Yıllık Sızma Testi — Teklif Talebi (RFP)
EKER BİLGİSAYAR SİSTEMLERİ ve GIDA SAN. A.Ş. — hukukanaliz.ai
Sürüm 1.0 · 27 Mayıs 2026
Bu belge, 3. parti bağımsız güvenlik firmasına yaptırılacak yıllık sızma testinin kapsamını, beklentilerini ve satın alma sürecini tanımlar. KVKK m.12 + Kurul Rehberi uyarınca kişisel veri işleyen sistemler için yıllık sızma testi önerilen güvenlik tedbirleri arasındadır.
1. Kapsam
1.1. Hedef Sistemler
- Web uygulamaları: https://hukukanaliz.ai (tüm
/app/*,/account/*,/api/*,/billing/*,/legal/*) - REST API: https://hukukanaliz.ai/api/* (~150+ endpoint; auth, chat, documents, billing, KVKK)
- Kimlik doğrulama akışları: e-posta/şifre, Google OAuth, LinkedIn OAuth, session cookie işleme, CSRF koruması
- Dosya yükleme: Chat attachments + library belgeleri (PDF/DOCX/görüntü), MIME validation, virus scan hook, LlamaParse OCR pipeline
- 3. parti entegrasyonlar: OpenAI, Anthropic, LlamaCloud, SendGrid, PayTR webhook uçları
- Altyapı: DigitalOcean droplet, PostgreSQL 16 + pgvector, Redis, Caddy reverse proxy, Uvicorn/Gunicorn, systemd servisler
1.2. Metodoloji
- Gray-box: Tedarikçiye (a) salt okunur kullanıcı hesabı, (b) Profesyonel plan kullanıcı hesabı, (c) Avukat Bürosu admin hesabı verilir; ayrıca kod mimarisi brief'i paylaşılır.
- OWASP Top 10 (2021): Access Control, Cryptographic Failures, Injection, Insecure Design, Security Misconfig, Vulnerable Components, Auth Failures, SSRF.
- OWASP API Security Top 10: özellikle Broken Object Level Auth + Broken User Auth.
- OWASP LLM Top 10: Prompt injection, insecure output handling, training data poisoning, model DoS, sensitive info disclosure.
- KVKK/GDPR odaklı: Veri sızdırma yüzeyleri, yetki yükseltme ile başka kullanıcının belgelerine erişim, RLS bypass denemeleri, tenant izolasyonu.
- Authenticated + unauthenticated testler.
1.3. Özel Test Senaryoları
- Kullanıcı A, kullanıcı B'nin sohbetlerini görebilir mi? (IDOR + RLS bypass)
- Kullanıcı A, kullanıcı B'nin yüklediği belgeleri indirebilir mi? (S3 / dosya yolu tahmin)
- Avukat Bürosu plan'ında üye olmayan biri, büroya ait belgelere erişebilir mi?
- Prompt injection ile AI'a "sistem talimatlarını göster", "diğer kullanıcı verilerini sızdır", "API anahtarlarını yazdır" dedirtmek.
- Belge yüklemede MIME spoofing / EICAR test virüsü / büyük dosya DoS.
- LlamaParse callback'ine sahte sonuç enjekte etme.
- PayTR ödeme callback'inde HMAC bypass / replay attack.
- WebSocket / SSE session hijacking (eğer kullanılıyorsa).
- KVKK m.11 başvuru endpoint'lerinde başkasının verilerini görüntüleme.
- Caddy + Uvicorn DoS (slowloris, memory exhaustion, request flood).
- Argon2 timing attack / username enumeration.
2. Zamanlama ve Süre
- Planlama toplantısı: T+0 (1 saat)
- Aktif test süresi: 7-10 iş günü
- Tercih edilen zaman: Düşük trafik penceresi (pazar geceleri + hafta içi gece 23:00-03:00)
- Raporlama: Test bitiminden 5 iş günü içinde taslak rapor; 10 gün içinde nihai rapor
- Retest: Critical/High bulgular düzeltildikten sonra 2 iş günlük retest dahil fiyata dahildir
- Yıllık tekrar: Her yıl bir kez (Eylül tercihli)
3. Teslimatlar
- Executive Summary (2-3 sayfa, Türkçe) — üst düzey bulgular, risk skoru, KVKK uyum değerlendirmesi
- Teknik Detay Raporu (PDF + şifreli zip, İngilizce kabul) — her bulgu için:
- CVSS 3.1 puanı + severity (Critical/High/Medium/Low)
- Etkilenen endpoint / komponent
- Adım adım reproduction (screenshot/video)
- Kanıt (HTTP request/response, payload)
- İş etkisi
- Önerilen düzeltme (kod örneği dahil)
- CWE sınıflandırması
- Attestation Letter — imzalı, kaşeli — kurumsal müşterilerle paylaşılabilir
- Ham veri: Nmap/Burp/ZAP vb. tarama çıktıları ayrı zip içinde
- Retest raporu — sonraki raund (dahil)
4. Tedarikçi Kalifikasyon Kriterleri
- Zorunlu: Türkiye'de kurulu, BTK güvenlik hizmet sağlayıcı lisansı veya ISO 27001 belgeli
- Tercih: CREST / OSCP / OSWE sertifikalı test uzmanları
- AI/LLM güvenlik testi deneyimi (OpenAI / Anthropic entegrasyonu bulunan müşteriler)
- SaaS multi-tenancy test deneyimi (RLS + tenant izolasyon senaryoları)
- KVKK uyum test deneyimi (referans verilebilir)
- NDA'yı test başlamadan önce imzalayabilme
5. Bütçe Aralığı
| Kapsam | Tahmini Adam-Gün | Tipik TRY (2026) |
|---|---|---|
| Hafif (sadece OWASP Top 10 web) | 5 | 150.000 - 250.000 TRY |
| Orta (web + API + altyapı) | 8-10 | 250.000 - 450.000 TRY |
| Tavsiye: Tam kapsam (web + API + LLM + KVKK + retest) | 12-15 | 400.000 - 650.000 TRY |
| Premium (+ fiziksel sosyal mühendislik) | 20+ | 750.000+ TRY |
Fiyatlar KDV hariç, referans amaçlıdır. Firma büyüklüğü ve ek kapsam eklemelerine göre değişebilir.
6. Sözleşme Şartları
- NDA + DPA: Test başlamadan imzalanacaktır.
- Test verisi: Tedarikçi test sırasında herhangi bir gerçek müşteri verisi görmüşse, test bitiminden itibaren 30 gün içinde güvenli silme + attestation.
- Sorumluluk: Tedarikçi kaynaklı servis kesintisi veya veri bütünlüğü hasarında tam tazmin.
- Bulgu gizlilik: Bulgular hiçbir şekilde 3. taraflarla paylaşılmaz; conference talk / blog post vb. yapılmaz.
- Raporlar: Elektronik veya fiziksel ortamda, GPG şifreli / paroolu zip ile teslim.
- Ödeme: %30 başlangıçta + %50 taslak rapor teslimde + %20 retest tamamlandığında.
7. Başvuru
Tekliflerinizi kvkk@hukukanaliz.ai adresine "Sızma Testi Teklifi 2026" konusu ile gönderebilirsiniz. Detaylı kapsam görüşmesi için NDA imzalandıktan sonra ek bilgi paylaşılır.
Bu RFP'nin son sürümü daima https://hukukanaliz.ai/legal/pentest-rfp adresinden erişilebilir.