# AI SECURITY PACKAGE - bayrak.store

**Denetim Kimliği:** SEC-2026-245F0
**Tarih:** 2026-10-03 21:43:11
**Güvenlik Skoru:** %100 (A)
**Tarayıcı Sürümü:** v2.6.0-SecEngine (2026.10-R3)

---

## 1. YÖNETİCİ ÖZETİ
Test edilen kontroller kapsamında doğrudan doğrulanmış bir güvenlik açığı tespit edilmedi. Ancak 21 adet kontrol erişim kısıtı (WAF/HTTP 403), 0 adet kontrol ise kapsam kuralı nedeniyle test edilemedi. İlgili kapsamların ayrıca doğrulanması önerilir.

### Risk Dağılımı
- 🔴 Kritik: 0
- 🟠 Yüksek: 0
- 🟡 Orta: 0
- 🔵 Düşük: 0
- 🛡️ Zararlı Kod (Malware): 0
- 🔑 Açıkta Kalan Secret: 0
- 🤖 Vibe Coding Riski: 0

---

## 2. YAPAY ZEKÂ DÜZELTME TALİMATLARI (AI FIX PROMPTS)

### [Zafiyet 1] Eksik Content-Security-Policy (CSP) Başlığı
- **Kritiklik:** HIGH
- **OWASP:** A02:2025 Security Misconfiguration | **CWE:** CWE-1021 / CWE-79
- **Güven Seviyesi:** %98
- **Konum:** https://bayrak.store/

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Eksik Content-Security-Policy (CSP) Başlığı
- Kritiklik Seviyesi: HIGH
- Standartlar: A02:2025 Security Misconfiguration | CWE-1021 / CWE-79
- Kategori: Security Headers
- Konum / Etkilenen Alan: https://bayrak.store/

ROOT CAUSE & RISK:
Yanıt başlıklarında "Content-Security-Policy" tespit edilemedi.

REQUIRED FIX:
HTTP yanıt başlıklarına kaynak kısıtlayıcı bir Content-Security-Policy ekleyin (örn: default-src 'self'; script-src 'self' https://trusted.cdn.com; object-src 'none';).

REFERANS GÜVENLİ KOD:
```
header("Content-Security-Policy: default-src 'self'; script-src 'self' 'unsafe-inline' https://cdn.jsdelivr.net; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:;");
```


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Eksik Content-Security-Policy (CSP) Başlığı zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 2] Eksik HSTS (Strict-Transport-Security) Başlığı
- **Kritiklik:** MEDIUM
- **OWASP:** A04:2025 Cryptographic Failures | **CWE:** CWE-319
- **Güven Seviyesi:** %99
- **Konum:** https://bayrak.store/

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Eksik HSTS (Strict-Transport-Security) Başlığı
- Kritiklik Seviyesi: MEDIUM
- Standartlar: A04:2025 Cryptographic Failures | CWE-319
- Kategori: Security Headers
- Konum / Etkilenen Alan: https://bayrak.store/

ROOT CAUSE & RISK:
Yanıt başlıklarında "Strict-Transport-Security" tespit edilemedi.

REQUIRED FIX:
Sunucu yapılandırmasına en az 1 yıllık HSTS başlığı ekleyin.

REFERANS GÜVENLİ KOD:
```
header("Strict-Transport-Security: max-age=31536000; includeSubDomains; preload");
```


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Eksik HSTS (Strict-Transport-Security) Başlığı zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 3] Eksik X-Content-Type-Options Başlığı
- **Kritiklik:** LOW
- **OWASP:** A02:2025 Security Misconfiguration | **CWE:** CWE-16
- **Güven Seviyesi:** %99
- **Konum:** https://bayrak.store/

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Eksik X-Content-Type-Options Başlığı
- Kritiklik Seviyesi: LOW
- Standartlar: A02:2025 Security Misconfiguration | CWE-16
- Kategori: Security Headers
- Konum / Etkilenen Alan: https://bayrak.store/

ROOT CAUSE & RISK:
X-Content-Type-Options: nosniff eksik.

REQUIRED FIX:
X-Content-Type-Options: nosniff başlığını ekleyin.

