Hack Öğrenmek İstiyorum: Yasal Yoldan Adım Adım Başlangıç
Hack öğrenmek, yalnız sana açıkça izin verilen sistemlerde çalışarak yasal biçimde mümkündür. Önce ağ, Linux ve web temellerini öğrenirsin. Sonra rehberli lablara, wargame ve CTF'lere, en son kuralları yazılı bug bounty programlarına geçersin. Bu sıra hem seni hukuken korur hem de becerini adım adım kanıtlanabilir kılar.
"Hack öğren" diye arama yapanların aklında iki farklı şey olur. Biri CTF çözmek, sistemlerin nasıl kırıldığını anlamak ve bu işi meslek yapmak ister. Öbürü bir Instagram hesabına ya da komşunun Wi-Fi ağına girmenin yolunu arar. Bu yazı ikisine de dürüst bir cevap verir. İlk gruba yasal pratik ortamlarını ve ilk on adımı gösterir. İkinci gruba neden suçun eşiğinde durduğunu ve aynı merakı nereye taşıyabileceğini anlatır.
Hack öğrenmek yasal mı?
Hack öğrenmek yasaldır; izinsiz bir sisteme girmek ise suçtur. Çizgiyi bilgi değil, izin çizer.
Türk Ceza Kanunu'nun 243. maddesine göre bir bilişim sistemine hukuka aykırı olarak giren ya da orada kalmaya devam eden kişiye bir yıla kadar hapis veya adli para cezası verilir. Giriş yüzünden sistemdeki veriler yok olur ya da değişirse ceza altı aydan iki yıla kadar hapse çıkar. 244. madde, sistemin işleyişini engellemeyi ya da bozmayı bir yıldan beş yıla kadar hapisle cezalandırır. Verileri bozmak, silmek ya da değiştirmek altı aydan üç yıla kadar hapis demektir. 245/A maddesi de yalnızca bu suçlar için yapılmış cihaz ve programları alıp satmayı ya da bulundurmayı bir yıldan üç yıla kadar hapis ve adli para cezasıyla cezalandırır. "Sadece bakmıştım" ya da "zarar vermedim" demek seni korumaz. Ayrıntılar için hacking yasal mı yazısına bak.
Instagram hesabı hacklemeyi öğrenmek istiyorsan ne bilmelisin?
Başkasının Instagram hesabına izinsiz girmek, şifresini tahmin etsen bile, TCK 243 kapsamında suçtur. Hesabı ele geçirip şifreyi değiştirmek, içerik silmek ya da sahibini dışarıda bırakmak 244. maddeyi de gündeme getirir.
İş orada da bitmeyebilir. Hesaptaki mesajları ve fotoğrafları alıp yaymak, kişisel verileri hukuka aykırı ele geçirme ya da yayma suçuna girebilir. TCK 136 bunun için iki yıldan dört yıla kadar hapis öngörür. Hesabın eski sevgiline, arkadaşına ya da kardeşine ait olması bunu değiştirmez.
"Instagram hack aracı" diye dolaşan uygulama ve sitelerden de uzak dur. Yalnızca hesap ele geçirmek için yapılmış bir programı almak ya da bulundurmak 245/A kapsamına girebilir. Üstelik kaynağı belirsiz bir programı çalıştırınca kendi telefonunun kapısını da açmış olursun.
Peki bu merak nereye gider? Meta'nın resmî bug bounty programı Instagram'ı kapsar. Kural açıktır. Test hesapları kullanırsın, başka birinin gerçek hesabını sahibinin yazılı onayı olmadan test etmezsin. Instagram'ın güvenliğini gerçekten merak ediyorsan yasal yol budur. Ama oraya varmak için önce aşağıdaki adımları yürümen gerekir. Kendi hesabın çalındıysa Instagram hesabım çalındı yazısı adım adım yardım eder.
Hack öğrenmek için hangi temeller gerekir?
Hack öğrenmek için önce ağ, Linux, web ve biraz Python bilmen gerekir. Bunlar olmadan hiçbir aracın çıktısını yorumlayamazsın.
