen işlem uygulamayı yeniden açınca aynı kompakt satırdan sürdürülebilir.
Bulgu doğrulama kuyruğu boş.
Bu, toplu Pentest kampanyasını engellemez. Yalnız projede henüz llm-review kaynaklı authz/authn doğrulama adayı olmadığını gösterir. Kampanyayı çalıştır; İş-mantığı / Yetki motorunun ayrıca etkin ve ingest edilmiş olduğunu İşlemler'den doğrula.
Pentest angajmanı kullanıldı veya süresi doldu.
Her angajman en fazla 10 dakika ve tek istek içindir. Bulguyu yeniden açıp exact host/path kapsamını tekrar onayla.
Webhook testi başarısız.
Önce URL'yi Kaydet, sonra Test Et. Endpoint'in public HTTPS olduğunu ve provider tarafında webhook'un aktif kaldığını kontrol et.
Skor değişmedi veya beklediğimden farklı.
Eşik Politikası'ndaki sabit ağırlıkları, son koşunun türünü ve commit'ini kontrol et. Yük testi skora güvenlik bulgusu olarak eklenmez; İş-mantığı / Yetki bulguları mevcut sabit skor şemasında ayrı görünür.
Önce bağlantı durumunu gör.
Giriş yaptıktan sonra Genel Bakış → Başlangıç Rehberi seni doğru sonraki adıma yönlendirir.