İlk güvenlik görünümünü dört adımda oluştur.
- 1Microsoft hesabınla giriş yap.
“Platformu aç” ile Microsoft Entra ID oturumu başlatılır. Hesabın bir SNOIRE tenant'ında yönetici olarak yetkilendirilmiş olmalı.
- 2Genel Bakış'taki Başlangıç Rehberi'ni kontrol et.
GitHub, Azure, AWS, GCP ve bildirim bağlantılarının hangilerinin hazır olduğunu burada görürsün.
- 3Kaynak kodunu bağla.
Bugünkü self-service yol GitHub App ile seçili repoları bağlamaktır. GitHub dışı Verified Runner henüz ürünleşmemiş prototiptir.
- 4İlk “Tara” işlemini başlat.
Sonuç geldiğinde repo bir projeye dönüşür; skor, açık bulgular, trend ve rapor ekranları dolmaya başlar.
snoire.com üzerindeki giriş aksiyonu, Microsoft oturumunu kayıtlı dönüş adresi olan app.snoire.com üzerinde başlatır; footer yalnız ürün navigasyonu ve yasal bilgiyi taşır.Paneldeki her ekran ne işe yarar?
Aşağıdaki tablo sol menüdeki tüm ekranları kapsar. Tarama ekranları hem sonuçları gösterir hem de sağ üstte güvenli, bağlama uygun başlatma aksiyonunu sunar.
| Grup | Ekran | Gösterdiği / yaptırdığı |
|---|---|---|
| Genel | Genel Bakış | Kurulum durumu, portföy skoru, kritik sayısı, son tarama ve önem dağılımı. |
| Genel | Projeler | Bağlı repoları tarama, proje risk sıralaması ve proje detayına geçiş. |
| Taramalar | Kod İncelemesi | Semgrep kaynak kod bulguları. |
| Taramalar | Şifre/Sır Sızıntısı | gitleaks ile açığa çıkmış sır, parola ve anahtar izleri. |
| Taramalar | Kütüphane Güvenliği | npm audit, OSV ve frontend bağımlılık riskleri. |
| Taramalar | Canlı Uygulama Testi | OWASP ZAP ile çalışan HTTPS hedef sonuçları. |
| Taramalar | Altyapı & Yapılandırma | Trivy ile IaC yanlış yapılandırmaları. |
| Taramalar | Bulut Hesabı Güvenliği | Azure, AWS veya GCP salt-okunur güvenlik kontrolleri. |
| Taramalar | İş-mantığı / Yetki | Kimlik, yetki ve iş mantığı incelemesi; özellik varsayılan olarak opt-in çalışır. |
| Taramalar | Stres Testi | k6 p95 yanıt süresi, hata oranı, RPS ve pass/fail sonucu. |
| Doğrulama | Doğrulanmış Hedefler | DAST, Pentest ve Stres Testinin ortak kullandığı sahiplik sınırı; doğrulanmış ve bekleyen host envanteri. |
| Doğrulama | Pentest | Faza uygun kaynak, supply-chain ve canlı motorlarla toplu keşif; ardından authz/authn adaylarını kontrollü doğrulama. |
| Bulut Güvencesi | Genel Bakış | Sağlayıcı kartları, bağlantı durumu, kontrol ve değerlendirme koşusu özeti. |
| Bulut Güvencesi | Microsoft Azure | Azure bağlantı/kapsam planı, normalize kontrol sonuçları, kanıt ve rapor dışa aktarma. |
| Bulut Güvencesi | Microsoft 365 | Microsoft 365 bağlantı/kapsam planı, normalize kontrol sonuçları, kanıt ve rapor dışa aktarma. |
| Analiz | Rapor | Proje veya portföy özeti, skor, önem dağılımı, önerilen aksiyonlar ve Yazdır/PDF. |