REFERANS GÜVENLİ KOD:
```
header("X-Content-Type-Options: nosniff");
```


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Eksik X-Content-Type-Options Başlığı zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 4] İstemci Tarafında (HTML/JS) Açıkta Kalan Secret Bulunamadı
- **Kritiklik:** INFO
- **OWASP:** A07:2025 Authentication Failures | **CWE:** CWE-798
- **Güven Seviyesi:** %98
- **Konum:** https://bayrak.store/

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: İstemci Tarafında (HTML/JS) Açıkta Kalan Secret Bulunamadı
- Kritiklik Seviyesi: INFO
- Standartlar: A07:2025 Authentication Failures | CWE-798
- Kategori: Secret Leaks
- Konum / Etkilenen Alan: https://bayrak.store/

ROOT CAUSE & RISK:
Genel HTML ve JS varlıkları temiz.

REQUIRED FIX:
Kod depolarında secret scanning araçlarını aktif tutmaya devam edin.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] İstemci Tarafında (HTML/JS) Açıkta Kalan Secret Bulunamadı zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 5] Sunucu Tarafı (Backend / .env) Secret Denetimi
- **Kritiklik:** INFO
- **OWASP:** A07:2025 Authentication Failures | **CWE:** CWE-798
- **Güven Seviyesi:** %0
- **Konum:** https://bayrak.store/

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Sunucu Tarafı (Backend / .env) Secret Denetimi
- Kritiklik Seviyesi: INFO
- Standartlar: A07:2025 Authentication Failures | CWE-798
- Kategori: Secret Leaks
- Konum / Etkilenen Alan: https://bayrak.store/

ROOT CAUSE & RISK:
Kapsam Sınırı: Yalnızca istemci tarafı (HTML/JS/CSS) taranmıştır.

REQUIRED FIX:
Sunucu ortam değişkenlerini ve backend kod depolarını GitGuardian, TruffleHog veya SAST araçlarıyla tarayın.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Sunucu Tarafı (Backend / .env) Secret Denetimi zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 6] Zararlı Kod veya Şüpheli Betik İmzası Bulunamadı
- **Kritiklik:** INFO
- **OWASP:** A08:2025 Software and Data Integrity Failures | **CWE:** CWE-506
- **Güven Seviyesi:** %95
- **Konum:** https://bayrak.store/

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Zararlı Kod veya Şüpheli Betik İmzası Bulunamadı
- Kritiklik Seviyesi: INFO
- Standartlar: A08:2025 Software and Data Integrity Failures | CWE-506
- Kategori: Malware Detection
- Konum / Etkilenen Alan: https://bayrak.store/

ROOT CAUSE & RISK:
Taranan HTML ve istemci betiklerinde bilinen zararlı imza (miner, spam, şüpheli iframe) tespit edilmedi. Sunucu tarafı PHP kaynak kodu uzaktan erişilemediği için incelenememiştir.

REQUIRED FIX:
Periyodik otomatik taramalarla durumu koruyun.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Zararlı Kod veya Şüpheli Betik İmzası Bulunamadı zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 7] Vibe Coding / AI Geliştirme Güvenlik Açığı Kalıbı Bulunamadı
- **Kritiklik:** INFO
- **OWASP:** A01:2025 Broken Access Control | **CWE:** CWE-285
- **Güven Seviyesi:** %92
- **Konum:** https://bayrak.store/

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Vibe Coding / AI Geliştirme Güvenlik Açığı Kalıbı Bulunamadı
- Kritiklik Seviyesi: INFO
- Standartlar: A01:2025 Broken Access Control | CWE-285
- Kategori: Vibe Coding Security
- Konum / Etkilenen Alan: https://bayrak.store/

ROOT CAUSE & RISK:
Vibe Coding risk kalıpları negatif.

REQUIRED FIX:
Sunucu tarafı doğrulamalarını her API çağrısında sürdürün.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Vibe Coding / AI Geliştirme Güvenlik Açığı Kalıbı Bulunamadı zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 8] Kritik Bilinen CVE Zafiyetli Kütüphane Tespit Edilmedi
- **Kritiklik:** INFO
- **OWASP:** A03:2025 Software Supply Chain Failures | **CWE:** CWE-1395
- **Güven Seviyesi:** %93
- **Konum:** https://bayrak.store/

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Kritik Bilinen CVE Zafiyetli Kütüphane Tespit Edilmedi
- Kritiklik Seviyesi: INFO
- Standartlar: A03:2025 Software Supply Chain Failures | CWE-1395
- Kategori: Supply Chain Security
- Konum / Etkilenen Alan: https://bayrak.store/

ROOT CAUSE & RISK:
İstemci tarafı script paketleri temiz.

