Platformu aç
Docs/Platform rehberi

SNOIRE platform kullanım rehberi

İlk girişten proje bağlamaya; kaynak, canlı uygulama ve bulut taramalarından bulgu analizi, raporlama ve kontrollü Pentest'e kadar çalışan ürünün tamamı.

Kapsam 26 panel ekranıTarama 8 güvence katmanıÇıktı Bulgu · kanıt · rapor
01 · İLK KULLANIM

İlk güvenlik görünümünü dört adımda oluştur.

  1. 1
    Microsoft hesabınla giriş yap.

    “Platformu aç” ile Microsoft Entra ID oturumu başlatılır. Hesabın bir SNOIRE tenant'ında yönetici olarak yetkilendirilmiş olmalı.

  2. 2
    Genel Bakış'taki Başlangıç Rehberi'ni kontrol et.

    GitHub, Azure, AWS, GCP ve bildirim bağlantılarının hangilerinin hazır olduğunu burada görürsün.

  3. 3
    Kaynak kodunu bağla.

    Bugünkü self-service yol GitHub App ile seçili repoları bağlamaktır. GitHub dışı Verified Runner henüz ürünleşmemiş prototiptir.

  4. 4
    İlk “Tara” işlemini başlat.

    Sonuç geldiğinde repo bir projeye dönüşür; skor, açık bulgular, trend ve rapor ekranları dolmaya başlar.

Landing navigasyonu: Public snoire.com üzerindeki giriş aksiyonu, Microsoft oturumunu kayıtlı dönüş adresi olan app.snoire.com üzerinde başlatır; footer yalnız ürün navigasyonu ve yasal bilgiyi taşır.
GirişEntegrasyonlarProjelerTaraBulguları incele
Önemli: SNOIRE bugün rapor modundadır. Bulgular build'i otomatik kırmaz; sonuçları değerlendirip düzeltme ve deploy kararını sen verirsin.
02 · EKRAN REHBERİ

Paneldeki her ekran ne işe yarar?

Aşağıdaki tablo sol menüdeki tüm ekranları kapsar. Tarama ekranları hem sonuçları gösterir hem de sağ üstte güvenli, bağlama uygun başlatma aksiyonunu sunar.

Sol menü: Kategori başlıkları açık ve kapalı durumda aynı 44 px kart boyutunda kalır. Uzun ekran adları seçildiğinde satır yüksekliği değişmez; ad tek satırda üç noktayla kısalır ve tam metin üzerine gelindiğinde görünür.
GrupEkranGösterdiği / yaptırdığı
GenelGenel BakışKurulum durumu, portföy skoru, kritik sayısı, son tarama ve önem dağılımı.
GenelProjelerBağlı repoları tarama, proje risk sıralaması ve proje detayına geçiş.
TaramalarKod İncelemesiSemgrep kaynak kod bulguları.
TaramalarŞifre/Sır Sızıntısıgitleaks ile açığa çıkmış sır, parola ve anahtar izleri.
TaramalarKütüphane Güvenliğinpm audit, OSV ve frontend bağımlılık riskleri.
TaramalarCanlı Uygulama TestiOWASP ZAP ile çalışan HTTPS hedef sonuçları.
TaramalarAltyapı & YapılandırmaTrivy ile IaC yanlış yapılandırmaları.
TaramalarBulut Hesabı GüvenliğiAzure, AWS veya GCP salt-okunur güvenlik kontrolleri.
Taramalarİş-mantığı / YetkiKimlik, yetki ve iş mantığı incelemesi; özellik varsayılan olarak opt-in çalışır.
TaramalarStres Testik6 p95 yanıt süresi, hata oranı, RPS ve pass/fail sonucu.
DoğrulamaDoğrulanmış HedeflerDAST, Pentest ve Stres Testinin ortak kullandığı sahiplik sınırı; doğrulanmış ve bekleyen host envanteri.
DoğrulamaPentestFaza uygun kaynak, supply-chain ve canlı motorlarla toplu keşif; ardından authz/authn adaylarını kontrollü doğrulama.
Bulut GüvencesiGenel BakışSağlayıcı kartları, bağlantı durumu, kontrol ve değerlendirme koşusu özeti.
Bulut GüvencesiMicrosoft AzureAzure bağlantı/kapsam planı, normalize kontrol sonuçları, kanıt ve rapor dışa aktarma.
Bulut GüvencesiMicrosoft 365Microsoft 365 bağlantı/kapsam planı, normalize kontrol sonuçları, kanıt ve rapor dışa aktarma.
AnalizRaporProje veya portföy özeti, skor, önem dağılımı, önerilen aksiyonlar ve Yazdır/PDF.
AnalizBulgularTip, önem, proje ve metin filtresi; kanıt ve bulgu ayrıntısı.
AnalizGüncel ZafiyetlerTam bileşen sürümlerinin sürekli OSV ve CISA KEV eşleşmeleri; önem, proje ve aktif istismar filtresi.
AnalizTrendProje başına son kod taramalarındaki skor değişimi.
AnalizEşik PolitikasıSabit skorlama ağırlıkları ve gelecekteki önerilen gate görünümü; şu an rapor modu.
AnalizUyumlulukKVKK, SOC 2, ISO 27001 ve PCI-DSS kontrol eşlemesi ile PDF çıktısı.
SistemİşlemlerPanelden tetiklenen işlerin canlı durumu, GitHub logları ve açık düzeltme PR'ları.
SistemKoşu GeçmişiKPI kartları, skor eğrisi, sağlık dağılımı ve son koşu kartları; ham satırlar açılır ayrıntıdadır.
SistemEntegrasyonlarGitHub, tarama anahtarları, webhook'lar ve bulut hesap bağlantıları.
SistemHesapOturum, kuruluş/rol bilgisi ve kalıcı İngilizce/Türkçe arayüz dili seçimi.
SistemHakkındaPlatform kapsamı, çerçeveler, oturum ve repo-workflow modeli.
03 · GITHUB VE PROJELER

