# AI SECURITY PACKAGE - bayrak.store

**Denetim Kimliği:** SEC-2026-0150C
**Tarih:** 2026-10-03 20:50:40
**Güvenlik Skoru:** %76 (B)
**Tarayıcı Sürümü:** v2.6.0-SecEngine (2026.10-R3)

---

## 1. YÖNETİCİ ÖZETİ
Web sitesi genel hatlarıyla ayakta olmakla birlikte 1 adet yüksek riskli güvenlik yapılandırma eksiği mevcuttur. Güvenlik skoru %76 olarak hesaplanmıştır. Güvenlik başlıkları ve girdi doğrulama adımları tamamlandığında sistem A+ güvenlik seviyesine ulaşacaktır.

### Risk Dağılımı
- 🔴 Kritik: 0
- 🟠 Yüksek: 1
- 🟡 Orta: 1
- 🔵 Düşük: 1
- 🛡️ Zararlı Kod (Malware): 0
- 🔑 Açıkta Kalan Secret: 0
- 🤖 Vibe Coding Riski: 0

---

## 2. YAPAY ZEKÂ DÜZELTME TALİMATLARI (AI FIX PROMPTS)

### [Zafiyet 1] Eksik Content-Security-Policy (CSP) Başlığı
- **Kritiklik:** HIGH
- **OWASP:** A02:2025 Security Misconfiguration | **CWE:** CWE-1021 / CWE-79
- **Güven Seviyesi:** %98
- **Konum:** https://bayrak.store/

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Eksik Content-Security-Policy (CSP) Başlığı
- Kritiklik Seviyesi: HIGH
- Standartlar: A02:2025 Security Misconfiguration | CWE-1021 / CWE-79
- Kategori: Security Headers
- Konum / Etkilenen Alan: https://bayrak.store/

ROOT CAUSE & RISK:
Sitede geçerli bir Content-Security-Policy başlığı bulunamadı. CSP, XSS ve veri enjeksiyonu saldırılarını tarayıcı düzeyinde engelleyen en kritik savunma hattıdır.

REQUIRED FIX:
HTTP yanıt başlıklarına kaynak kısıtlayıcı bir Content-Security-Policy ekleyin (örn: default-src 'self'; script-src 'self' https://trusted.cdn.com; object-src 'none';).

REFERANS GÜVENLİ KOD:
```
header("Content-Security-Policy: default-src 'self'; script-src 'self' 'unsafe-inline' https://cdn.jsdelivr.net; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:;");
```


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Eksik Content-Security-Policy (CSP) Başlığı zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 2] Eksik HSTS (Strict-Transport-Security) Başlığı
- **Kritiklik:** MEDIUM
- **OWASP:** A04:2025 Cryptographic Failures | **CWE:** CWE-319
- **Güven Seviyesi:** %99
- **Konum:** https://bayrak.store/

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Eksik HSTS (Strict-Transport-Security) Başlığı
- Kritiklik Seviyesi: MEDIUM
- Standartlar: A04:2025 Cryptographic Failures | CWE-319
- Kategori: Security Headers
- Konum / Etkilenen Alan: https://bayrak.store/

ROOT CAUSE & RISK:
HSTS başlığı eksik veya max-age süresi yetersiz. Bu durum, Man-in-the-Middle (MitM) ve SSL Striping saldırılarına kapı aralar.

REQUIRED FIX:
Sunucu yapılandırmasına en az 1 yıllık HSTS başlığı ekleyin.

REFERANS GÜVENLİ KOD:
```
header("Strict-Transport-Security: max-age=31536000; includeSubDomains; preload");
```


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Eksik HSTS (Strict-Transport-Security) Başlığı zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 3] Eksik X-Content-Type-Options Başlığı
- **Kritiklik:** LOW
- **OWASP:** A02:2025 Security Misconfiguration | **CWE:** CWE-16
- **Güven Seviyesi:** %99
- **Konum:** https://bayrak.store/

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Eksik X-Content-Type-Options Başlığı
- Kritiklik Seviyesi: LOW
- Standartlar: A02:2025 Security Misconfiguration | CWE-16
- Kategori: Security Headers
- Konum / Etkilenen Alan: https://bayrak.store/

ROOT CAUSE & RISK:
Tarayıcıların MIME türü koklamasını (MIME-sniffing) engelleyen nosniff direktifi eksik.