REQUIRED FIX:
Bağımlılıkları düzenli olarak npm audit / composer audit ile kontrol edin.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Kritik Bilinen CVE Zafiyetli Kütüphane Tespit Edilmedi zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 9] SPF E-Posta Güvenlik Doğrulaması Aktif (Anti-Spoofing Korunuyor)
- **Kritiklik:** INFO
- **OWASP:** A02:2025 Security Misconfiguration | **CWE:** CWE-358
- **Güven Seviyesi:** %100
- **Konum:** dns://bayrak.store

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: SPF E-Posta Güvenlik Doğrulaması Aktif (Anti-Spoofing Korunuyor)
- Kritiklik Seviyesi: INFO
- Standartlar: A02:2025 Security Misconfiguration | CWE-358
- Kategori: DNS Security
- Konum / Etkilenen Alan: dns://bayrak.store

ROOT CAUSE & RISK:
Doğrulanan DNS kaydı: bayrak.store

REQUIRED FIX:
Kayıtları düzenli olarak izleyin.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] SPF E-Posta Güvenlik Doğrulaması Aktif (Anti-Spoofing Korunuyor) zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 10] Sunucu Tarafı Kaynak Kodu (PHP/ASP) Güvenlik Analizi
- **Kritiklik:** INFO
- **OWASP:** A05:2025 Injection | **CWE:** CWE-89
- **Güven Seviyesi:** %100
- **Konum:** https://bayrak.store/

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Sunucu Tarafı Kaynak Kodu (PHP/ASP) Güvenlik Analizi
- Kritiklik Seviyesi: INFO
- Standartlar: A05:2025 Injection | CWE-89
- Kategori: Kaynak Kod Güvenliği (SAST)
- Konum / Etkilenen Alan: https://bayrak.store/

ROOT CAUSE & RISK:
Uzaktan yapılan bu taramada sunucu tarafı kaynak kodu erişilebilir olmadığı için kaynak kodu güvenlik analizi doğrulanamadı.

REQUIRED FIX:
Kapsamlı statik analiz (SAST) için kaynak kod deposunu doğrudan platforma yükleyin.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Sunucu Tarafı Kaynak Kodu (PHP/ASP) Güvenlik Analizi zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 11] Content-Security-Policy (CSP) Yapılandırma Eksikliği
- **Kritiklik:** HIGH
- **OWASP:** A02:2025 Security Misconfiguration | **CWE:** CWE-1021 / CWE-79
- **Güven Seviyesi:** %95
- **Konum:** https://bayrak.store/

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Content-Security-Policy (CSP) Yapılandırma Eksikliği
- Kritiklik Seviyesi: HIGH
- Standartlar: A02:2025 Security Misconfiguration | CWE-1021 / CWE-79
- Kategori: Security Headers
- Konum / Etkilenen Alan: https://bayrak.store/

ROOT CAUSE & RISK:
HTTP yanıt başlıklarında Content-Security-Policy bulunamadı.

REQUIRED FIX:
Sunucu yanıt başlıklarına kaynak kısıtlayıcı CSP ekleyin: default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline';

REFERANS GÜVENLİ KOD:
```
header("Content-Security-Policy: default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:;");
```


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Content-Security-Policy (CSP) Yapılandırma Eksikliği zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 12] Eksik HSTS (Strict-Transport-Security) Başlığı
- **Kritiklik:** MEDIUM
- **OWASP:** A04:2025 Cryptographic Failures | **CWE:** CWE-319
- **Güven Seviyesi:** %95
- **Konum:** https://bayrak.store/

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Eksik HSTS (Strict-Transport-Security) Başlığı
- Kritiklik Seviyesi: MEDIUM
- Standartlar: A04:2025 Cryptographic Failures | CWE-319
- Kategori: Security Headers
- Konum / Etkilenen Alan: https://bayrak.store/

ROOT CAUSE & RISK:
HTTPS yanıtında Strict-Transport-Security başlığı tespit edilemedi.

REQUIRED FIX:
Web sunucusuna en az 1 yıllık HSTS başlığı tanımlayın.