| Analiz | Bulgular | Tip, önem, proje ve metin filtresi; kanıt ve bulgu ayrıntısı. |
| Analiz | Güncel Zafiyetler | Tam bileşen sürümlerinin sürekli OSV ve CISA KEV eşleşmeleri; önem, proje ve aktif istismar filtresi. |
| Analiz | Trend | Proje başına son kod taramalarındaki skor değişimi. |
| Analiz | Eşik Politikası | Sabit skorlama ağırlıkları ve gelecekteki önerilen gate görünümü; şu an rapor modu. |
| Analiz | Uyumluluk | KVKK, SOC 2, ISO 27001 ve PCI-DSS kontrol eşlemesi ile PDF çıktısı. |
| Sistem | İşlemler | Panelden tetiklenen işlerin canlı durumu, GitHub logları ve açık düzeltme PR'ları. |
| Sistem | Koşu Geçmişi | KPI kartları, skor eğrisi, sağlık dağılımı ve son koşu kartları; ham satırlar açılır ayrıntıdadır. |
| Sistem | Entegrasyonlar | GitHub, tarama anahtarları, webhook'lar ve bulut hesap bağlantıları. |
| Sistem | Hesap | Oturum, kuruluş/rol bilgisi ve kalıcı İngilizce/Türkçe arayüz dili seçimi. |
| Sistem | Hakkında | Platform kapsamı, çerçeveler, oturum ve repo-workflow modeli. |
GitHub reposunu bağla ve ilk taramayı başlat.
- 1Entegrasyonlar → GitHub Bağlantısı'nı aç.
“GitHub'a Bağlan” ile SNOIRE GitHub App kurulumuna git. Kişisel token paylaşılmaz.
- 2Yalnız taranacak repoları seç.
Install sırasında “All repositories” yerine mümkünse seçili repo kapsamını kullan. Erişimi GitHub ayarlarından her zaman kaldırabilirsin.
- 3Panele dönüp “Bağlantıyı Algıla”ya bas.
Sonradan repo ekleyip çıkardığında “Repoları Yönet” → GitHub Save → “Bağlantıyı Algıla” sırasını tekrarla.
- 4Projeler'de repo satırındaki “Tara”yı seç.
Merkezi orkestratör seçili repoyu tarar; müşteri reposuna workflow dosyası yazmaz. Sonucu İşlemler ekranından izle.
- 5Tarama bitince projeyi aç.
Skor, bulgu sayıları, commit, son koşular ve kullanılabilen proje aksiyonları görünür.
Verified SNOIRE Runner henüz kullanıma açık değil.
Repoda local, GitLab, Jenkins ve private/on-prem kaynaklar için araştırılmış bir CLI/Docker prototipi bulunur. Ancak yayınlanmış container image'ı, desteklenen kurulum paketi, runner kimliği, imzalı release zinciri veya doğrulanmış müşteri onboarding'i yoktur.
İç prototip
Scanner kaynakları ürün geliştirme girdisidir. Üretim kullanımı desteklenmez ve SNOIRE Verified raporu üretmez.
Verified Runner
İmzalı, non-root, salt-okunur, sandboxed runner; workload identity ve kısa ömürlü job token ile yalnız yetkili işi çalıştırır.
Binary değil güvence
Ölçüm server-side kabul edilen assurance run ve aktif korunan uygulama üzerinden yapılır; bulgu sayısı veya image kopyası üzerinden değil.
Geliştirme ancak gerçek GitLab/Jenkins veya on-prem pilot talebi, threat model, imzalı artifact/SBOM/provenance, sonuç güven seviyesi, replay-safe metering ve izole pilot kapıları tamamlanınca başlar.