REQUIRED FIX:
X-Content-Type-Options: nosniff başlığını ekleyin.

REFERANS GÜVENLİ KOD:
```
header("X-Content-Type-Options: nosniff");
```


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Eksik X-Content-Type-Options Başlığı zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 4] İstemci Tarafında (HTML/JS) Açıkta Kalan Secret Bulunamadı
- **Kritiklik:** NONE
- **OWASP:** A07:2025 Authentication Failures | **CWE:** CWE-798
- **Güven Seviyesi:** %98
- **Konum:** https://bayrak.store/

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: İstemci Tarafında (HTML/JS) Açıkta Kalan Secret Bulunamadı
- Kritiklik Seviyesi: NONE
- Standartlar: A07:2025 Authentication Failures | CWE-798
- Kategori: Secret Leaks
- Konum / Etkilenen Alan: https://bayrak.store/

ROOT CAUSE & RISK:
OpenAI, AWS, Stripe secret, JWT ve DB connection string regex taraması temiz sonuç verdi.

REQUIRED FIX:
Kod depolarında secret scanning araçlarını aktif tutmaya devam edin.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] İstemci Tarafında (HTML/JS) Açıkta Kalan Secret Bulunamadı zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 5] Sunucu Tarafı (Backend / .env) Secret Denetimi
- **Kritiklik:** NONE
- **OWASP:** A07:2025 Authentication Failures | **CWE:** CWE-798
- **Güven Seviyesi:** %0
- **Konum:** https://bayrak.store/

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Sunucu Tarafı (Backend / .env) Secret Denetimi
- Kritiklik Seviyesi: NONE
- Standartlar: A07:2025 Authentication Failures | CWE-798
- Kategori: Secret Leaks
- Konum / Etkilenen Alan: https://bayrak.store/

ROOT CAUSE & RISK:
Pasif HTTP taraması yalnızca tarayıcıya indirilen public assetleri inceleyebilir. Sunucu tarafı secret analizi için aktif/kaynak kod modu gerekir.

REQUIRED FIX:
Sunucu ortam değişkenlerini ve backend kod depolarını GitGuardian, TruffleHog veya SAST araçlarıyla tarayın.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Sunucu Tarafı (Backend / .env) Secret Denetimi zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 6] Zararlı Kod veya Şüpheli Betik İmzası Bulunamadı
- **Kritiklik:** NONE
- **OWASP:** A08:2025 Software and Data Integrity Failures | **CWE:** CWE-506
- **Güven Seviyesi:** %95
- **Konum:** https://bayrak.store/

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Zararlı Kod veya Şüpheli Betik İmzası Bulunamadı
- Kritiklik Seviyesi: NONE
- Standartlar: A08:2025 Software and Data Integrity Failures | CWE-506
- Kategori: Malware Detection
- Konum / Etkilenen Alan: https://bayrak.store/

ROOT CAUSE & RISK:
Statik malware imzaları, gizli iframe ve obfuscated betik taraması temiz geçti.

REQUIRED FIX:
Periyodik otomatik taramalarla durumu koruyun.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Zararlı Kod veya Şüpheli Betik İmzası Bulunamadı zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 7] Vibe Coding / AI Geliştirme Güvenlik Açığı Kalıbı Bulunamadı
- **Kritiklik:** NONE
- **OWASP:** A01:2025 Broken Access Control | **CWE:** CWE-285
- **Güven Seviyesi:** %92
- **Konum:** https://bayrak.store/

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Vibe Coding / AI Geliştirme Güvenlik Açığı Kalıbı Bulunamadı
- Kritiklik Seviyesi: NONE
- Standartlar: A01:2025 Broken Access Control | CWE-285
- Kategori: Vibe Coding Security
- Konum / Etkilenen Alan: https://bayrak.store/

ROOT CAUSE & RISK:
Frontend role check, innerHTML sink ve test credential kalıpları temiz.