GitHub reposunu bağla ve ilk taramayı başlat.

  1. 1
    Entegrasyonlar → GitHub Bağlantısı'nı aç.

    “GitHub'a Bağlan” ile SNOIRE GitHub App kurulumuna git. Kişisel token paylaşılmaz.

  2. 2
    Yalnız taranacak repoları seç.

    Install sırasında “All repositories” yerine mümkünse seçili repo kapsamını kullan. Erişimi GitHub ayarlarından her zaman kaldırabilirsin.

  3. 3
    Panele dönüp “Bağlantıyı Algıla”ya bas.

    Sonradan repo ekleyip çıkardığında “Repoları Yönet” → GitHub Save → “Bağlantıyı Algıla” sırasını tekrarla.

  4. 4
    Projeler'de repo satırındaki “Tara”yı seç.

    Merkezi orkestratör seçili repoyu tarar; müşteri reposuna workflow dosyası yazmaz. Sonucu İşlemler ekranından izle.

  5. 5
    Tarama bitince projeyi aç.

    Skor, bulgu sayıları, commit, son koşular ve kullanılabilen proje aksiyonları görünür.

Repo sahipliği: Tarama ve düzeltme aksiyonlarında super-admin dahil bypass yoktur. İşlem yalnız oturum sahibinin tenant'ına bağlı repo için başlatılır.
04 · GITHUB DIŞI KAYNAKLAR

Verified SNOIRE Runner henüz kullanıma açık değil.

Repoda local, GitLab, Jenkins ve private/on-prem kaynaklar için araştırılmış bir CLI/Docker prototipi bulunur. Ancak yayınlanmış container image'ı, desteklenen kurulum paketi, runner kimliği, imzalı release zinciri veya doğrulanmış müşteri onboarding'i yoktur.

BUGÜN

İç prototip

Scanner kaynakları ürün geliştirme girdisidir. Üretim kullanımı desteklenmez ve SNOIRE Verified raporu üretmez.

HEDEF

Verified Runner

İmzalı, non-root, salt-okunur, sandboxed runner; workload identity ve kısa ömürlü job token ile yalnız yetkili işi çalıştırır.

TİCARİ MODEL

Binary değil güvence

Ölçüm server-side kabul edilen assurance run ve aktif korunan uygulama üzerinden yapılır; bulgu sayısı veya image kopyası üzerinden değil.

Geliştirme ancak gerçek GitLab/Jenkins veya on-prem pilot talebi, threat model, imzalı artifact/SBOM/provenance, sonuç güven seviyesi, replay-safe metering ve izole pilot kapıları tamamlanınca başlar.

Şimdi ne yapmalıyım? GitHub dışı kaynak için burada bir Docker komutu veya indirilebilir scanner yoktur. SNOIRE ekibinden pilot talep et; prototipi production CI'a kurma ve bilinmeyen bir registry image'ı kullanma.
05 · TARAMA KATALOĞU

SNOIRE hangi katmanları test eder?

KatmanAraç / yöntemNasıl başlar?Çıktı
Kod İncelemesiSemgrepProje “Tara” veya mevcut GitHub workflow akışı. Verified Runner planlanandır.high / med / low kaynak kod bulgusu.
Şifre/Sır SızıntısıgitleaksKaynak taramasının parçası.Gerçek sır adayı ve konumu.
Kütüphane Güvenliğinpm audit + OSV + Retire.jsKaynak taramasının parçası.Kritik/yüksek/orta bağımlılık riski.
Altyapı & YapılandırmaTrivyKaynak taramasının parçası.IaC yanlış yapılandırması.
İş-mantığı / YetkiSemantik incelemeTarayıcıda opt-in; ilgili motor anahtarı yoksa atlanır.authz, authn ve iş mantığı adayları.
Canlı UygulamaOWASP ZAP + Nuclei + testsslDoğrulanmış public HTTPS hedef + DAST workflow.Runtime web bulguları.
Toplu PentestKaynak + supply-chain + ZAP/Nuclei/testsslBağlı repo + doğrulanmış exact HTTPS hedef + faz ve etki onayı.Yeni/devam eden/kapanan bulgular ve kampanya audit'i.
Stres Testik6Stres Testi sayfası → doğrulanmış tam endpoint → sınırlı profil → iki açık onay.p95, hata oranı, RPS ve pass/fail.
Bulut Hesabıaz / ProwlerSalt-okunur bulut bağlantısı + Entegrasyonlar'daki tarama düğmesi.Cloud misconfiguration bulguları.
“Tara” neyi kapsar? Kaynak tarama sayfalarındaki “Taramayı başlat” merkezi kaynak taramasını çalıştırır. Canlı tarama doğrulanmış hedef ve kapsam onayı; Stres Testi ayrıca sınırlandırılmış trafik profili, iki açık onay, kota ve kill-switch gerektirir. Bulut taraması ilgili bağlantı ekranından başlatılır.
Semantik inceleme veri sınırı: Bu katman opt-in prototiptir; production'da müşteri kaynak kodunu harici bir model sağlayıcısına gönderen genel kullanıma açık bir akış yoktur. Böyle bir akış ancak açık müşteri onayı, belirlenmiş veri kapsamı, sağlayıcı ve maliyet onayı ile kanıtlı çalışma kaydı sonrasında etkinleştirilebilir.
06 · CANLI TESTLER