SNOIRE hangi katmanları test eder?
| Katman | Araç / yöntem | Nasıl başlar? | Çıktı |
|---|---|---|---|
| Kod İncelemesi | Semgrep | Proje “Tara” veya mevcut GitHub workflow akışı. Verified Runner planlanandır. | high / med / low kaynak kod bulgusu. |
| Şifre/Sır Sızıntısı | gitleaks | Kaynak taramasının parçası. | Gerçek sır adayı ve konumu. |
| Kütüphane Güvenliği | npm audit + OSV + Retire.js | Kaynak taramasının parçası. | Kritik/yüksek/orta bağımlılık riski. |
| Altyapı & Yapılandırma | Trivy | Kaynak taramasının parçası. | IaC yanlış yapılandırması. |
| İş-mantığı / Yetki | Semantik inceleme | Tarayıcıda opt-in; ilgili motor anahtarı yoksa atlanır. | authz, authn ve iş mantığı adayları. |
| Canlı Uygulama | OWASP ZAP + Nuclei + testssl | Doğrulanmış public HTTPS hedef + DAST workflow. | Runtime web bulguları. |
| Toplu Pentest | Kaynak + supply-chain + ZAP/Nuclei/testssl | Bağlı repo + doğrulanmış exact HTTPS hedef + faz ve etki onayı. | Yeni/devam eden/kapanan bulgular ve kampanya audit'i. |
| Stres Testi | k6 | Stres Testi sayfası → doğrulanmış tam endpoint → sınırlı profil → iki açık onay. | p95, hata oranı, RPS ve pass/fail. |
| Bulut Hesabı | az / Prowler | Salt-okunur bulut bağlantısı + Entegrasyonlar'daki tarama düğmesi. | Cloud misconfiguration bulguları. |
Çalışan uygulamaya test göndermeden önce kapsamı doğrula.
Web yüzeyini sınar
Varsayılan baseline profiliyle başla. full daha etkili olabilir; yalnız sana ait, doğrulanmış ve test penceresi tanımlı hedefte kullan.
API girişlerini sınar
Altyapı aksiyonu hazırdır; doğrulanmış HTTPS hedef ve hedef repodaki api-fuzz.yml workflow'u gerekir. Panelde ayrı başlatma ekranı henüz yoktur.
Dayanıklılığı ölçer
k6 testi güvenlik bulgusu üretmez; p95, hata oranı ve RPS gösterir. Production'da trafik bütçesi ve geri dönüş planı olmadan çalıştırma.
HTTP başlıklarını kontrol eder
Proje detayındaki “Güvenlik Başlıkları” canlı durumu okur; düzeltme seçilirse müşteri reposunda incelenecek öneri PR'ı açılır, otomatik deploy yapılmaz.
Azure, AWS veya GCP'yi salt-okunur bağla.
| Bulut | Önerilen kimlik | Panelde girilen değer | Başlatma |
|---|---|---|---|
| AWS | CloudFormation ile read-only rol + External ID | Role ARN; External ID tenant'tan otomatik gelir. | Kaydet → “AWS Bulut Güvenlik Taraması”. |
| Azure | Azure Lighthouse Reader + Security Reader | Subscription ID; gelişmiş OIDC'de Tenant ID + Client ID. | Kaydet → “Azure Bulut Güvenlik Taraması”. |
| GCP | Cloud Shell + Workload Identity | Project ID, Workload Identity Provider, Service Account. | Kaydet → “GCP Bulut Güvenlik Taraması”. |
Rehberli kurulum düğmeleri ortam yapılandırması hazırsa görünür; değilse panel aynı kimlikleri elle girmen için alan gösterir. Uzun ömürlü cloud access key yerine federated/read-only kimlik tercih edilir.
Cloud Assurance taslağı ve salt-okunur preflight planı
- 1Bulut Güvencesi → Genel Bakış'ı aç.
Azure ve Microsoft 365 ayrı sağlayıcı kartlarıdır. AWS veya Google Cloud eklendiğinde aynı hub altında ayrı çalışma alanı açılır; bugün bu iki sağlayıcı için Cloud Assurance ekranı yoktur.
- 2Azure veya Microsoft 365 çalışma alanını açıp “Bağlantı taslağı oluştur”u seç.
Bu işlem yalnız SNOIRE içinde tenant-scoped taslak kaydı oluşturur. Başarı makbuzundaki SNOIRE taslak referansı bu kaydı takip eder; provider kimliği değildir. Cloud kimliği, token, secret veya credential istemez ve saklamaz.
