İçeriğe atla
0 XP 0
← Blog
Bug Bounty

Bug Bounty'de En Sık Bulunan 10 Açık

HackerOne'ın 8. Hacker-Powered Security Report verisine göre bug bounty programlarında en sık bildirilen 10 açık şunlardır: XSS, genel erişim denetimi hatası, bilgi ifşası, IDOR, yanlış yapılandırma, yetki yükseltme, kimlik doğrulama hatası, iş mantığı hatası, açık yönlendirme ve hatalı yetkilendirme. 2025 verisinde IDOR ve erişim denetimi artıyor, XSS ve SQL injection geriliyor.

Yazan: Enes DenizSon güncelleme: 10 dk okuma

Bug bounty'ye başlayan herkes aynı soruyu sorar: neye bakmalıyım? Bu yazı cevabı tahminle değil, platform verisiyle veriyor. Sıralama HackerOne'ın raporundan, önem seviyeleri Bugcrowd'un sınıflandırmasından geliyor. Her açık için ne olduğunu, neden sık çıktığını, yeni başlayan için zorluğunu ve nereden öğreneceğini bulacaksın.

Bug bounty'de en sık bulunan açıklar hangileri?

HackerOne'ın 8. Hacker-Powered Security Report'una göre bug bounty programlarında en sık bildirilen açık XSS'tir. Onu genel erişim denetimi hatası, bilgi ifşası ve IDOR izler. Rapor, platformdaki geçerli bildirimlerin bir yılda yüzde 12 artıp 78.042'ye ulaştığını yazıyor. Bu bildirimler 1.300'ü aşkın müşteri programından geliyor.

SıraAçık (HackerOne adı)CWEBugcrowd VRT önceliğiYeni başlayan için zorluk
1XSSCWE-79Herkesi etkileyen stored: P2. Reflected: P3. Self: P5.Kolay-orta.
2Genel erişim denetimi hatası (Improper Access Control)CWE-284Etkiye göre değişir.Orta.
3Bilgi ifşası (Information Disclosure)CWE-200Açık varlıkta gizli anahtar: P1. İç IP: P5.Kolay.
4IDORCWE-639Sıralı kimlikle hassas veri: P1. UUID ile: P4.Kolay-orta.
5Yanlış yapılandırma (Misconfiguration)Tek bir CWE yok.Varsayılan parola: P1. Eksik güvenlik başlığı: P5.Kolay.
6Yetki yükseltme (Privilege Escalation)CAPEC-233Etkiye göre değişir.Orta-zor.
7Kimlik doğrulama hatası (Improper Authentication)CWE-287Kimlik doğrulama atlatma: P1. 2FA atlatma: P3.Orta.
8İş mantığı hatası (Business Logic Errors)CWE-840Etkiye göre değişir.Orta-zor.
9Açık yönlendirme (Open Redirect)CWE-601GET tabanlı: P4. Başlık ya da POST tabanlı: P5.Kolay.
10Hatalı yetkilendirme (Improper Authorization)CWE-285Etkiye göre değişir.Orta.

CWE eşleşmeleri HackerOne'ın kendi sınıflandırma belgesinden alındı. VRT, Bugcrowd'un açıkları P1 (kritik) ile P5 (bilgilendirme) arasında puanladığı açık kaynak listedir. Tabloda Temmuz 2026 sürümü kullanıldı. Zorluk sütunu ise bizim değerlendirmemiz, platform verisi değil.

Bu liste nasıl okunmalı?

Bu liste sıklık listesidir, ödül listesi değildir. En çok bildirilen açık, en çok kazandıran açık anlamına gelmez. XSS'in bir numara olması, onu bulmanın kolay olduğunu da göstermez. Rekabetin en yoğun olduğu alan olduğunu gösterir.

HackerOne'ın Ekim 2025'te yayımladığı 9. rapor eğilimi netleştiriyor. Rapora göre IDOR ve erişim denetimi gibi yetkilendirme hataları yükseliyor. XSS ve SQL injection gibi bilinen açıklar ise geriliyor. HackerOne'ın Kasım 2025 tarihli özetine göre geçerli IDOR bildirimleri bir yılda yüzde 29 arttı. Genel erişim denetimi bildirimleri de yüzde 18 yükseldi.