REFERANS GÜVENLİ KOD:
```
header("Strict-Transport-Security: max-age=31536000; includeSubDomains; preload");
```


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Eksik HSTS (Strict-Transport-Security) Başlığı zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 13] Eksik X-Content-Type-Options Başlığı
- **Kritiklik:** LOW
- **OWASP:** A02:2025 Security Misconfiguration | **CWE:** CWE-16
- **Güven Seviyesi:** %95
- **Konum:** https://bayrak.store/

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Eksik X-Content-Type-Options Başlığı
- Kritiklik Seviyesi: LOW
- Standartlar: A02:2025 Security Misconfiguration | CWE-16
- Kategori: Security Headers
- Konum / Etkilenen Alan: https://bayrak.store/

ROOT CAUSE & RISK:
X-Content-Type-Options: nosniff başlığı yanıtta bulunamadı.

REQUIRED FIX:
Yanıt başlıklarına X-Content-Type-Options: nosniff ekleyin.

REFERANS GÜVENLİ KOD:
```
header("X-Content-Type-Options: nosniff");
```


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Eksik X-Content-Type-Options Başlığı zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 14] X-XSS-Protection Başlığı Durumu (Kullanımdan Kaldırılmış / Obsolete)
- **Kritiklik:** INFO
- **OWASP:** A02:2025 Security Misconfiguration | **CWE:** CWE-16
- **Güven Seviyesi:** %100
- **Konum:** https://bayrak.store/

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: X-XSS-Protection Başlığı Durumu (Kullanımdan Kaldırılmış / Obsolete)
- Kritiklik Seviyesi: INFO
- Standartlar: A02:2025 Security Misconfiguration | CWE-16
- Kategori: Security Headers
- Konum / Etkilenen Alan: https://bayrak.store/

ROOT CAUSE & RISK:
X-XSS-Protection başlığı tanımlanmamış (Modern standartlara uygundur).

REQUIRED FIX:
Bu başlık yerine güçlü bir Content-Security-Policy direktifi kullanın.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] X-XSS-Protection Başlığı Durumu (Kullanımdan Kaldırılmış / Obsolete) zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 15] Oturum Çerezi (Set-Cookie) Tanımlanmamış
- **Kritiklik:** INFO
- **OWASP:** A07:2025 Authentication Failures | **CWE:** CWE-614
- **Güven Seviyesi:** %95
- **Konum:** https://bayrak.store/

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Oturum Çerezi (Set-Cookie) Tanımlanmamış
- Kritiklik Seviyesi: INFO
- Standartlar: A07:2025 Authentication Failures | CWE-614
- Kategori: Cookie Security
- Konum / Etkilenen Alan: https://bayrak.store/

ROOT CAUSE & RISK:
HTTP yanıtında istemciye atanan bir Set-Cookie başlığı bulunamadı.

REQUIRED FIX:
Çerez kullanımı gerektiğinde Secure, HttpOnly ve SameSite bayraklarını ekleyin.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Oturum Çerezi (Set-Cookie) Tanımlanmamış zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 16] Yapılandırma Dosyası Erişimi Engellendi
- **Kritiklik:** INFO
- **OWASP:** A05:2025 Security Misconfiguration | **CWE:** CWE-200
- **Güven Seviyesi:** %95
- **Konum:** https://bayrak.store/.env

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Yapılandırma Dosyası Erişimi Engellendi
- Kritiklik Seviyesi: INFO
- Standartlar: A05:2025 Security Misconfiguration | CWE-200
- Kategori: Sensitive Data Exposure
- Konum / Etkilenen Alan: https://bayrak.store/.env

ROOT CAUSE & RISK:
HTTP 403 - Sunucu veya WAF doğrudan erişimi engelledi.

REQUIRED FIX:
Erişim kuralını koruyun.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Yapılandırma Dosyası Erişimi Engellendi zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 17] robots.txt Erişimi Engellendi
- **Kritiklik:** INFO
- **OWASP:** A05:2025 Security Misconfiguration | **CWE:** CWE-200
- **Güven Seviyesi:** %95
- **Konum:** https://bayrak.store/robots.txt

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: robots.txt Erişimi Engellendi
- Kritiklik Seviyesi: INFO
- Standartlar: A05:2025 Security Misconfiguration | CWE-200
- Kategori: Information Architecture
- Konum / Etkilenen Alan: https://bayrak.store/robots.txt

ROOT CAUSE & RISK:
HTTP 403 - Sunucu robots.txt erişimini engelliyor (WAF veya yetkilendirme kuralı).