- 3Kapsamı ve değerlendirme profilini tanımla.
Tam genişlikteki kimlik kartına Azure için Microsoft Entra Tenant ID + Subscription ID'yi; Microsoft 365 için Directory (tenant) ID'yi gir. Temel profil seçili yüzeylerin zorunlu kontrollerini; Kapsamlı profil Temel + daha geniş read-only kontrolleri planlar. Değerler yalnız istekte işlenir; kalıcı kayda sadece opaque scope referansları ve plan digest'i girer.
- 4Salt-okunur erişimi incele.
Plan digest'i, opaque scope ref, permission set ve istenmeyen write/content yetkilerini kontrol et. Planın hazır olması cloud bağlantısının veya testin geçtiği anlamına gelmez.
- 5Connector ve koşu kapısını kontrol et.
Azure connector doğrulanmadıysa canlı adımlar kilitli kalır. Microsoft 365'te izinleri inceleme ekranı consent kapısını önceden gösterir: kapı kapalıysa buton belirgin biçimde devre dışıdır ve PIM etkinleştirilmez; kapı açıksa tek consent aksiyonu Microsoft oturum penceresini doğrudan açar.
- 6Sonuç ve kapsamı incele.
Yalnız yetkili server-side koşu sonrası gözlenen, geçen, başarısız, belirsiz ve test edilmeyen kontroller ile rapor/evidence export'u açılır. Koşu olmaması “0 risk” değildir.
Microsoft 365 yönlendirmeli ön kontrol
- 1Kapsam planını hazırla.
Microsoft 365 Tenant ID, profil ve yetkili workload yüzeylerini seç. Plan digest'i oluşmadan canlı adıma geçilmez.
- 2Üç salt-okunur izni incele.
İlk ön kontrol yalnız Organization.Read.All, Policy.Read.All ve RoleManagement.Read.Directory application izinlerini ister; mail, dosya, Teams içeriği veya write permission istemez.
- 3Microsoft yönetici onayını ayrı pencerede tamamla.
Consent kapısı açıksa tek aksiyon Microsoft oturumunu doğrudan açar. Hedef tenant ve exact izinleri Microsoft ekranında yeniden kontrol et. SNOIRE, 10 dakikalık tenant/plan bağlı bekleme kaydını sayfa yenilense de korur; ham Tenant ID saklanmadığı için çalışmayı başlatırken aynı ID yeniden girilir. Kapı kapalıysa PIM etkinleştirme ve onay verme. Tercih edilen rol Privileged Role Administrator'dır; Global Administrator zorunlu değildir.
- 4Sunucu makbuzunu ve test yetkisini doğrula.
Microsoft dönüşü exact plan ve tenant referansıyla eşleşirse sihirbaz otomatik ilerler. Bu callback makbuzu Graph erişiminin çalıştığını kanıtlamaz. Kullanıcı yalnız bunun yetkili test tenant'ı olduğunu ayrıca teyit eder; tarayıcıdaki bir onay kutusu consent kanıtı yerine geçmez.
- 5Ön kontrolü başlat ve durumu izle.
20 dakikalık güvenli kuyruk private connector'a yalnız sabit kuruluş, authorization policy ve rol tanımı GET kontrollerini taşır. Token ve ham Graph yanıtı browser'a veya rapora gelmez.
- 6Kanıtı sonuçlandır ve erişimi kaldır.
3/3 sonucu yalnız minimum read-only erişimi doğrular; tam Microsoft 365 Pentest değildir. Pilot bitince Entra Enterprise applications alanından SNOIRE erişimini kaldır.
Salt-okunur değerlendirme koşusunu nasıl oku?
Değerlendirme koşuları seçilen kontrol sayısını; gözlenen, geçen, başarısız, belirsiz ve test edilmeyen kontrolleri ayrı gösterir. Eksik provider gözlemi otomatik olarak not-tested kalır; güvenli sayılmaz. Başarısız posture kontrolü detected bulgudur, canlı exploit kanıtı değildir. Kanıt bütünlüğü rozeti saklanan normalize manifestin digest ile yeniden doğrulandığını gösterir; dijital imza veya akreditasyon iddiası değildir.