Kelimenin kökü de bunu söyler. İnternet terimlerini derleyen 1993 tarihli RFC 1392, hacker'ı bir sistemin, özellikle bilgisayar ve ağların iç işleyişini derinlemesine anlamaktan zevk alan kişi diye tanımlar. Sistemlere izinsiz girmeye çalışan kişiye ise ayrı bir ad verir: cracker. Yani hacker olmanın özü kırmak değil, anlamaktır.
Sızmanın her adımı bir temele dayanır. Port taraması TCP'yi bilmeyi ister. Web açıkları HTTP'yi, yetki yükseltme Linux izinlerini anlamayı ister. Siber Güvenlik Temelleri yolu bu konuları sırayla, tarayıcıdaki lablarla verir. Hangi konudan ne kadarının yettiğini hacker olmak için gereken bilgiler yazısında tablo hâlinde bulabilirsin.
Yasal pratik ortamları nelerdir?
Yasal pratik ortamı, sahibinin seni saldırmaya açıkça davet ettiği sistemdir. CTF platformları, kasıtlı zafiyetli lablar, kendi bilgisayarındaki sanal makineler ve kuralları yazılı bug bounty programları bu gruba girer.
| Ortam | Tür | Ücret | Ne öğretir |
|---|---|---|---|
| AltaySec Akademi Saha ve Arena | Tarayıcı terminali, Türkçe CTF. | Ücretsiz. | Keşiften flag'e tam akış. |
| OverTheWire Bandit | Linux wargame. | Ücretsiz. | Kabuk, dosya, izin, SSH. |
| picoCTF ve picoGym | Carnegie Mellon'un CTF arşivi. | Ücretsiz. | Kripto, web, adli analiz, tersine. |
| PortSwigger Web Security Academy | Web labları. | Ücretsiz. | SQL enjeksiyonu, XSS, erişim denetimi. |
| OWASP Juice Shop | Kendi makinene kurduğun zafiyetli site. | Açık kaynak. | OWASP Top 10'un tamamı. |
| TryHackMe ve Hack The Box | Rehberli oda ve makineler. | Ücretsiz katman, ücretli üyelik. | Uçtan uca makine çözme. |
| VDP ve bug bounty | Gerçek şirket sistemleri. | Ödül ya da teşekkür. | Kapsam, rapor, sorumluluk. |
PortSwigger, Burp Suite'in üreticisidir ve akademisinin yüzde yüz ücretsiz olduğunu yazar. OWASP, Juice Shop'u "muhtemelen en modern ve gelişmiş" eğitim amaçlı güvensiz web uygulaması diye tanıtır. Uygulama OWASP Top 10'un tamamından açık barındırır. Daha uzun bir liste için ücretsiz hacking pratik siteleri yazısına bak.
Hack öğrenmek için ilk 10 adım nedir?
İlk on adım, yasal çerçeveyi öğrenmekle başlar ve ilk sorumlu bildirimle biter. Her adım bir öncekinin üzerine kurulur, atlamak seni geri götürür.
- Kuralı içselleştir. Etik ve yasal sınır dersini oku. İzin yoksa dokunmazsın.
- Temelleri bitir. Ağ, Linux ve web modüllerini lablarıyla birlikte tamamla. Zayıf kaldığın konuyu Pratik sayfasındaki alıştırmalarla pekiştir.
- Terminale alış. Bandit'in ilk seviyelerini çöz ve
manokumayı alışkanlık yap. - İlk keşfini yap. Saha'daki "İlk Kapı" görevinde tek bir web sunucusunda port taramasından yönetici paneline kadar yürürsün. Hedef simülasyondur, kapsam yazılıdır.
- İlk CTF puanını al. Arena'daki kolay sorularla başla, sonra picoGym'e geç.
- Her çözümü yaz. Kısa bir çözüm notu, neyi gerçekten anladığını gösterir.
- Web'e derinleş. PortSwigger akademisi ile Web Güvenliği yolunu paralel yürü.
- Kırmızı takım yolunu sırayla bitir. Kırmızı Takım yolu keşif, web açıkları, kimlik, yetki yükseltme ve rapor modüllerinden oluşur.