REQUIRED FIX:
robots.txt dosyasının genel erişime (public) açık olmasını sağlayın.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] robots.txt Erişimi Engellendi zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 18] Arama Motoru ve Yapay Zekâ Bot Politikası Analizi
- **Kritiklik:** INFO
- **OWASP:** A05:2025 Security Misconfiguration | **CWE:** CWE-16
- **Güven Seviyesi:** %100
- **Konum:** https://bayrak.store/robots.txt

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Arama Motoru ve Yapay Zekâ Bot Politikası Analizi
- Kritiklik Seviyesi: INFO
- Standartlar: A05:2025 Security Misconfiguration | CWE-16
- Kategori: Bot Policy
- Konum / Etkilenen Alan: https://bayrak.store/robots.txt

ROOT CAUSE & RISK:
Meşru botlar (Googlebot, Bingbot, GPTBot, ClaudeBot, PerplexityBot) güvenlik tehdidi olarak sınıflandırılmaz.

REQUIRED FIX:
İçeriklerinizi AI modellerinin taramasını istemiyorsanız robots.txt içinde User-agent: GPTBot / Disallow: / tanımlayabilirsiniz.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Arama Motoru ve Yapay Zekâ Bot Politikası Analizi zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 19] Sunucu Taraflı Kaynak Kod Güvenlik Denetimi
- **Kritiklik:** INFO
- **OWASP:** A05:2025 Security Misconfiguration | **CWE:** CWE-1188
- **Güven Seviyesi:** %100
- **Konum:** https://bayrak.store/

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Sunucu Taraflı Kaynak Kod Güvenlik Denetimi
- Kritiklik Seviyesi: INFO
- Standartlar: A05:2025 Security Misconfiguration | CWE-1188
- Kategori: Source Code SAST
- Konum / Etkilenen Alan: https://bayrak.store/

ROOT CAUSE & RISK:
Uzaktan yapılan bu taramada sunucu tarafı kaynak kodu erişilebilir olmadığı için kaynak kodu güvenlik analizi kapsam dışıdır (NOT_TESTED).

REQUIRED FIX:
Derinlemesine kaynak kodu analizi için kaynak kod parçasını tarama moduna yükleyiniz.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Sunucu Taraflı Kaynak Kod Güvenlik Denetimi zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 20] Sunucu Dosya Sistemi Zararlı Yazılım (Malware) Kapsamı
- **Kritiklik:** INFO
- **OWASP:** A08:2025 Software and Data Integrity Failures | **CWE:** CWE-506
- **Güven Seviyesi:** %100
- **Konum:** https://bayrak.store/

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Sunucu Dosya Sistemi Zararlı Yazılım (Malware) Kapsamı
- Kritiklik Seviyesi: INFO
- Standartlar: A08:2025 Software and Data Integrity Failures | CWE-506
- Kategori: Malware Detection
- Konum / Etkilenen Alan: https://bayrak.store/

ROOT CAUSE & RISK:
Uzaktan tarayıcı sunucu dosya sistemine doğrudan erişemez (SERVER MALWARE SCAN = NOT_TESTED). Tarama kapsamındaki herkese açık HTML/JS kaynaklarında bilinen şüpheli göstergeler tespit edilmedi.

REQUIRED FIX:
Sunucuda periyodik ClamAV/Maldet dosya taramaları çalıştırınız.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Sunucu Dosya Sistemi Zararlı Yazılım (Malware) Kapsamı zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 21] CORS Yapılandırması Güvenli
- **Kritiklik:** INFO
- **OWASP:** A01:2025 Broken Access Control | **CWE:** CWE-942
- **Güven Seviyesi:** %95
- **Konum:** https://bayrak.store/

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: CORS Yapılandırması Güvenli
- Kritiklik Seviyesi: INFO
- Standartlar: A01:2025 Broken Access Control | CWE-942
- Kategori: Access Control
- Konum / Etkilenen Alan: https://bayrak.store/

ROOT CAUSE & RISK:
Güvensiz wildcard ve credentials kombinasyonu bulunamadı.

REQUIRED FIX:
CORS izinlerini kısıtlı tutmaya devam edin.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] CORS Yapılandırması Güvenli zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

## 3. TEST PLANI & KABUL KRİTERLERİ (ACCEPTANCE CRITERIA)
1. İlgili dosyada düzeltmeler yapıldıktan sonra tarayıcı önbelleği temizlenmeli.
2. Form ve API uç noktalarında fonksiyonel regresyon testleri çalıştırılmalı.
3. Hızlı İşler Güvenlik Taraması üzerinden 'Yeniden Tara' işlemi başlatılmalı.
4. Düzeltilen maddelerin raporda 'FIXED (Giderildi)' olarak işaretlendiği teyit edilmeli.