Sağlayıcı çalışma alanındaki “Raporlar ve dışa aktarma” kartı ilk yetkili koşudan sonra yazdırılabilir HTML raporu, normalize kanıt JSON'u ve sonuç CSV'si üretir. Çıktı yalnız seçilen sağlayıcının normalize koşularını içerir; token, secret ve ham ARM/Graph yanıtı içermez.
Canlı test edeceğin domaini doğrula.
- 1Doğrulama → Doğrulanmış Hedefler'e git.
“Doğrulama Başlat” alanına tam HTTPS adresini yaz. Örnek:
https://staging.example.com - 2Dosya veya DNS yönteminden birini uygula.
Token yalnız senin tenant ve hedef hostname'in için üretilir.
- 3DNS yayılımını beklerken sayfayı kapatabilirsin.
Bekleyen hostname tenant'a bağlı saklanır; uygulamayı yeniden açınca TXT/dosya talimatı kaybolmaz. Çok sayıda hedef kompakt satırlarda kalır, talimat yalnız ilgili satır açıldığında görünür.
- 4“Doğrula” düğmesine bas.
Başarılı olursa hedef listeye eklenir. Aynı doğrulanmış hostlar DAST, Pentest ve Stres Testi ekranlarında kompakt özet olarak görünür; canlı koşu anında sahiplik ve exact host/path kapsamı yeniden kontrol edilir.
Dosya ile doğrulama
Token'ı düz metin olarak public HTTPS adresinde yayınla:
/.well-known/snoire-verify.txtİçerik yalnız SNOIRE'ın verdiği token olmalı.DNS TXT ile doğrulama
Apex @ yerine özel challenge kaydını oluştur:
_snoire-challenge.staging.example.comTXT değeri:
snoire-verify=<token>Panel tam FQDN'i verir. DNS sağlayıcın zone adını otomatik ekliyorsa relative karşılığını gir.Bir bulguyu sayıdan karara dönüştür.
- 1Projeler'den en riskli ürünü aç.
Skor, kritik sayısı, kaynak/canlı/bulut/yük özetleri ve son commit burada birleşir.
- 2Bulgular'da filtrele.
Tip, severity, proje ve metin aramasıyla listeyi daralt; satıra tıklayıp tool, konum, CWE/detay ve mevcut kanıtı gör.
- 3Önce kritik sınıfları doğrula.
Sır sızıntısı, kritik bağımlılık ve yüksek runtime/kod/bulut bulguları en yüksek skorlama etkisine sahiptir.
- 4Koşu ve commit kimliğini karşılaştır.
Eski sonuçla yeni artifact'ı karıştırma; Koşu Geçmişi zaman, tür, commit ve özet verir.
Sonucu geliştirici, yönetici ve denetçi dilinde incele.
| Görünüm | Adım | Doğru yorum |
|---|---|---|
| Rapor | Proje veya “Tüm projeler” seç → Yazdır / PDF. | Skor, önem dağılımı, trend, açık bulgu ve önerilen aksiyonları özetler. |
| Trend | Proje kartında son skorları ve min/max değerleri karşılaştır. | Yalnız kaydedilmiş kod taraması serisini gösterir; tek başına kök neden değildir. |
| Eşik Politikası | Bulgu sınıfı başına ceza ağırlığını incele. | Önerilen gate görünür fakat bugün tüm projeler rapor modundadır; build kırılmaz. |
| Uyumluluk | Kontrol matrisini incele → PDF Raporu İndir. | KVKK, SOC 2, ISO 27001 ve PCI-DSS eşlemesi denetim hazırlığıdır; sertifika veya hukuki uygunluk hükmü değildir. |
Önce bütün fazı tara, sonra bulguyu kanıtla.