Aynı rapor ilginç bir veri daha veriyor. Otomatik ajanların (hackbot) geçerli bulgularının yüzde 78'i XSS. Makineler kalıba uyan açıkta iyi. Sistemin nasıl çalıştığını anlamayı gerektiren açıklar ise insanın alanında kalıyor. Bu, yeni başlayan için önemli bir yön işaretidir.

OWASP Top 10 ile de karıştırma. OWASP listesi uygulama test verisine ve CVE kayıtlarına bakar. HackerOne ise programlara gelen geçerli bildirimleri sayar. HackerOne'ın 2019 tarihli yazısına göre platformdaki açıkların yalnız yarısı OWASP Top 10'a uyuyordu. OWASP'ın güncel listesi için OWASP Top 10 2025 yazımıza bak.

1. XSS neden hâlâ ilk sırada?

XSS ilk sırada, çünkü her yeni özellik veriyi sayfaya yazmanın yeni bir yolunu açar. Yorum alanı, profil adı, arama kutusu ve dosya adı birer giriş noktasıdır. MITRE'nin 2025 CWE Top 25 listesinde de XSS birinci sırada.

Ödül tarafında XSS, toplam tutarda uzun süre öndeydi. HackerOne'ın 2020 verisine göre XSS bir yılda 4,2 milyon dolar ödül getirdi. Ama tek rapor başına değer, türüne göre çok değişir. VRT'de herkesi etkileyen stored XSS P2, yalnız kişinin kendini etkileyen self-XSS P5'tir.

Yeni başlayan için giriş kolay, ödüle dönüştürmek zor. Yaygın uç noktalar çoktan taranmış olur. Bağlamları iyi bilen, filtre mantığını çözen kişi öne geçer. Kavram ve savunma için XSS yazımızı oku. Ardından XSS dersine ve Bağlamı Kıran Tırnak labına geç.

2. Genel erişim denetimi hatası neyi kapsar?

Genel erişim denetimi hatası, kullanıcının yetkisi dışındaki bir işlevi ya da veriyi kullanabildiği, ama daha özel bir başlığa oturmayan durumların adıdır. HackerOne bunu CWE-284 ile eşler. Kapatılmamış bir yönetim uç noktası ya da arayüzde gizlenip API'de açık kalan bir işlem tipik örnektir.

Bu kategori sık çıkar, çünkü erişim kuralı bir insan kararıdır. HackerOne'ın 2020 açıklamasında da bu vurgu var: erişim denetimi kararlarını teknoloji değil, insanlar verir. Aynı veride bu kategori 4 milyon doları aşan ödülle ikinci sıradaydı.

Zorluk ortadır. Uygulamanın rol yapısını anlaman gerekir. Fonksiyon düzeyi yetki dersi bu düşünceyi kurar.

3. Bilgi ifşası neden bu kadar sık?

Bilgi ifşası sık, çünkü bulmak için çoğu zaman yalnız dikkatli bakmak yeter. JavaScript dosyasında unutulmuş bir API anahtarı, açık kalmış bir hata ayıklama sayfası, ayrıntılı hata mesajı ya da yedek dosya bu sınıftadır. HackerOne bunu CWE-200 ile eşler.

Önem, ifşa olan şeye göre uçlar arasında gezer. VRT'de herkese açık bir varlık için geçerli gizli anahtar P1'dir. İç IP adresi ya da yığın izi ise P5 sayılır. Yani her bulgu ödül getirmez.

Yeni başlayan için en erişilebilir sınıftır. Ama değerli bir bulgu için ifşa olan bilginin ne işe yaradığını göstermen gerekir. Yanlış yapılandırma dersi ve kodda ve imajda sızan sırlar dersi iyi bir başlangıçtır.