Çalışan uygulamaya test göndermeden önce kapsamı doğrula.

DAST

Web yüzeyini sınar

Varsayılan baseline profiliyle başla. full daha etkili olabilir; yalnız sana ait, doğrulanmış ve test penceresi tanımlı hedefte kullan.

API FUZZING

API girişlerini sınar

Altyapı aksiyonu hazırdır; doğrulanmış HTTPS hedef ve hedef repodaki api-fuzz.yml workflow'u gerekir. Panelde ayrı başlatma ekranı henüz yoktur.

YÜK

Dayanıklılığı ölçer

k6 testi güvenlik bulgusu üretmez; p95, hata oranı ve RPS gösterir. Production'da trafik bütçesi ve geri dönüş planı olmadan çalıştırma.

BAŞLIKLAR

HTTP başlıklarını kontrol eder

Proje detayındaki “Güvenlik Başlıkları” canlı durumu okur; düzeltme seçilirse müşteri reposunda incelenecek öneri PR'ı açılır, otomatik deploy yapılmaz.

Güvenlik kapısı: DAST ve API fuzz yalnız public HTTPS, SSRF-güvenli ve aynı tenant için sahipliği doğrulanmış hedefe gider. Private IP, localhost, internal hostname ve kapsam dışı domain reddedilir.
07 · BULUT HESAPLARI

Azure, AWS veya GCP'yi salt-okunur bağla.

BulutÖnerilen kimlikPanelde girilen değerBaşlatma
AWSCloudFormation ile read-only rol + External IDRole ARN; External ID tenant'tan otomatik gelir.Kaydet → “AWS Bulut Güvenlik Taraması”.
AzureAzure Lighthouse Reader + Security ReaderSubscription ID; gelişmiş OIDC'de Tenant ID + Client ID.Kaydet → “Azure Bulut Güvenlik Taraması”.
GCPCloud Shell + Workload IdentityProject ID, Workload Identity Provider, Service Account.Kaydet → “GCP Bulut Güvenlik Taraması”.

Rehberli kurulum düğmeleri ortam yapılandırması hazırsa görünür; değilse panel aynı kimlikleri elle girmen için alan gösterir. Uzun ömürlü cloud access key yerine federated/read-only kimlik tercih edilir.

Bağlantı olmadan tarama yok: Bulut düğmeleri ilgili bağlantı tamamlanmadıysa fail-closed davranır. Sonuçlar “Bulut Hesabı Güvenliği”, proje detayı ve Koşu Geçmişi'ne gelir.

Cloud Assurance taslağı ve salt-okunur preflight planı

Sihirbaz görünümü: Her Azure ve Microsoft 365 çalışma alanı üstte bağlantı, kapsam, erişim ve koşu durumunu; altta altı adımlı sihirbazı gösterir. Sihirbaz yalnız mevcut adımın formunu açar; tamamlanan adımlara geri dönülebilir, canlı connector veya izin kapısı geçilmeden sonraki adımlar kilitli kalır.
Taslak işlemi neden var? Bağlantı taslağı oluşturulduğunda ekran belirgin bir işlem makbuzuna odaklanır. Makbuz, SNOIRE içinde özel bir takip kaydı açıldığını, hiçbir cloud izni verilmediğini ve gösterilen taslak referansının Tenant ID, credential veya bağlı hesap olmadığını açıklar.
Temiz taslağı geri alma: Kapsam planı, consent veya evidence yaşam döngüsü başlamadan önce Bağlantı referansı yanındaki Taslağı sil ile yalnız SNOIRE içindeki tenant taslağını kaldırabilirsin. İşlem onay ister ve Azure/Microsoft 365 kaynağına bağlanmaz ya da kaynak silmez. Plan başladıktan sonra silme kapısı kapanır.
  1. 1
    Bulut Güvencesi → Genel Bakış'ı aç.