Pentest başlat, bulgu seçtirmez: bağlı repo ve sahipliği doğrulanmış exact hedef için toplu kampanya açar. Faz‑1; kaynak/supply-chain motorları ile pasif ZAP, Nuclei ve testssl'i çalıştırır. Faz‑2 kapısı açıksa aynı pakete aktif ZAP full eklenir. Her ingest, kalıcı bulgu kimliğiyle yeni, devam eden ve kapanan sonuçları karşılaştırır.
State-changing Faz‑2 doğrulaması kampanyada körlemesine çalışmaz. Yalnız aşağıdaki bulgu doğrulama kuyruğunda exact read/mutate/compensate planı, iki ayrı onay, kota, kill-switch ve geri-alma kontrolüyle yürütülebilir.
Bulgu çekmecesindeki “Faz 2 planı” seçildiğinde çekmece kapanır, güvenlik kapısı en üst etkileşim katmanında açılır ve klavye odağı onay düğmesine taşınır.
proven için owner baseline ile açıkça onaylı ownership marker eşleşmelidir. Katalogdaki çalıştırılmayan rotalar test edilmiş sayılmaz.Kullanılabilirlik: Bu v1 ileri seviye ve operatör desteklidir; teknik olmayan kullanıcıdan JSON üretmesi beklenmez. Doğrulanmış katalog/probe planı yoksa Auth Discovery çalıştırılmaz ve kapsam
not-tested bırakılır. Otomatik repo/rota keşfi henüz production özelliği değildir.Microsoft Entra ID ile yetkili tenant oturumu.
Dosya veya dedicated DNS challenge ile tenant'a bağlanmış HTTPS hostname.
llm-review kaynaklı authz veya authn bulgusu.
Yetki bulgusunda kısa ömürlü, geri alınabilir, düşük-yetkili test token'ı.
- 1Yeni zafiyetleri ara.
“Pentest başlat”a bas; bağlı repoyu, doğrulanmış hedefi ve açık olan fazı seç. İki kapsam/etki onayından sonra İşlemler ekranında toplu kampanyayı takip et.
- 2Bulgu doğrulama kuyruğunu incele.
Yeni tarama tamamlandığında uygun
llm-reviewyetki/kimlik adayından “Aç & Pentest”i, ardından “Pentest çalıştır (Seviye‑1)”i seç. - 3Tam hedef URL'yi gir.
Yalnız doğruladığın hostname üzerindeki gerçek endpoint'i kullan; host ve path kapsama kilitlenir.
- 4Kimlik iletimini ve angajman kapsamını onayla.
Standart hedef için
bearer; Authorization header'ını ezen Azure SWA gibi hedef için sabitsnoire-headerseç. Exact host/path, Seviye‑1, 1 × GET, en fazla 10 dakika ve production ortamı gösterilir. - 5Gerekirse düşük-yetkili test token'ını gir.
Yönetici token'ı kullanma. Token yalnız seçilen
Authorization: BearerveyaX-Snoire-Test-Tokenheader'ında hedefe gider; kalıcı tabloya, loga, rapora veya kanıt kaydına yazılmaz. - 6Verdict ve audit kaydını kontrol et.
Sonuç bulguya bağlanır; Pentest geçmişi İşlemler ekranında görünür.
Yetkisiz okuma gerçekleşti
Düşük-yetkili kimlik korumalı veriye 2xx ve anlamlı içerikle ulaştı. Öncelikli inceleme gerekir.
Sunucu erişimi engelledi
Hedef 401 veya 403 döndürdü. Sonuç yalnız test edilen endpoint, kimlik ve zamana aittir.
Kanıt yeterli değil
Ön koşul, kapsam veya yanıt güvenilir hüküm için yeterli değildi. “Güvenli” anlamına gelmez.
Varsayılan günlük sınır, kullanıcı ve tenant başına.
Yanlışlıkla tekrarlanan canlı istekleri sınırlar.
Her kapsam onayı tek kullanımlıdır.
Değerler platform varsayılanlarıdır ve ortam politikasıyla değişebilir. Günlük sayaç UTC gün sınırında yenilenir; kota kontrol edilemezse hedefe istek gönderilmez.
