# AI SECURITY PACKAGE - hizliisler.com

**Denetim Kimliği:** SEC-2026-2E2A1
**Tarih:** 2026-10-02 19:50:00
**Güvenlik Skoru:** %100 (A+)
**Tarayıcı Sürümü:** v2.6.0-SecEngine (2026.10-R3)

---

## 1. YÖNETİCİ ÖZETİ
Web sitesi yüksek güvenlik standartlarını karşılamakta olup kritik bir zafiyete rastlanmamıştır. Güvenlik skoru %100 ile başarılı seviyededir. Sistem 15 günlük sürekli izleme döngüsüne dahil edilmiştir.

### Risk Dağılımı
- 🔴 Kritik: 0
- 🟠 Yüksek: 0
- 🟡 Orta: 0
- 🔵 Düşük: 0
- 🛡️ Zararlı Kod (Malware): 0
- 🔑 Açıkta Kalan Secret: 0
- 🤖 Vibe Coding Riski: 0

---

## 2. YAPAY ZEKÂ DÜZELTME TALİMATLARI (AI FIX PROMPTS)

### [Zafiyet 1] Content-Security-Policy (CSP) Tanımlı Fakat Zayıf Direktifler İçeriyor
- **Kritiklik:** LOW
- **OWASP:** A02:2025 Security Misconfiguration | **CWE:** CWE-1021
- **Güven Seviyesi:** %92
- **Konum:** https://hizliisler.com

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Content-Security-Policy (CSP) Tanımlı Fakat Zayıf Direktifler İçeriyor
- Kritiklik Seviyesi: LOW
- Standartlar: A02:2025 Security Misconfiguration | CWE-1021
- Kategori: Security Headers
- Konum / Etkilenen Alan: https://hizliisler.com

ROOT CAUSE & RISK:
CSP direktiflerinde gevşek kurallar saptandı: default-src &#039;self&#039; &#039;unsafe-inline&#039; &#039;unsafe-eval&#039; https: data: blob:;...

REQUIRED FIX:
Inline scriptler için nonce veya SHA-256 hash tabanlı CSP direktiflerine geçiş yapın.

REFERANS GÜVENLİ KOD:
```
header("Content-Security-Policy: default-src 'self'; script-src 'self' 'nonce-rAnd0m123';");
```


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Content-Security-Policy (CSP) Tanımlı Fakat Zayıf Direktifler İçeriyor zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 2] Güvenli Çerez (Cookie) Yapılandırması Aktif
- **Kritiklik:** NONE
- **OWASP:** A07:2025 Authentication Failures | **CWE:** CWE-614
- **Güven Seviyesi:** %100
- **Konum:** https://hizliisler.com

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Güvenli Çerez (Cookie) Yapılandırması Aktif
- Kritiklik Seviyesi: NONE
- Standartlar: A07:2025 Authentication Failures | CWE-614
- Kategori: Cookie Security
- Konum / Etkilenen Alan: https://hizliisler.com

ROOT CAUSE & RISK:
Çerez bayrakları eksiksiz uygulanmış.

REQUIRED FIX:
Mevcut güvenli çerez politikasını koruyun.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Güvenli Çerez (Cookie) Yapılandırması Aktif zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 3] İstemci Tarafında (HTML/JS) Açıkta Kalan Secret Bulunamadı
- **Kritiklik:** NONE
- **OWASP:** A07:2025 Authentication Failures | **CWE:** CWE-798
- **Güven Seviyesi:** %98
- **Konum:** https://hizliisler.com

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: İstemci Tarafında (HTML/JS) Açıkta Kalan Secret Bulunamadı
- Kritiklik Seviyesi: NONE
- Standartlar: A07:2025 Authentication Failures | CWE-798
- Kategori: Secret Leaks
- Konum / Etkilenen Alan: https://hizliisler.com

ROOT CAUSE & RISK:
OpenAI, AWS, Stripe secret, JWT ve DB connection string regex taraması temiz sonuç verdi.

REQUIRED FIX:
Kod depolarında secret scanning araçlarını aktif tutmaya devam edin.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] İstemci Tarafında (HTML/JS) Açıkta Kalan Secret Bulunamadı zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 4] Sunucu Tarafı (Backend / .env) Secret Denetimi
- **Kritiklik:** NONE
- **OWASP:** A07:2025 Authentication Failures | **CWE:** CWE-798
- **Güven Seviyesi:** %0
- **Konum:** https://hizliisler.com

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Sunucu Tarafı (Backend / .env) Secret Denetimi
- Kritiklik Seviyesi: NONE
- Standartlar: A07:2025 Authentication Failures | CWE-798
- Kategori: Secret Leaks
- Konum / Etkilenen Alan: https://hizliisler.com

ROOT CAUSE & RISK:
Pasif HTTP taraması yalnızca tarayıcıya indirilen public assetleri inceleyebilir. Sunucu tarafı secret analizi için aktif/kaynak kod modu gerekir.

