# AI SECURITY PACKAGE - eftur.com.tr

**Denetim Kimliği:** SEC-2026-8BA97
**Tarih:** 2026-10-02 20:18:08
**Güvenlik Skoru:** %48 (F)
**Tarayıcı Sürümü:** v2.6.0-SecEngine (2026.10-R3)

---

## 1. YÖNETİCİ ÖZETİ
Web sitesi genel hatlarıyla ayakta olmakla birlikte 3 adet yüksek riskli güvenlik yapılandırma eksiği mevcuttur. Güvenlik skoru %48 olarak hesaplanmıştır. Güvenlik başlıkları ve girdi doğrulama adımları tamamlandığında sistem A+ güvenlik seviyesine ulaşacaktır.

### Risk Dağılımı
- 🔴 Kritik: 0
- 🟠 Yüksek: 3
- 🟡 Orta: 1
- 🔵 Düşük: 0
- 🛡️ Zararlı Kod (Malware): 0
- 🔑 Açıkta Kalan Secret: 0
- 🤖 Vibe Coding Riski: 0

---

## 2. YAPAY ZEKÂ DÜZELTME TALİMATLARI (AI FIX PROMPTS)

### [Zafiyet 1] Eksik Content-Security-Policy (CSP) Başlığı
- **Kritiklik:** HIGH
- **OWASP:** A02:2025 Security Misconfiguration | **CWE:** CWE-1021 / CWE-79
- **Güven Seviyesi:** %98
- **Konum:** https://eftur.com.tr

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Eksik Content-Security-Policy (CSP) Başlığı
- Kritiklik Seviyesi: HIGH
- Standartlar: A02:2025 Security Misconfiguration | CWE-1021 / CWE-79
- Kategori: Security Headers
- Konum / Etkilenen Alan: https://eftur.com.tr

ROOT CAUSE & RISK:
Sitede geçerli bir Content-Security-Policy başlığı bulunamadı. CSP, XSS ve veri enjeksiyonu saldırılarını tarayıcı düzeyinde engelleyen en kritik savunma hattıdır.

REQUIRED FIX:
HTTP yanıt başlıklarına kaynak kısıtlayıcı bir Content-Security-Policy ekleyin (örn: default-src 'self'; script-src 'self' https://trusted.cdn.com; object-src 'none';).

REFERANS GÜVENLİ KOD:
```
header("Content-Security-Policy: default-src 'self'; script-src 'self' 'unsafe-inline' https://cdn.jsdelivr.net; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:;");
```


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Eksik Content-Security-Policy (CSP) Başlığı zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 2] Eksik HSTS (Strict-Transport-Security) Başlığı
- **Kritiklik:** MEDIUM
- **OWASP:** A04:2025 Cryptographic Failures | **CWE:** CWE-319
- **Güven Seviyesi:** %99
- **Konum:** https://eftur.com.tr

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Eksik HSTS (Strict-Transport-Security) Başlığı
- Kritiklik Seviyesi: MEDIUM
- Standartlar: A04:2025 Cryptographic Failures | CWE-319
- Kategori: Security Headers
- Konum / Etkilenen Alan: https://eftur.com.tr

ROOT CAUSE & RISK:
HSTS başlığı eksik veya max-age süresi yetersiz. Bu durum, Man-in-the-Middle (MitM) ve SSL Striping saldırılarına kapı aralar.

REQUIRED FIX:
Sunucu yapılandırmasına en az 1 yıllık HSTS başlığı ekleyin.

REFERANS GÜVENLİ KOD:
```
header("Strict-Transport-Security: max-age=31536000; includeSubDomains; preload");
```


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Eksik HSTS (Strict-Transport-Security) Başlığı zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 3] Güvensiz Çerez (Cookie) Yapılandırması (Secure / HttpOnly / SameSite Eksik) (HttpOnly, SameSite eksik)
- **Kritiklik:** HIGH
- **OWASP:** A07:2025 Authentication Failures | **CWE:** CWE-614 / CWE-1004
- **Güven Seviyesi:** %97
- **Konum:** https://eftur.com.tr

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Güvensiz Çerez (Cookie) Yapılandırması (Secure / HttpOnly / SameSite Eksik) (HttpOnly, SameSite eksik)
- Kritiklik Seviyesi: HIGH
- Standartlar: A07:2025 Authentication Failures | CWE-614 / CWE-1004
- Kategori: Cookie Security
- Konum / Etkilenen Alan: https://eftur.com.tr

ROOT CAUSE & RISK:
Set-Cookie yanıtında eksik bayraklar: HttpOnly, SameSite. Çerez içeriği istemci tarafı betiklerce okunabilir veya düz metin bağlantıda çalınabilir.

REQUIRED FIX:
Çerez oluştururken secure, httponly ve samesite=Lax (veya Strict) bayraklarını zorunlu kılın.