4. IDOR neden en hızlı büyüyen açıklardan biri?

IDOR büyüyor, çünkü uygulamalar giderek API'ye dayanıyor ve her API çağrısı bir nesne kimliği taşıyor. Sunucu, nesnenin isteği atan kişiye ait olup olmadığını denetlemezse açık doğar. HackerOne'a göre geçerli IDOR bildirimleri beş yılda yüzde 116 arttı.

Önemi verinin hassasiyetine ve kimliğin biçimine bağlıdır. VRT'de sıralı kimlikle hassas veriyi okuma ya da değiştirme P1'dir. Aynı durum UUID gibi karmaşık kimlikle P4'e iner.

Yeni başlayan için iyi bir hedeftir, çünkü kalıp değil mantık ister. Tek gereken, iki hesapla dikkatli karşılaştırma yapmaktır. Ayrıntı IDOR yazımızda. Uygulama için nesne düzeyi yetki dersi ve Sahiplik Sınırını Bulmak labı var.

5. Yanlış yapılandırma bug bounty'de nasıl ödül getirir?

Yanlış yapılandırma, yazılımın kendisi değil, kurulumu hatalı olduğunda ortaya çıkan açıktır. Varsayılan parolası değiştirilmemiş panel, herkese açık depolama, hatalı CORS ayarı ve sahipsiz kalmış alt alan adı bu sınıftadır. HackerOne'ın 8. raporunda pentestlerde birinci, bug bounty'de beşinci sırada.

VRT'de uç örnekler net. Varsayılan kimlik bilgisiyle giriş P1'dir. Alt alan adı devralma P3'tür. Eksik güvenlik başlıkları ise P5 sayılır ve çoğu zaman ödül almaz.

Zorluk kolaydır, ama "başlık eksik" türü raporlar çoğu programda değersizdir. Etkisi gösterilebilen bulguya odaklan. Saha bölümündeki web savunması görevleri bu ayarları savunmacı gözüyle çalıştırır.

6. Yetki yükseltme bug bounty'de neden değerli?

Yetki yükseltme, sıradan bir kullanıcının yönetici ya da daha yetkili bir rolün gücünü kazanmasıdır. Web uygulamasında genelde dikey erişim hatası olarak görülür. HackerOne bunu CAPEC-233 ile eşler.

HackerOne'ın 2019 tarihli değerlendirmesine göre SSRF, IDOR ve yetki yükseltme gibi etkisi yüksek açıklar daha zor bulunur. Ama ödül tutarına göre en değerli açıklar arasında yer alır. VRT'de sabit bir seviye yok, etkiye göre puanlanır.

Zorluk orta-zordur, çünkü çoğu zaman birkaç küçük hatayı zincirlemek gerekir. Kavram için yetki yükseltme yazımıza bak.

7. Kimlik doğrulama hataları hangi biçimde çıkar?

Kimlik doğrulama hatası, uygulamanın "bu kişi gerçekten o mu?" sorusunu yanlış cevapladığı durumdur. Parola sıfırlama akışındaki kusur, atlatılabilen iki adımlı doğrulama, hatalı JWT doğrulaması ya da OAuth yanlış ayarı bu sınıftadır. HackerOne bunu CWE-287 ile eşler.

Önemi yüksektir. VRT'de kimlik doğrulamayı atlatmak P1, iki adımlı doğrulamayı atlatmak P3'tür.

Zorluk ortadır, çünkü akışları uçtan uca anlaman gerekir. Kimlik doğrulama ve oturum hataları dersi, ardından parola sıfırlama zincirleri dersi iyi bir sıradır.

8. İş mantığı hataları neden tarayıcılara görünmez?

İş mantığı hatası, kodun teknik olarak doğru çalışıp iş kuralını yanlış uyguladığı durumdur. Aynı kuponun iki kez kullanılması, eksi adetle sipariş ya da ödeme adımının atlanması tipik örneklerdir. HackerOne bunu CWE-840 ile eşler.

Tarayıcılar bu açığı görmez, çünkü yanıt hatasızdır. Sorun yalnız iş kuralını bilen birine görünür. HackerOne'ın 2025 anketinde araştırmacıların yüzde 58'i, yapay zekânın iş mantığı açıklarını ve zincirleri kaçırdığını söylüyor.