REQUIRED FIX:
Sunucu ortam değişkenlerini ve backend kod depolarını GitGuardian, TruffleHog veya SAST araçlarıyla tarayın.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Sunucu Tarafı (Backend / .env) Secret Denetimi zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 5] Zararlı Kod veya Şüpheli Betik İmzası Bulunamadı
- **Kritiklik:** NONE
- **OWASP:** A08:2025 Software and Data Integrity Failures | **CWE:** CWE-506
- **Güven Seviyesi:** %95
- **Konum:** https://hizliisler.com

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Zararlı Kod veya Şüpheli Betik İmzası Bulunamadı
- Kritiklik Seviyesi: NONE
- Standartlar: A08:2025 Software and Data Integrity Failures | CWE-506
- Kategori: Malware Detection
- Konum / Etkilenen Alan: https://hizliisler.com

ROOT CAUSE & RISK:
Statik malware imzaları, gizli iframe ve obfuscated betik taraması temiz geçti.

REQUIRED FIX:
Periyodik otomatik taramalarla durumu koruyun.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Zararlı Kod veya Şüpheli Betik İmzası Bulunamadı zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 6] Vibe Coding / AI Geliştirme Güvenlik Açığı Kalıbı Bulunamadı
- **Kritiklik:** NONE
- **OWASP:** A01:2025 Broken Access Control | **CWE:** CWE-285
- **Güven Seviyesi:** %92
- **Konum:** https://hizliisler.com

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Vibe Coding / AI Geliştirme Güvenlik Açığı Kalıbı Bulunamadı
- Kritiklik Seviyesi: NONE
- Standartlar: A01:2025 Broken Access Control | CWE-285
- Kategori: Vibe Coding Security
- Konum / Etkilenen Alan: https://hizliisler.com

ROOT CAUSE & RISK:
Frontend role check, innerHTML sink ve test credential kalıpları temiz.

REQUIRED FIX:
Sunucu tarafı doğrulamalarını her API çağrısında sürdürün.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Vibe Coding / AI Geliştirme Güvenlik Açığı Kalıbı Bulunamadı zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 7] POST Formlarında Anti-CSRF Belirteçleri Tespit Edildi (Doğrulama Bekliyor)
- **Kritiklik:** LOW
- **OWASP:** A01:2025 Broken Access Control | **CWE:** CWE-352
- **Güven Seviyesi:** %85
- **Konum:** https://hizliisler.com

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: POST Formlarında Anti-CSRF Belirteçleri Tespit Edildi (Doğrulama Bekliyor)
- Kritiklik Seviyesi: LOW
- Standartlar: A01:2025 Broken Access Control | CWE-352
- Kategori: Injection & Input
- Konum / Etkilenen Alan: https://hizliisler.com

ROOT CAUSE & RISK:
Form gövdesinde anti-CSRF parametresi mevcut. Sunucu katmanında session doğrulama durumu pasif taramada kanıtlanamaz.

REQUIRED FIX:
Sunucu tarafında oturum CSRF token doğrulamasını periyodik olarak test edin.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] POST Formlarında Anti-CSRF Belirteçleri Tespit Edildi (Doğrulama Bekliyor) zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 8] Kritik Bilinen CVE Zafiyetli Kütüphane Tespit Edilmedi
- **Kritiklik:** NONE
- **OWASP:** A03:2025 Software Supply Chain Failures | **CWE:** CWE-1395
- **Güven Seviyesi:** %93
- **Konum:** https://hizliisler.com

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Kritik Bilinen CVE Zafiyetli Kütüphane Tespit Edilmedi
- Kritiklik Seviyesi: NONE
- Standartlar: A03:2025 Software Supply Chain Failures | CWE-1395
- Kategori: Supply Chain Security
- Konum / Etkilenen Alan: https://hizliisler.com

ROOT CAUSE & RISK:
NVD/CVE kütüphane sürüm eşleşmesi temiz geçti.

REQUIRED FIX:
Bağımlılıkları düzenli olarak npm audit / composer audit ile kontrol edin.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Kritik Bilinen CVE Zafiyetli Kütüphane Tespit Edilmedi zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 9] SPF E-Posta Güvenlik Doğrulaması Aktif (Anti-Spoofing Korunuyor)
- **Kritiklik:** NONE
- **OWASP:** A02:2025 Security Misconfiguration | **CWE:** CWE-358
- **Güven Seviyesi:** %100
- **Konum:** dns://hizliisler.com

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: SPF E-Posta Güvenlik Doğrulaması Aktif (Anti-Spoofing Korunuyor)
- Kritiklik Seviyesi: NONE
- Standartlar: A02:2025 Security Misconfiguration | CWE-358
- Kategori: DNS Security
- Konum / Etkilenen Alan: dns://hizliisler.com

ROOT CAUSE & RISK:
SPF (v=spf1) kaydı doğrulandı. (DMARC isteğe bağlı raporlama sağlar).

REQUIRED FIX:
Kayıtları düzenli olarak izleyin.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] SPF E-Posta Güvenlik Doğrulaması Aktif (Anti-Spoofing Korunuyor) zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

## 3. TEST PLANI & KABUL KRİTERLERİ (ACCEPTANCE CRITERIA)
1. İlgili dosyada düzeltmeler yapıldıktan sonra tarayıcı önbelleği temizlenmeli.
2. Form ve API uç noktalarında fonksiyonel regresyon testleri çalıştırılmalı.
3. Hızlı İşler Güvenlik Taraması üzerinden 'Yeniden Tara' işlemi başlatılmalı.
4. Düzeltilen maddelerin raporda 'FIXED (Giderildi)' olarak işaretlendiği teyit edilmeli.