REFERANS GÜVENLİ KOD:
```
session_set_cookie_params([
    'lifetime' => 0,
    'path' => '/',
    'domain' => '',
    'secure' => true,
    'httponly' => true,
    'samesite' => 'Lax'
]);
```


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Güvensiz Çerez (Cookie) Yapılandırması (Secure / HttpOnly / SameSite Eksik) (HttpOnly, SameSite eksik) zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 4] İstemci Tarafında (HTML/JS) Açıkta Kalan Secret Bulunamadı
- **Kritiklik:** NONE
- **OWASP:** A07:2025 Authentication Failures | **CWE:** CWE-798
- **Güven Seviyesi:** %98
- **Konum:** https://eftur.com.tr

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: İstemci Tarafında (HTML/JS) Açıkta Kalan Secret Bulunamadı
- Kritiklik Seviyesi: NONE
- Standartlar: A07:2025 Authentication Failures | CWE-798
- Kategori: Secret Leaks
- Konum / Etkilenen Alan: https://eftur.com.tr

ROOT CAUSE & RISK:
OpenAI, AWS, Stripe secret, JWT ve DB connection string regex taraması temiz sonuç verdi.

REQUIRED FIX:
Kod depolarında secret scanning araçlarını aktif tutmaya devam edin.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] İstemci Tarafında (HTML/JS) Açıkta Kalan Secret Bulunamadı zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 5] Sunucu Tarafı (Backend / .env) Secret Denetimi
- **Kritiklik:** NONE
- **OWASP:** A07:2025 Authentication Failures | **CWE:** CWE-798
- **Güven Seviyesi:** %0
- **Konum:** https://eftur.com.tr

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Sunucu Tarafı (Backend / .env) Secret Denetimi
- Kritiklik Seviyesi: NONE
- Standartlar: A07:2025 Authentication Failures | CWE-798
- Kategori: Secret Leaks
- Konum / Etkilenen Alan: https://eftur.com.tr

ROOT CAUSE & RISK:
Pasif HTTP taraması yalnızca tarayıcıya indirilen public assetleri inceleyebilir. Sunucu tarafı secret analizi için aktif/kaynak kod modu gerekir.

REQUIRED FIX:
Sunucu ortam değişkenlerini ve backend kod depolarını GitGuardian, TruffleHog veya SAST araçlarıyla tarayın.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Sunucu Tarafı (Backend / .env) Secret Denetimi zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 6] Zararlı Kod veya Şüpheli Betik İmzası Bulunamadı
- **Kritiklik:** NONE
- **OWASP:** A08:2025 Software and Data Integrity Failures | **CWE:** CWE-506
- **Güven Seviyesi:** %95
- **Konum:** https://eftur.com.tr

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Zararlı Kod veya Şüpheli Betik İmzası Bulunamadı
- Kritiklik Seviyesi: NONE
- Standartlar: A08:2025 Software and Data Integrity Failures | CWE-506
- Kategori: Malware Detection
- Konum / Etkilenen Alan: https://eftur.com.tr

ROOT CAUSE & RISK:
Statik malware imzaları, gizli iframe ve obfuscated betik taraması temiz geçti.

REQUIRED FIX:
Periyodik otomatik taramalarla durumu koruyun.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Zararlı Kod veya Şüpheli Betik İmzası Bulunamadı zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 7] Vibe Coding / AI Geliştirme Güvenlik Açığı Kalıbı Bulunamadı
- **Kritiklik:** NONE
- **OWASP:** A01:2025 Broken Access Control | **CWE:** CWE-285
- **Güven Seviyesi:** %92
- **Konum:** https://eftur.com.tr

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Vibe Coding / AI Geliştirme Güvenlik Açığı Kalıbı Bulunamadı
- Kritiklik Seviyesi: NONE
- Standartlar: A01:2025 Broken Access Control | CWE-285
- Kategori: Vibe Coding Security
- Konum / Etkilenen Alan: https://eftur.com.tr

ROOT CAUSE & RISK:
Frontend role check, innerHTML sink ve test credential kalıpları temiz.

REQUIRED FIX:
Sunucu tarafı doğrulamalarını her API çağrısında sürdürün.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Vibe Coding / AI Geliştirme Güvenlik Açığı Kalıbı Bulunamadı zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 8] Formlarda Eksik CSRF Koruması (1 Form)
- **Kritiklik:** HIGH
- **OWASP:** A01:2025 Broken Access Control | **CWE:** CWE-352
- **Güven Seviyesi:** %93
- **Konum:** https://eftur.com.tr

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Formlarda Eksik CSRF Koruması (1 Form)
- Kritiklik Seviyesi: HIGH
- Standartlar: A01:2025 Broken Access Control | CWE-352
- Kategori: Injection & Input
- Konum / Etkilenen Alan: https://eftur.com.tr

ROOT CAUSE & RISK:
POST formlarında anti-CSRF token girdisi tespit edilemedi. Farklı bir sitedeki zararlı kod kullanıcı adına bu formu gönderebilir.

REQUIRED FIX:
Her forma oturuma özel rastgele bir CSRF token ekleyin ve backendde doğrulayın.