    Azure ve Microsoft 365 ayrı sağlayıcı kartlarıdır. AWS veya Google Cloud eklendiğinde aynı hub altında ayrı çalışma alanı açılır; bugün bu iki sağlayıcı için Cloud Assurance ekranı yoktur.

  2. 2
    Azure veya Microsoft 365 çalışma alanını açıp “Bağlantı taslağı oluştur”u seç.

    Bu işlem yalnız SNOIRE içinde tenant-scoped taslak kaydı oluşturur. Başarı makbuzundaki SNOIRE taslak referansı bu kaydı takip eder; provider kimliği değildir. Cloud kimliği, token, secret veya credential istemez ve saklamaz.

  3. 3
    Kapsamı ve değerlendirme profilini tanımla.

    Tam genişlikteki kimlik kartına Azure için Microsoft Entra Tenant ID + Subscription ID'yi; Microsoft 365 için Directory (tenant) ID'yi gir. Temel profil seçili yüzeylerin zorunlu kontrollerini; Kapsamlı profil Temel + daha geniş read-only kontrolleri planlar. Değerler yalnız istekte işlenir; kalıcı kayda sadece opaque scope referansları ve plan digest'i girer.

  4. 4
    Salt-okunur erişimi incele.

    Plan digest'i, opaque scope ref, permission set ve istenmeyen write/content yetkilerini kontrol et. Planın hazır olması cloud bağlantısının veya testin geçtiği anlamına gelmez.

  5. 5
    Connector ve koşu kapısını kontrol et.

    Azure connector doğrulanmadıysa canlı adımlar kilitli kalır. Microsoft 365'te izinleri inceleme ekranı consent kapısını önceden gösterir: kapı kapalıysa buton belirgin biçimde devre dışıdır ve PIM etkinleştirilmez; kapı açıksa tek consent aksiyonu Microsoft oturum penceresini doğrudan açar.

  6. 6
    Sonuç ve kapsamı incele.

    Yalnız yetkili server-side koşu sonrası gözlenen, geçen, başarısız, belirsiz ve test edilmeyen kontroller ile rapor/evidence export'u açılır. Koşu olmaması “0 risk” değildir.

Profil ve pentest sınırı: Temel/Kapsamlı seçimi bir salt-okunur değerlendirme planıdır; exploit, saldırı simülasyonu veya tam pentest başlatmaz. Bugünkü Microsoft 365 canlı adımı yalnız üç sabit Graph ön kontrolüdür. Seçilen katalog kontrollerini gerçekten çalıştıracak Assessment Runner ve ayrıca yetkilendirilen kontrollü Pentest motoru sonraki ayrı ürün kapılarıdır.

Microsoft 365 yönlendirmeli ön kontrol

  1. 1
    Kapsam planını hazırla.

    Microsoft 365 Tenant ID, profil ve yetkili workload yüzeylerini seç. Plan digest'i oluşmadan canlı adıma geçilmez.

  2. 2
    Üç salt-okunur izni incele.

    İlk ön kontrol yalnız Organization.Read.All, Policy.Read.All ve RoleManagement.Read.Directory application izinlerini ister; mail, dosya, Teams içeriği veya write permission istemez.

  3. 3
    Microsoft yönetici onayını ayrı pencerede tamamla.

    Consent kapısı açıksa tek aksiyon Microsoft oturumunu doğrudan açar. Hedef tenant ve exact izinleri Microsoft ekranında yeniden kontrol et. SNOIRE, 10 dakikalık tenant/plan bağlı bekleme kaydını sayfa yenilense de korur; ham Tenant ID saklanmadığı için çalışmayı başlatırken aynı ID yeniden girilir. Kapı kapalıysa PIM etkinleştirme ve onay verme. Tercih edilen rol Privileged Role Administrator'dır; Global Administrator zorunlu değildir.

  4. 4
    Sunucu makbuzunu ve test yetkisini doğrula.

    Microsoft dönüşü exact plan ve tenant referansıyla eşleşirse sihirbaz otomatik ilerler. Bu callback makbuzu Graph erişiminin çalıştığını kanıtlamaz. Kullanıcı yalnız bunun yetkili test tenant'ı olduğunu ayrıca teyit eder; tarayıcıdaki bir onay kutusu consent kanıtı yerine geçmez.

  5. 5
    Ön kontrolü başlat ve durumu izle.

    20 dakikalık güvenli kuyruk private connector'a yalnız sabit kuruluş, authorization policy ve rol tanımı GET kontrollerini taşır. Token ve ham Graph yanıtı browser'a veya rapora gelmez.

  6. 6
    Kanıtı sonuçlandır ve erişimi kaldır.

    3/3 sonucu yalnız minimum read-only erişimi doğrular; tam Microsoft 365 Pentest değildir. Pilot bitince Entra Enterprise applications alanından SNOIRE erişimini kaldır.