Zorluk orta-zordur, ama rekabet azdır. Güven sınırı ve tehdit modeli dersi ile Tekrar Kullanılan Kupon labı bu düşünme biçimini çalıştırır.

9. Açık yönlendirme tek başına değerli mi?

Açık yönlendirme, uygulamanın kullanıcıyı denetlemeden dışarıdan verilen bir adrese yönlendirmesidir. Tek başına etkisi genelde düşüktür. VRT'de GET tabanlı açık yönlendirme P4, başlık ya da POST tabanlı olan P5 seviyesindedir.

Değeri zincirde ortaya çıkar. OAuth akışında yönlendirme adresi gevşek denetleniyorsa yetki kodu ya da jeton yanlış yere gidebilir. Bu durumda önem belirgin yükselir.

Bulması kolay, değerli hâle getirmesi zordur. OAuth yanlış yapılandırması dersi zincirin mantığını anlatır.

10. Hatalı yetkilendirme IDOR'dan nasıl ayrılır?

Hatalı yetkilendirme, yetki kontrolünün var olduğu ama yanlış kurulduğu durumdur. IDOR'da nesneye ait kontrol hiç yoktur. Burada ise kontrol yanlış rolü, yanlış alanı ya da yalnız arayüzü denetler. HackerOne bunu CWE-285 ile eşler.

Tipik örnek, rol kontrolünün arayüzde yapılıp API'de unutulmasıdır. OWASP API Security Top 10 2023'te bu durum API5, yani fonksiyon düzeyi yetkilendirme hatası (BFLA) olarak geçer.

Zorluk ortadır. API yetkilendirme dersi nesne ve fonksiyon düzeyini birlikte işler.

SQL injection, SSRF ve CSRF neden listede yok?

Bu üç açık hâlâ ciddi, ama bug bounty programlarında eskisi kadar sık bildirilmiyor. HackerOne'ın 2019 tarihli listesinde SQL injection beşinci, SSRF yedinci, CSRF onuncu sıradaydı. 8. raporun bug bounty listesinde üçü de yok. 9. rapor SQL injection'ın gerilediğini ayrıca yazıyor.

Düşüşün olası nedenleri belli. Modern framework'ler sorguyu varsayılan olarak parametreli kurar. Tarayıcılar SameSite çerez varsayılanlarını sıkılaştırdı. AWS'nin IMDSv2'si gibi önlemler, bulut üstveri servisine giden SSRF yolunu daralttı. Yine de bulunduklarında değerleri yüksektir. VRT'de SQL injection P1, iç sırları açığa çıkaran SSRF P2, uygulama genelindeki CSRF P2'dir.

Üçünü de ayrı yazılarda ele aldık: SQL injection, SSRF ve CSRF.

Ödül miktarını ne belirler?

Ödülü açığın türü değil, etkisi ve programın ödül tablosu belirler. Aynı tür açık bir programda sembolik, başka bir programda yüksek bir ödül alabilir. Belirleyici olan, hangi veriye ya da işleve dokunduğundur.

HackerOne'ın 9. raporuna göre platformda 2025'te ödenen toplam ödül 81 milyon dolar oldu. Bu tutar bir önceki yıla göre yüzde 13 fazla. 8. rapora göre bug bounty programlarında geçerli bildirimlerin ortalama yüzde 25'i yüksek ya da kritik önemde.

Güncel raporlar açık türü başına ortalama ödül yayımlamıyor. Bu yüzden önem için en güvenilir rehber, VRT gibi sınıflandırmalar ve programın kendi tablosudur. Raporun kalitesi de sonucu değiştirir. Etkiyi açıkça göstermeyen bir rapor, kritik bir açığı bile düşük puana itebilir. Bunun için bug bounty raporu yazma rehberimize bak.

Yeni başlayan hangi sırayla çalışmalı?