REQUIRED FIX:
Sunucu tarafı doğrulamalarını her API çağrısında sürdürün.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Vibe Coding / AI Geliştirme Güvenlik Açığı Kalıbı Bulunamadı zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 8] Kritik Bilinen CVE Zafiyetli Kütüphane Tespit Edilmedi
- **Kritiklik:** NONE
- **OWASP:** A03:2025 Software Supply Chain Failures | **CWE:** CWE-1395
- **Güven Seviyesi:** %93
- **Konum:** https://bayrak.store/

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Kritik Bilinen CVE Zafiyetli Kütüphane Tespit Edilmedi
- Kritiklik Seviyesi: NONE
- Standartlar: A03:2025 Software Supply Chain Failures | CWE-1395
- Kategori: Supply Chain Security
- Konum / Etkilenen Alan: https://bayrak.store/

ROOT CAUSE & RISK:
NVD/CVE kütüphane sürüm eşleşmesi temiz geçti.

REQUIRED FIX:
Bağımlılıkları düzenli olarak npm audit / composer audit ile kontrol edin.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Kritik Bilinen CVE Zafiyetli Kütüphane Tespit Edilmedi zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 9] SPF E-Posta Güvenlik Doğrulaması Aktif (Anti-Spoofing Korunuyor)
- **Kritiklik:** NONE
- **OWASP:** A02:2025 Security Misconfiguration | **CWE:** CWE-358
- **Güven Seviyesi:** %100
- **Konum:** dns://bayrak.store

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: SPF E-Posta Güvenlik Doğrulaması Aktif (Anti-Spoofing Korunuyor)
- Kritiklik Seviyesi: NONE
- Standartlar: A02:2025 Security Misconfiguration | CWE-358
- Kategori: DNS Security
- Konum / Etkilenen Alan: dns://bayrak.store

ROOT CAUSE & RISK:
SPF (v=spf1) kaydı doğrulandı. (DMARC isteğe bağlı raporlama sağlar).

REQUIRED FIX:
Kayıtları düzenli olarak izleyin.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] SPF E-Posta Güvenlik Doğrulaması Aktif (Anti-Spoofing Korunuyor) zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 10] Sunucu Tarafı Kaynak Kodu (PHP/ASP) Güvenlik Analizi
- **Kritiklik:** INFO
- **OWASP:** A05:2025 Injection | **CWE:** CWE-89
- **Güven Seviyesi:** %100
- **Konum:** https://bayrak.store/

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Sunucu Tarafı Kaynak Kodu (PHP/ASP) Güvenlik Analizi
- Kritiklik Seviyesi: INFO
- Standartlar: A05:2025 Injection | CWE-89
- Kategori: Kaynak Kod Güvenliği (SAST)
- Konum / Etkilenen Alan: https://bayrak.store/

ROOT CAUSE & RISK:
HTTP protokolü üzerinden sunucu tarafı PHP/ASP/Python betikleri derlenmiş olarak döner; ham kaynak koda uzaktan erişilemez.

REQUIRED FIX:
Kapsamlı statik analiz (SAST) için kaynak kod deposunu doğrudan platforma yükleyin.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Sunucu Tarafı Kaynak Kodu (PHP/ASP) Güvenlik Analizi zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

## 3. TEST PLANI & KABUL KRİTERLERİ (ACCEPTANCE CRITERIA)
1. İlgili dosyada düzeltmeler yapıldıktan sonra tarayıcı önbelleği temizlenmeli.
2. Form ve API uç noktalarında fonksiyonel regresyon testleri çalıştırılmalı.
3. Hızlı İşler Güvenlik Taraması üzerinden 'Yeniden Tara' işlemi başlatılmalı.
4. Düzeltilen maddelerin raporda 'FIXED (Giderildi)' olarak işaretlendiği teyit edilmeli.