Canlı erişim sınırı: Taslak ve plan Azure ARM veya Microsoft Graph çağrısı yapmaz, admin consent vermez ve Pentest başlatmaz. Callback yalnız Microsoft'un dönüşünü kaydeder; `permissionsGranted` ancak private worker exact üç Graph kontrolünü başarıyla tamamladığında oluşur. Canlı connector/consent ayrı onaylı güvenlik kapısıdır. Fraud Fusion korelasyon ve vaka tespitini yapar; SNOIRE yalnız açık kapsamlı doğrulama isteğini bağımsız kanıtla sınar. Controlio sinyali tek başına “proven” sayılmaz.
DoS ve endpoint sınırı: Azure/Microsoft 365 değerlendirmesi Microsoft'un paylaşımlı servislerine DoS/DDoS göndermez. Uygulama kapasitesi için yalnız sahipliği doğrulanmış müşteri HTTPS endpoint'i ayrı Stres Testi akışında, sınırlı profil, kota, kill-switch ve iki açık onayla seçilir.

Salt-okunur değerlendirme koşusunu nasıl oku?

Değerlendirme koşuları seçilen kontrol sayısını; gözlenen, geçen, başarısız, belirsiz ve test edilmeyen kontrolleri ayrı gösterir. Eksik provider gözlemi otomatik olarak not-tested kalır; güvenli sayılmaz. Başarısız posture kontrolü detected bulgudur, canlı exploit kanıtı değildir. Kanıt bütünlüğü rozeti saklanan normalize manifestin digest ile yeniden doğrulandığını gösterir; dijital imza veya akreditasyon iddiası değildir.

Sağlayıcı çalışma alanındaki “Raporlar ve dışa aktarma” kartı ilk yetkili koşudan sonra yazdırılabilir HTML raporu, normalize kanıt JSON'u ve sonuç CSV'si üretir. Çıktı yalnız seçilen sağlayıcının normalize koşularını içerir; token, secret ve ham ARM/Graph yanıtı içermez.

Sonuç yazma sınırı: Browser'dan assessment sonucu, verdict veya evidence yüklenemez. Yalnız yetkili server-side connector/worker normalize kontrol gözlemi üretebilir; ham ARM/Graph response, token, secret ve provider kimliği assessment run kaydına girmez. Connector henüz aktif olmadığı için boş koşu listesi “0 risk” değil, “koşu yok” anlamındadır.
08 · HEDEF SAHİPLİĞİ

Canlı test edeceğin domaini doğrula.

  1. 1
    Doğrulama → Doğrulanmış Hedefler'e git.

    “Doğrulama Başlat” alanına tam HTTPS adresini yaz. Örnek: https://staging.example.com

  2. 2
    Dosya veya DNS yönteminden birini uygula.

    Token yalnız senin tenant ve hedef hostname'in için üretilir.

  3. 3
    DNS yayılımını beklerken sayfayı kapatabilirsin.

    Bekleyen hostname tenant'a bağlı saklanır; uygulamayı yeniden açınca TXT/dosya talimatı kaybolmaz. Çok sayıda hedef kompakt satırlarda kalır, talimat yalnız ilgili satır açıldığında görünür.

  4. 4
    “Doğrula” düğmesine bas.

    Başarılı olursa hedef listeye eklenir. Aynı doğrulanmış hostlar DAST, Pentest ve Stres Testi ekranlarında kompakt özet olarak görünür; canlı koşu anında sahiplik ve exact host/path kapsamı yeniden kontrol edilir.

YÖNTEM A

Dosya ile doğrulama

Token'ı düz metin olarak public HTTPS adresinde yayınla:

/.well-known/snoire-verify.txtİçerik yalnız SNOIRE'ın verdiği token olmalı.
YÖNTEM B

DNS TXT ile doğrulama

Apex @ yerine özel challenge kaydını oluştur:

_snoire-challenge.staging.example.com

TXT değeri:

snoire-verify=<token>Panel tam FQDN'i verir. DNS sağlayıcın zone adını otomatik ekliyorsa relative karşılığını gir.
Kabul edilmeyen hedefler: HTTP, ham IP, localhost, private/internal adresler, URL içinde kullanıcı bilgisi ve varsayılan HTTPS portu dışındaki adresler.
09 · BULGULAR VE SKOR

Bir bulguyu sayıdan karara dönüştür.

  1. 1
    Projeler'den en riskli ürünü aç.

    Skor, kritik sayısı, kaynak/canlı/bulut/yük özetleri ve son commit burada birleşir.

  2. 2
    Bulgular'da filtrele.

    Tip, severity, proje ve metin aramasıyla listeyi daralt; satıra tıklayıp tool, konum, CWE/detay ve mevcut kanıtı gör.

  3. 3
    Önce kritik sınıfları doğrula.

    Sır sızıntısı, kritik bağımlılık ve yüksek runtime/kod/bulut bulguları en yüksek skorlama etkisine sahiptir.

  4. 4
    Koşu ve commit kimliğini karşılaştır.

    Eski sonuçla yeni artifact'ı karıştırma; Koşu Geçmişi zaman, tür, commit ve özet verir.

Skor ne değildir? 100 puan veya “bulgu yok” tüm olası testlerin yapıldığı ya da uygulamanın mutlak güvenli olduğu anlamına gelmez. Eşik Politikası hangi sinyalin kaç puan düşürdüğünü gösterir.
10 · RAPOR VE UYUMLULUK

Sonucu geliştirici, yönetici ve denetçi dilinde incele.