- Bir takıma katıl. Çevrim içi CTF'lere takımla girmek öğrenmeyi hızlandırır. AltayCTF'ye nasıl katılınacağını okuyabilirsin.
- Rapor yaz, sonra gerçek hedefe geç. İlk gerçek denemeni bir VDP ya da bug bounty programında, kapsamı okuyarak yap.
CTF, lab ve bug bounty hangi sırayla gelmeli?
Doğru sıra rehberli lab, sonra CTF ve wargame, sonra rehbersiz makine, en son VDP ve bug bounty'dir. Her basamak bir öncekinde kazandığın özgüveni ister.
| Aşama | Nerede | Bir sonrakine ne zaman geçersin |
|---|---|---|
| Rehberli lab | Akademi labları, TryHackMe odaları. | İpucusuz çözdüğün lab sayısı artınca. |
| CTF ve wargame | Arena, picoGym, Bandit. | Kolay soruları tek başına bitirince. |
| Rehbersiz makine | Hack The Box, kendi sanal labın. | Keşiften yetkiye kadar zinciri kurabilince. |
| VDP | Şirketlerin açık bildirim programları. | Kapsam okumayı ve rapor yazmayı öğrenince. |
| Bug bounty | HackerOne, Bugcrowd, Intigriti. | Düzenli ve temiz rapor yazabildiğinde. |
VDP, yani açık bildirim programı, bir şirketin dışarıdan gelen güvenlik bildirimlerini kabul ettiği resmî kanaldır. Çoğu zaman para ödülü yoktur, karşılığında teşekkür ya da onur listesi verilir. Kapsamı ve kuralları yine yazılıdır. Bug bounty ise aynı mantığın ödüllü hâlidir.
Bug bounty'yi en sona koymanın iki nedeni var. Birincisi, gerçek bir şirketin gerçek sistemine dokunursun. Kapsamın dışına çıkmak hem programdan atılma hem de TCK 243 riski demektir. İkincisi, platformların kendi kuralları var. HackerOne'ın belgelerine göre bug bounty programına rapor göndermeden önce kimlik doğrulaması zorunlu. Bunun için 18 yaşını doldurmuş olmak gerekiyor. VDP'ler ise kimlik doğrulaması istemeden herkese açık. 18 yaşından küçüksen VDP iyi bir başlangıç kapısıdır.
Beklentini de gerçekçi tut. Bugcrowd'un 2024 Inside the Mind of a Hacker raporunda hackerların %59'u haftada 14 saatten az çalışıyor. Yani çoğu için bu iş tam zamanlı değil, yan uğraş. Aynı rapora göre katılımcıların %61'i hacking becerisinin iş bulmalarına yardım ettiğini söylüyor. Gelir tarafını bug bounty ile para kazanmak yazısı ayrıntılı anlatır.
Bir çözüm notunda neler olmalı?
İyi bir çözüm notu, başka biri okuduğunda aynı sonuca aynı yoldan varabileceği kadar açık olmalıdır. Bu alışkanlık ileride bug bounty raporunun ve iş başvurusundaki portfolyonun temeli olur.
Her lab ya da CTF sorusundan sonra şu beş başlığı doldur:
- Hedef ve kapsam. Neye dokunmana izin vardı, neye yoktu?
- Keşif. Hangi bilgiyi nereden buldun, ilk ipucu neydi?
- Çıkmaz sokaklar. Ne denedin ve neden işe yaramadı?
- Kök neden. Açık neden vardı, geliştirici hangi varsayımı yanlış yaptı?
- Savunma. Bu açık nasıl kapatılır, hangi log onu yakalardı?
Üçüncü başlığı çoğu kişi boş bırakır. Oysa en çok şeyi orada öğrenirsin. Beşinci başlık ise seni yalnız saldıran biri olmaktan çıkarır. Rapor yazımını derinleştirmek istersen Rapor yazımı ve yasal çerçeve dersine bak.
Hack öğrenirken en sık hangi hatalar yapılıyor?
En sık hata, araç çalıştırmayı hack öğrenmek sanmaktır. Hemen ardından izinsiz "küçük denemeler" gelir.
- Aracı anlamadan kullanmak. Bir tarayıcının ne gönderdiğini bilmezsen sonucu da yorumlayamazsın.