Yeni başlayan için en verimli sıra, önce HTTP ve oturum mantığını, sonra mantık isteyen açıkları, en son kalıp temelli açıkları çalışmaktır. Önerdiğimiz yol şöyle:

  1. HTTP isteğini, çerezi ve oturumu öğren: HTTP dersi ve çerez ve oturum dersi.
  2. Bir web vekil aracı kullanmayı öğren; başlangıç için Burp Suite rehberimize bak.
  3. İki hesapla IDOR ve erişim denetimi testi yapmayı çalış.
  4. XSS bağlamlarını ve bilgi ifşası türlerini öğren.
  5. İş mantığı ve kimlik doğrulama akışlarına geç.
  6. Her bulguyu, sanki bir programa gönderecekmiş gibi raporla.
  7. CTF Arena'daki web görevleriyle hızını artır.
  8. Platform seçmek için HackerOne, Bugcrowd ve Intigriti karşılaştırmamızı oku.

Yasal sınırı baştan bil. Programın kapsamı dışındaki bir sisteme dokunmak bug bounty değildir; TCK'nın bilişim suçları bölümüne (md. 243-245) girer. Türkiye'de programı olmayan bir kurumda açığa rastlarsan, USOM'un duyurusuna göre ihbar süreci artık siberguvenlik.gov.tr üzerinden yürüyor. Yerli programlar için Türkiye'de bug bounty programı olan şirketler yazısına bak. Bütün bu konuları sırayla görmek istersen Web Uygulama Güvenliği yoluna başla.

Kaynaklar

Sık sorulan sorular

Bug bounty'ye yeni başlayan hangi açıkla başlamalı?

IDOR ve erişim denetimi hataları iyi bir başlangıçtır. Kalıp ezberi değil, uygulamanın mantığını anlamayı isterler ve HackerOne verisine göre bildirimleri artıyor. İki hesapla dikkatli karşılaştırma yapmak yeter. XSS'i de mutlaka öğren, ama yaygın uç noktalarda rekabet yoğun. Önce HTTP, çerez ve oturum mantığını sağlamlaştır.

En çok ödül getiren açık türü hangisi?

Tek bir cevap yok, çünkü ödülü tür değil etki belirler. Toplam tutarda XSS uzun süre öndeydi; HackerOne'ın 2020 verisinde bir yılda 4,2 milyon dolar getirdi. Rapor başına ise SQL injection, kimlik doğrulama atlatma ve hassas veri sızdıran IDOR gibi P1 seviyesindeki açıklar genelde en yüksek ödülü alır.

HackerOne listesi ile OWASP Top 10 neden farklı?

İki liste farklı şeyi ölçer. OWASP Top 10, uygulama test verisine ve CVE kayıtlarına dayanarak riski sıralar. HackerOne ise programlara gelen geçerli bildirimleri sayar. HackerOne'ın 2019 tarihli yazısına göre platformdaki açıkların yalnız yarısı OWASP Top 10'a uyuyordu. İş mantığı ve açık yönlendirme gibi başlıklar bu farkın örneğidir.

Bu sıralama Türkiye'deki programlar için de geçerli mi?

Türkiye'deki programlara özel, açık türüne göre yayımlanmış bir istatistiğe ulaşamadık. HackerOne verisi küresel programlardan geliyor. Ancak Türk şirketlerinin web ve mobil uygulamaları da benzer framework ve API mimarileri kullanıyor. Bu yüzden erişim denetimi, IDOR ve XSS'e odaklanmak burada da mantıklı bir başlangıçtır. Her programın kapsamını ayrıca oku.

Otomatik tarama araçlarıyla bug bounty yapılır mı?

Sınırlı ölçüde. Birçok program, otomatik taramayı kurallarında kısıtlar ya da hız sınırı koyar; önce program politikasını oku. HackerOne'ın 2025 raporuna göre otomatik ajanların geçerli bulgularının yüzde 78'i XSS. Yani araçlar kalıba uyan açıkları bulur. Mantık isteyen açıklar ve zincirler için yine insan gözü gerekir.

  • bug bounty açıkları
  • bug bounty en çok bulunan açıklar
  • hackerone
  • web güvenliği
  • yeni başlayanlar

İlgili yazılar

Okuduğunu uygula.
Yollarda ders ders ilerle, alıştırmalarla pekiştir.
Başla