GörünümAdımDoğru yorum
RaporProje veya “Tüm projeler” seç → Yazdır / PDF.Skor, önem dağılımı, trend, açık bulgu ve önerilen aksiyonları özetler.
TrendProje kartında son skorları ve min/max değerleri karşılaştır.Yalnız kaydedilmiş kod taraması serisini gösterir; tek başına kök neden değildir.
Eşik PolitikasıBulgu sınıfı başına ceza ağırlığını incele.Önerilen gate görünür fakat bugün tüm projeler rapor modundadır; build kırılmaz.
UyumlulukKontrol matrisini incele → PDF Raporu İndir.KVKK, SOC 2, ISO 27001 ve PCI-DSS eşlemesi denetim hazırlığıdır; sertifika veya hukuki uygunluk hükmü değildir.
Çıktı adı: Yayımlanmış metodoloji, bağımsız yönetişim/akreditasyon ve public verification tamamlanmadan çıktı “SNOIRE doğrulama raporu/attestation”dır; “dünya çapında geçerli sertifika” ya da “mutlak güvenli” iddiası değildir.
11 · PENTEST

Önce bütün fazı tara, sonra bulguyu kanıtla.

Pentest başlat, bulgu seçtirmez: bağlı repo ve sahipliği doğrulanmış exact hedef için toplu kampanya açar. Faz‑1; kaynak/supply-chain motorları ile pasif ZAP, Nuclei ve testssl'i çalıştırır. Faz‑2 kapısı açıksa aynı pakete aktif ZAP full eklenir. Her ingest, kalıcı bulgu kimliğiyle yeni, devam eden ve kapanan sonuçları karşılaştırır.

State-changing Faz‑2 doğrulaması kampanyada körlemesine çalışmaz. Yalnız aşağıdaki bulgu doğrulama kuyruğunda exact read/mutate/compensate planı, iki ayrı onay, kota, kill-switch ve geri-alma kontrolüyle yürütülebilir.

Bulgu çekmecesindeki “Faz 2 planı” seçildiğinde çekmece kapanır, güvenlik kapısı en üst etkileşim katmanında açılır ve klavye odağı onay düğmesine taşınır.

Auth Discovery v1: Pentest ekranındaki ayrı keşif kartı OpenAPI JSON ile kontrollü Express, Next.js, FastAPI, Spring, ASP.NET veya generic route export'larını canonical rota envanterinde birleştirir; framework kodu çalıştırmaz ve crawl yapmaz. Aynı exact GET örneğini anonim, owner ve diğer kısa ömürlü test rolleriyle karşılaştırır. Yalnız doğrulanmış origin, en fazla 4 rota / 12 istek; token ve ham yanıt saklanmaz. Tek başına 2xx kanıt değildir: proven için owner baseline ile açıkça onaylı ownership marker eşleşmelidir. Katalogdaki çalıştırılmayan rotalar test edilmiş sayılmaz.
Kullanılabilirlik: Bu v1 ileri seviye ve operatör desteklidir; teknik olmayan kullanıcıdan JSON üretmesi beklenmez. Doğrulanmış katalog/probe planı yoksa Auth Discovery çalıştırılmaz ve kapsam not-tested bırakılır. Otomatik repo/rota keşfi henüz production özelliği değildir.
1SNOIRE hesabı

Microsoft Entra ID ile yetkili tenant oturumu.

2Doğrulanmış hedef

Dosya veya dedicated DNS challenge ile tenant'a bağlanmış HTTPS hostname.

3Uygun bulgu

llm-review kaynaklı authz veya authn bulgusu.

4Test kimliği

Yetki bulgusunda kısa ömürlü, geri alınabilir, düşük-yetkili test token'ı.

  1. 1
    Yeni zafiyetleri ara.

    “Pentest başlat”a bas; bağlı repoyu, doğrulanmış hedefi ve açık olan fazı seç. İki kapsam/etki onayından sonra İşlemler ekranında toplu kampanyayı takip et.

  2. 2
    Bulgu doğrulama kuyruğunu incele.

    Yeni tarama tamamlandığında uygun llm-review yetki/kimlik adayından “Aç & Pentest”i, ardından “Pentest çalıştır (Seviye‑1)”i seç.

  3. 3
    Tam hedef URL'yi gir.

    Yalnız doğruladığın hostname üzerindeki gerçek endpoint'i kullan; host ve path kapsama kilitlenir.

  4. 4
    Kimlik iletimini ve angajman kapsamını onayla.

    Standart hedef için bearer; Authorization header'ını ezen Azure SWA gibi hedef için sabit snoire-header seç. Exact host/path, Seviye‑1, 1 × GET, en fazla 10 dakika ve production ortamı gösterilir.

  5. 5
    Gerekirse düşük-yetkili test token'ını gir.

    Yönetici token'ı kullanma. Token yalnız seçilen Authorization: Bearer veya X-Snoire-Test-Token header'ında hedefe gider; kalıcı tabloya, loga, rapora veya kanıt kaydına yazılmaz.