SNOIRE bulur ve kanıtlar; müşteri düzeltir.
Kütüphaneleri Düzelt
Deterministik npm audit fix akışı hedef repoda öneri PR'ı açar ve testleri çalıştırır. Sen inceleyip merge etmeden canlıya dokunmaz.
Elle düzeltme
Kod, sır, IaC, DAST, bulut, yetki ve iş mantığı bulgularını müşteri kendi geliştirme/değişiklik yönetimi sürecinde giderir.
Üründe yok
Otomatik AI kod düzeltmesi veya “AI Düzelt” butonu bulunmaz. SNOIRE bağımsız değerlendirme ve rapor katmanıdır.
Sır sızıntısında yalnız dosyadan silmek yetmez: anahtarı iptal et, rotate et, geçmiş ve log etkisini değerlendir. Her düzeltmeden sonra aynı commit/artifact üzerinde yeniden tarama ve deploy öncesi regresyon cross-check yap.
Başlattığın işi uçtan uca takip et.
| Ekran | Ne zaman kullanılır? | Kontrol |
|---|---|---|
| İşlemler | Panelden tarama, SCA düzeltmesi, bulut taraması veya Pentest başlattıktan sonra. | Kuyrukta/çalışıyor/başarılı/başarısız, GitHub Actions logu, açık PR ve bir sonraki aksiyon. |
| Koşu Geçmişi | Ingest edilen tüm tarama kayıtlarını kronolojik karşılaştırırken. | Önce toplam koşu/proje/ortalama skor/kritik risk KPI'ları, skor eğrisi, sağlık dağılımı ve son koşu kartları; gerekirse açılır tabloda zaman, tür, commit ve ham özet. |
| Proje detayı | Tek ürünün en güncel birleşik durumunu incelerken. | Kaynak, DAST, IaC, CSPM, yük, trend, güvenlik başlıkları ve açık bulgular. |
İşlemler ekranı önce tenant geçmişini gösterir; GitHub'daki canlı koşu ve PR durumları ekranı bloke etmeden arka planda güncellenir. “Geçmiş hazır” uyarısı varken satırlar kullanılabilir, canlı rozetler henüz kesinleşmemiş olabilir.
Bağlantıları güvenli biçimde yönet.
| Bağlantı | Kurulum sırası | Güvenlik notu |
|---|---|---|
| GitHub App | Bağlan → repo seç → Install → Bağlantıyı Algıla. | Kişisel token yok; yalnız seçilen repolar. |
| Tarama anahtarı | Ürün/repo scope → 1–365 gün → üret → bir kez kopyala. | Ham değer tekrar gösterilmez; iptal edilebilir. |
| Slack | Add to Slack hazırsa kanal seç; değilse webhook gir → Kaydet → Test Et. | Secret URL arayüzde password alanıdır; repoya yazılmaz. |
| Microsoft Teams | Webhook URL gir → Kaydet → Test Et. | Yalnız güvenilir provider HTTPS endpoint'i kullan. |
| Jira / Generic JSON | Public HTTPS webhook gir → Kaydet → Test Et. | Private/internal hedefler SSRF korumasıyla reddedilir. |
| AWS / Azure / GCP | Read-only/federated kimliği kur → değerleri gir → Kaydet → tarama. | Uzun ömürlü access key yerine salt-okunur federation. |
Birden fazla tenant yöneten super-admin önce “Yönetilen Kiracı” seçicisinden işlem hedefini belirlemelidir. Ayar ve tarama anahtarı işlemi yalnız seçili tenant'a uygulanır.
Platformun kendi sağlığını ayrı yüzeyden izle.
Ops Center müşteri dashboard'ı değildir; SNOIRE operasyon ekibinin Azure kaynak sağlığı, telemetry, p95 performans, hata oranı, baz çizgi ve alarm hazırlığını izlediği ayrı deployment sınırıdır.
- 1Ops Center staging adresini aç.
Staging Ops Center ↗ yalnız atanmış
OpsReaderveya daha yüksek app role ile açılır. - 2Komuta Merkezi'ni kontrol et.