- "Kendi okulumun sitesi" bahanesi. Okulun, işyerinin ya da arkadaşının sistemi sana ait değildir. Yazılı izin yoksa suçtur.
- Hazır "hack programı" indirmek. Bu dosyalar 245/A riski taşır. Üstelik kaynağı belirsiz bir programı kendi cihazında çalıştırmış olursun.
- Kapsamı okumamak. Bug bounty'de kapsam dışı bir alt alan adı, izinsiz bir sistemdir.
- Not tutmamak. Üç ay sonra aynı soruya takılırsın ve ilk seferi hatırlamazsın.
Yeni başlayanların hatalarını daha geniş anlatan yeni başlayanların yaptığı 5 ölümcül hata yazısı da iyi bir ayna. Bugün atacağın adım net. Önce etik ve yasal sınır dersini bitir, sonra Saha'daki "İlk Kapı" görevini aç. Temeller bitince Kırmızı Takım yoluna geç.
Kaynaklar
Sık sorulan sorular
Hack öğrenmek kaç yıl sürer?
Temelleri oturtup kolay CTF sorularını tek başına çözmek, haftada sekiz on saat çalışan biri için birkaç ay sürer. Rehbersiz makine çözebilmek ve ilk geçerli bug bounty raporunu yazmak genellikle bir yıldan uzun sürer. Süreyi en çok düzenli pratik ve çözüm notu yazma alışkanlığı belirler. Kısa sürede hacker olma vaatlerine güvenme.
Kendi Wi-Fi ağımı ya da kendi sitemi test etmek suç mu?
Tamamen sana ait ve yalnız senin kullandığın bir sistemi test etmek hukuka aykırı giriş sayılmaz. Yine de dikkat et. Ev ağında başkalarının cihazları olabilir, paylaşımlı hostingde sunucu sağlayıcıya aittir. Sağlayıcının kullanım koşulları taramayı yasaklayabilir. Emin değilsen yazılı izin al ya da tamamen kendi sanal laboratuvarında çalış.
18 yaşından küçükler bug bounty yapabilir mi?
Platforma göre değişir. HackerOne, bug bounty programına rapor göndermeden önce kimlik doğrulaması ister ve bunun için 18 yaşını doldurmuş olmayı şart koşar. Daha küçük kullanıcıları destek ekibine yazmaya yönlendirir. Kimlik doğrulaması gerektirmeyen açık bildirim programları, yani VDP'ler ise herkese açıktır. Reşit değilsen kararı ailenle birlikte ver.
Hack öğrenmek için Kali Linux şart mı?
Şart değildir. Başlangıçta tarayıcıda çalışan lablar ve sıradan bir Linux kabuğu yeter. Kali, hazır güvenlik araçlarını tek pakette toplayan bir dağıtımdır ve zaman kazandırır. Ama ağın, işletim sisteminin ve web'in mantığını öğretmez. Temelleri bitirdikten sonra Kali'yi bir sanal makineye kurmak en sağlıklı yoldur.
Telefondan hack öğrenilir mi?
Telefonla kavramları öğrenebilir, ders okuyabilir ve tarayıcıda çalışan bazı görevleri çözebilirsin. Ama ciddi pratik için bir bilgisayar gerekir. Terminal, sanal makine ve aynı anda birkaç pencereyle çalışmak telefonda çok zorlaşır. Elinde yalnız telefon varsa önce temelleri bitir, bu sırada bir bilgisayara erişim yolu ara.
- hack öğrenmek
- hacklemeyi öğrenmek
- hacker nasıl olunur
- etik hacker
- ctf
İlgili yazılar
- Hacking Yasal mı? TCK 243-245 ve Etik HackerlıkUyum ve Mevzuat · 10 dk okuma
- Ücretsiz Hacking Pratik Siteleri: Yasal Antrenman ListesiEğitim · 8 dk okuma
- Sıfırdan Zirveye: 2025’te Nasıl Beyaz Şapkalı Hacker Olunur?Kariyer · 7 dk okuma
- Bug Bounty ile Para Kazanmak: Türkiye'den Gerçekçi RehberBug Bounty · 9 dk okuma