  6. 6
    Verdict ve audit kaydını kontrol et.

    Sonuç bulguya bağlanır; Pentest geçmişi İşlemler ekranında görünür.

KANITLANDI

Yetkisiz okuma gerçekleşti

Düşük-yetkili kimlik korumalı veriye 2xx ve anlamlı içerikle ulaştı. Öncelikli inceleme gerekir.

ÜRETİLEMEDİ

Sunucu erişimi engelledi

Hedef 401 veya 403 döndürdü. Sonuç yalnız test edilen endpoint, kimlik ve zamana aittir.

ATLANDI / BELİRSİZ

Kanıt yeterli değil

Ön koşul, kapsam veya yanıt güvenilir hüküm için yeterli değildi. “Güvenli” anlamına gelmez.

20koşu / UTC günü

Varsayılan günlük sınır, kullanıcı ve tenant başına.

2koşu / dakika

Yanlışlıkla tekrarlanan canlı istekleri sınırlar.

1GET / angajman

Her kapsam onayı tek kullanımlıdır.

Değerler platform varsayılanlarıdır ve ortam politikasıyla değişebilir. Günlük sayaç UTC gün sınırında yenilenir; kota kontrol edilemezse hedefe istek gönderilmez.

Ayrı güvenlik kapısı: Toplu Faz‑2 kampanyası aktif DAST ekler; state-changing safe2 ve exploit bununla otomatik açılmaz. Safe2 yalnız exact geri-alma planıyla, exploit ise izole ortam, ayrı etki onayı, backup/rollback, kill-switch ve ek audit tamamlanmadan çalışamaz.
12 · DÜZELTME SINIRI

SNOIRE bulur ve kanıtlar; müşteri düzeltir.

SCA PR

Kütüphaneleri Düzelt

Deterministik npm audit fix akışı hedef repoda öneri PR'ı açar ve testleri çalıştırır. Sen inceleyip merge etmeden canlıya dokunmaz.

DİĞER BULGULAR

Elle düzeltme

Kod, sır, IaC, DAST, bulut, yetki ve iş mantığı bulgularını müşteri kendi geliştirme/değişiklik yönetimi sürecinde giderir.

AI REMEDIATION

Üründe yok

Otomatik AI kod düzeltmesi veya “AI Düzelt” butonu bulunmaz. SNOIRE bağımsız değerlendirme ve rapor katmanıdır.

Sır sızıntısında yalnız dosyadan silmek yetmez: anahtarı iptal et, rotate et, geçmiş ve log etkisini değerlendir. Her düzeltmeden sonra aynı commit/artifact üzerinde yeniden tarama ve deploy öncesi regresyon cross-check yap.

13 · İŞLEMLER VE KOŞULAR

Başlattığın işi uçtan uca takip et.

EkranNe zaman kullanılır?Kontrol
İşlemlerPanelden tarama, SCA düzeltmesi, bulut taraması veya Pentest başlattıktan sonra.Kuyrukta/çalışıyor/başarılı/başarısız, GitHub Actions logu, açık PR ve bir sonraki aksiyon.
Koşu GeçmişiIngest edilen tüm tarama kayıtlarını kronolojik karşılaştırırken.Önce toplam koşu/proje/ortalama skor/kritik risk KPI'ları, skor eğrisi, sağlık dağılımı ve son koşu kartları; gerekirse açılır tabloda zaman, tür, commit ve ham özet.
Proje detayıTek ürünün en güncel birleşik durumunu incelerken.Kaynak, DAST, IaC, CSPM, yük, trend, güvenlik başlıkları ve açık bulgular.

İşlemler ekranı önce tenant geçmişini gösterir; GitHub'daki canlı koşu ve PR durumları ekranı bloke etmeden arka planda güncellenir. “Geçmiş hazır” uyarısı varken satırlar kullanılabilir, canlı rozetler henüz kesinleşmemiş olabilir.

Başarılı workflow ≠ temiz uygulama: “Başarılı”, aracın çalışıp sonucu ilettiğini gösterir. Bulgu sayısını, kapsamı ve atlanan araçları ayrıca kontrol et.
14 · ENTEGRASYONLAR

Bağlantıları güvenli biçimde yönet.

BağlantıKurulum sırasıGüvenlik notu
GitHub AppBağlan → repo seç → Install → Bağlantıyı Algıla.Kişisel token yok; yalnız seçilen repolar.
Tarama anahtarıÜrün/repo scope → 1–365 gün → üret → bir kez kopyala.Ham değer tekrar gösterilmez; iptal edilebilir.
SlackAdd to Slack hazırsa kanal seç; değilse webhook gir → Kaydet → Test Et.Secret URL arayüzde password alanıdır; repoya yazılmaz.
Microsoft TeamsWebhook URL gir → Kaydet → Test Et.Yalnız güvenilir provider HTTPS endpoint'i kullan.
Jira / Generic JSONPublic HTTPS webhook gir → Kaydet → Test Et.Private/internal hedefler SSRF korumasıyla reddedilir.
AWS / Azure / GCPRead-only/federated kimliği kur → değerleri gir → Kaydet → tarama.Uzun ömürlü access key yerine salt-okunur federation.