Azure kaynak durumunu, son 24 saat request/hata/p95 serisini ve yeterli örnek varsa performansın normal olup olmadığını gösterir.
- 3Alarmlar ekranında canlı/planlanan ayrımına bak.
E-posta ve Teams teslimatı dış alıcıları doğrulanmadan alarm “Planlanan” kalır; sahte “aktif” gösterilmez.
ops.snoire.com henüz DNS/custom-domain ile bağlanmadı; müşteri uygulamasında otomatik düzeltme aksiyonu yoktur.Her veri ve aksiyon tenant sınırında kalır.
- Dashboard oturumu Microsoft Entra ID ile açılır; yetkisiz hesap yönetici verisine erişemez.
- Projeler, koşular, bulgular, aksiyonlar, doğrulanmış domainler, webhook'lar ve tarama anahtarları tenant-scoped tutulur.
- Super-admin tüm tenant'ları görebilir; repo sahipliğini atlayamaz ve ayar değiştirirken explicit tenant seçer.
- Canlı test yetkisi yalnız sahiplik değildir: hedef, exact kapsam, zaman, kimlik ve etki profili ayrıca onaylanır.
- Paylaşımlı altyapı ve üçüncü taraf bağımlılıkları otomatik olarak test kapsamına girmez.
En sık karşılaşılan durumlar.
Giriş sonrası 403 görüyorum.
Microsoft hesabın SNOIRE tenant yönetici listesinde değildir. Tenant yöneticisinden hesabı yetkilendirmesini iste.
GitHub bağlı ama repo Projeler'de görünmüyor.
Entegrasyonlar → Repoları Yönet'den repoyu seçip GitHub'da Save et; sonra SNOIRE'da “Bağlantıyı Algıla”ya bas.
Tarama başarılı ama proje görünmüyor.
İşlemler'deki GitHub Actions logunu ve ingest anahtarının ürün/repo scope'unu kontrol et. Başarılı workflow sonucu ingest'in başarılı olduğu anlamına gelmeyebilir.
Bir tarama kategorisi boş.
İlgili katman henüz çalışmamış, araç atlanmış veya bulgu üretmemiş olabilir. Koşu logunda aracın gerçekten çalıştığını doğrula; “0 bulgu” tek başına güvenlik kanıtı değildir.
“Hedef doğrulanmadı” hatası alıyorum.
Doğrulama → Doğrulanmış Hedefler'de aynı hostname'i doğrula. Alt domainler ayrı hedeftir; DNS'te @ değil özel _snoire-challenge adını kullan. Bekleyen işlem uygulamayı yeniden açınca aynı kompakt satırdan sürdürülebilir.
Bulgu doğrulama kuyruğu boş.
Bu, toplu Pentest kampanyasını engellemez. Yalnız projede henüz llm-review kaynaklı authz/authn doğrulama adayı olmadığını gösterir. Kampanyayı çalıştır; İş-mantığı / Yetki motorunun ayrıca etkin ve ingest edilmiş olduğunu İşlemler'den doğrula.
Pentest angajmanı kullanıldı veya süresi doldu.
Her angajman en fazla 10 dakika ve tek istek içindir. Bulguyu yeniden açıp exact host/path kapsamını tekrar onayla.
Webhook testi başarısız.
Önce URL'yi Kaydet, sonra Test Et. Endpoint'in public HTTPS olduğunu ve provider tarafında webhook'un aktif kaldığını kontrol et.
Skor değişmedi veya beklediğimden farklı.
Eşik Politikası'ndaki sabit ağırlıkları, son koşunun türünü ve commit'ini kontrol et. Yük testi skora güvenlik bulgusu olarak eklenmez; İş-mantığı / Yetki bulguları mevcut sabit skor şemasında ayrı görünür.
Önce bağlantı durumunu gör.
Giriş yaptıktan sonra Genel Bakış → Başlangıç Rehberi seni doğru sonraki adıma yönlendirir.