REFERANS GÜVENLİ KOD:
```
<input type="hidden" name="csrf_token" value="<?= htmlspecialchars($_SESSION['csrf_token']) ?>">
```


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Formlarda Eksik CSRF Koruması (1 Form) zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 9] X-Powered-By Sunucu Başlığı Açıkta (PHP/8.1.34)
- **Kritiklik:** LOW
- **OWASP:** A02:2025 Security Misconfiguration | **CWE:** CWE-200
- **Güven Seviyesi:** %100
- **Konum:** https://eftur.com.tr

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: X-Powered-By Sunucu Başlığı Açıkta (PHP/8.1.34)
- Kritiklik Seviyesi: LOW
- Standartlar: A02:2025 Security Misconfiguration | CWE-200
- Kategori: CMS Security
- Konum / Etkilenen Alan: https://eftur.com.tr

ROOT CAUSE & RISK:
X-Powered-By başlığı: PHP/8.1.34

REQUIRED FIX:
php.ini dosyasında expose_php = Off ayarını yapın.

REFERANS GÜVENLİ KOD:
```
expose_php = Off
```


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] X-Powered-By Sunucu Başlığı Açıkta (PHP/8.1.34) zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 10] Kritik Bilinen CVE Zafiyetli Kütüphane Tespit Edilmedi
- **Kritiklik:** NONE
- **OWASP:** A03:2025 Software Supply Chain Failures | **CWE:** CWE-1395
- **Güven Seviyesi:** %93
- **Konum:** https://eftur.com.tr

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: Kritik Bilinen CVE Zafiyetli Kütüphane Tespit Edilmedi
- Kritiklik Seviyesi: NONE
- Standartlar: A03:2025 Software Supply Chain Failures | CWE-1395
- Kategori: Supply Chain Security
- Konum / Etkilenen Alan: https://eftur.com.tr

ROOT CAUSE & RISK:
NVD/CVE kütüphane sürüm eşleşmesi temiz geçti.

REQUIRED FIX:
Bağımlılıkları düzenli olarak npm audit / composer audit ile kontrol edin.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] Kritik Bilinen CVE Zafiyetli Kütüphane Tespit Edilmedi zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

### [Zafiyet 11] SPF E-Posta Güvenlik Doğrulaması Aktif (Anti-Spoofing Korunuyor)
- **Kritiklik:** NONE
- **OWASP:** A02:2025 Security Misconfiguration | **CWE:** CWE-358
- **Güven Seviyesi:** %100
- **Konum:** dns://eftur.com.tr

#### AI Coding Agent Prompt:
```text
ROLE: Kıdemli Application Security Engineer & Secure Coding Specialist.

CONTEXT:
Projede gerçekleştirilen kapsamlı web güvenlik denetiminde aşağıdaki zafiyet tespit edildi. Bu güvenlik açığını mevcut uygulamanın kararlılığını bozmadan, güvenli kodlama standartlarına uygun olarak düzelt.

FINDING DETAILS:
- Problem: SPF E-Posta Güvenlik Doğrulaması Aktif (Anti-Spoofing Korunuyor)
- Kritiklik Seviyesi: NONE
- Standartlar: A02:2025 Security Misconfiguration | CWE-358
- Kategori: DNS Security
- Konum / Etkilenen Alan: dns://eftur.com.tr

ROOT CAUSE & RISK:
SPF (v=spf1) kaydı doğrulandı. (DMARC isteğe bağlı raporlama sağlar).

REQUIRED FIX:
Kayıtları düzenli olarak izleyin.


SECURITY & IMPLEMENTATION CONSTRAINTS:
1. DO NOT CHANGE: Mevcut iş mantığını, veritabanı şemasını, tasarım düzenini ve onaylı kimlik doğrulama akışını bozma.
2. Açığı güvenli mimariyle kapat (Prepared statements, CSP, Strict Flags, Sanitization vb.).
3. Yeni bir güvenlik zafiyeti (XSS, Injection veya Logic Flaw) oluşturma.
4. Çözümü uygularken temiz, dokümante edilmiş ve test edilebilir kod üret.

ACCEPTANCE CRITERIA:
- [ ] SPF E-Posta Güvenlik Doğrulaması Aktif (Anti-Spoofing Korunuyor) zafiyeti tamamen ortadan kaldırıldı.
- [ ] Girdi doğrulama ve çıktı encode süreçleri uygulandı.
- [ ] İlgili uç nokta yeniden test edildiğinde PASS sonucu alındı.
- [ ] Regresyon testi yapıldı; mevcut sistem özellikleri hatasız çalışıyor.

Lütfen yapılan güvenlik düzeltmelerini, değiştirilen dosyaları ve doğrulama adımlarını raporla.
```

---

## 3. TEST PLANI & KABUL KRİTERLERİ (ACCEPTANCE CRITERIA)
1. İlgili dosyada düzeltmeler yapıldıktan sonra tarayıcı önbelleği temizlenmeli.
2. Form ve API uç noktalarında fonksiyonel regresyon testleri çalıştırılmalı.
3. Hızlı İşler Güvenlik Taraması üzerinden 'Yeniden Tara' işlemi başlatılmalı.
4. Düzeltilen maddelerin raporda 'FIXED (Giderildi)' olarak işaretlendiği teyit edilmeli.