Birden fazla tenant yöneten super-admin önce “Yönetilen Kiracı” seçicisinden işlem hedefini belirlemelidir. Ayar ve tarama anahtarı işlemi yalnız seçili tenant'a uygulanır.

15 · OPS CENTER

Platformun kendi sağlığını ayrı yüzeyden izle.

Ops Center müşteri dashboard'ı değildir; SNOIRE operasyon ekibinin Azure kaynak sağlığı, telemetry, p95 performans, hata oranı, baz çizgi ve alarm hazırlığını izlediği ayrı deployment sınırıdır.

  1. 1
    Ops Center staging adresini aç.

    Staging Ops Center ↗ yalnız atanmış OpsReader veya daha yüksek app role ile açılır.

  2. 2
    Komuta Merkezi'ni kontrol et.

    Azure kaynak durumunu, son 24 saat request/hata/p95 serisini ve yeterli örnek varsa performansın normal olup olmadığını gösterir.

  3. 3
    Alarmlar ekranında canlı/planlanan ayrımına bak.

    E-posta ve Teams teslimatı dış alıcıları doğrulanmadan alarm “Planlanan” kalır; sahte “aktif” gösterilmez.

Ortam durumu: Ops Center staging canlıdır. Production hedefi ops.snoire.com henüz DNS/custom-domain ile bağlanmadı; müşteri uygulamasında otomatik düzeltme aksiyonu yoktur.
16 · YETKİ VE TENANT

Her veri ve aksiyon tenant sınırında kalır.

  • Dashboard oturumu Microsoft Entra ID ile açılır; yetkisiz hesap yönetici verisine erişemez.
  • Projeler, koşular, bulgular, aksiyonlar, doğrulanmış domainler, webhook'lar ve tarama anahtarları tenant-scoped tutulur.
  • Super-admin tüm tenant'ları görebilir; repo sahipliğini atlayamaz ve ayar değiştirirken explicit tenant seçer.
  • Canlı test yetkisi yalnız sahiplik değildir: hedef, exact kapsam, zaman, kimlik ve etki profili ayrıca onaylanır.
  • Paylaşımlı altyapı ve üçüncü taraf bağımlılıkları otomatik olarak test kapsamına girmez.
17 · SORUN GİDERME

En sık karşılaşılan durumlar.

Giriş sonrası 403 görüyorum.

Microsoft hesabın SNOIRE tenant yönetici listesinde değildir. Tenant yöneticisinden hesabı yetkilendirmesini iste.

GitHub bağlı ama repo Projeler'de görünmüyor.

Entegrasyonlar → Repoları Yönet'den repoyu seçip GitHub'da Save et; sonra SNOIRE'da “Bağlantıyı Algıla”ya bas.

Tarama başarılı ama proje görünmüyor.

İşlemler'deki GitHub Actions logunu ve ingest anahtarının ürün/repo scope'unu kontrol et. Başarılı workflow sonucu ingest'in başarılı olduğu anlamına gelmeyebilir.

Bir tarama kategorisi boş.

İlgili katman henüz çalışmamış, araç atlanmış veya bulgu üretmemiş olabilir. Koşu logunda aracın gerçekten çalıştığını doğrula; “0 bulgu” tek başına güvenlik kanıtı değildir.

“Hedef doğrulanmadı” hatası alıyorum.

Doğrulama → Doğrulanmış Hedefler'de aynı hostname'i doğrula. Alt domainler ayrı hedeftir; DNS'te @ değil özel _snoire-challenge adını kullan. Bekleyen işlem uygulamayı yeniden açınca aynı kompakt satırdan sürdürülebilir.

Bulgu doğrulama kuyruğu boş.

Bu, toplu Pentest kampanyasını engellemez. Yalnız projede henüz llm-review kaynaklı authz/authn doğrulama adayı olmadığını gösterir. Kampanyayı çalıştır; İş-mantığı / Yetki motorunun ayrıca etkin ve ingest edilmiş olduğunu İşlemler'den doğrula.

Pentest angajmanı kullanıldı veya süresi doldu.

Her angajman en fazla 10 dakika ve tek istek içindir. Bulguyu yeniden açıp exact host/path kapsamını tekrar onayla.

Webhook testi başarısız.

Önce URL'yi Kaydet, sonra Test Et. Endpoint'in public HTTPS olduğunu ve provider tarafında webhook'un aktif kaldığını kontrol et.

Skor değişmedi veya beklediğimden farklı.

Eşik Politikası'ndaki sabit ağırlıkları, son koşunun türünü ve commit'ini kontrol et. Yük testi skora güvenlik bulgusu olarak eklenmez; İş-mantığı / Yetki bulguları mevcut sabit skor şemasında ayrı görünür.

BAŞLAMAK İÇİN

Önce bağlantı durumunu gör.

Giriş yaptıktan sonra Genel Bakış → Başlangıç Rehberi seni doğru sonraki adıma yönlendirir.

SNOIRE'ı aç