İçeriğe atla
0 XP 0
← Blog
Eğitim

Hacker Terimleri Sözlüğü: 60 Kavram Kısaca

Hacker terimleri, siber güvenlik ekiplerinin ve hacker kültürünün ortak dilidir: zafiyet, exploit, phishing, SIEM, CTF ve 0day gibi kavramlar. Bu sözlük en sık geçen 60 terimi yedi grupta toplar. Her terimin Türkçe karşılığını, İngilizce adını ve kısa tanımını verir; tanımlar NIST CSRC sözlüğüyle uyumludur.

Yazan: AltaySec AkademiSon güncelleme: 11 dk okuma

Bir CTF duyurusunda "pwn", bir haberde "0day", bir iş ilanında "SIEM" görüp duraksadıysan yalnız değilsin. Siber güvenliğin dili İngilizce kısaltmalarla, argoyla ve Türkçeye yarım geçmiş kelimelerle dolu. Bu sözlük en sık karşılaşacağın 60 kavramı yedi gruba ayırıyor. Her satırda Türkçe karşılık, İngilizce terim ve kısa bir tanım var. Tanımlar NIST'in CSRC sözlüğüyle ve akademinin kendi sözlüğüyle uyumlu tutuldu.

Hacker ne demek, cracker ile farkı ne?

Hacker, bir sistemin nasıl çalıştığını derinlemesine öğrenmekten ve onu yaratıcı yollarla sınırına kadar zorlamaktan keyif alan kişidir. Kelimenin asıl anlamında suç yoktur.

Hacker kültürünün klasik sözlüğü Jargon File, bu kelimeye sekiz anlam verir. İlki, programlanabilir sistemlerin ayrıntılarını keşfetmeyi seven kişidir. Sekizinci anlam ise "kötü niyetli kurcalayıcı"dır ve sözlük bunu eskimiş kullanım sayar. Bu anlam için önerdiği kelime "cracker"dır. Jargon File'a göre hackerlar bu kelimeyi 1985 civarında, basının "hacker" kelimesini suçlu için kullanmasına tepki olarak türetti.

Türkçede ise "hacker" çoğu zaman suçlu anlamında kullanılır. Bu yazıda ayrımı izinle yapıyoruz. İzinle çalışan beyaz şapkalı, izinsiz giren siyah şapkalıdır. Türk Ceza Kanunu da kelimeye değil eyleme bakar: izinsiz giriş TCK 243, sistemi bozmak TCK 244 kapsamında suçtur.

Temel siber güvenlik terimleri nelerdir?

Temel terimler; zafiyet, tehdit, risk, exploit ve payload gibi her konuda karşına çıkacak, birbirine bağlı kavramlardır. Bu dokuz terimi oturtmadan diğer grupları okumak zordur.

Türkçe terimİngilizceTanım
HackerHackerSistemlerin iç işleyişini derinlemesine öğrenip sınırlarını yaratıcı yollarla zorlayan kişidir. Kelime tek başına suçlu anlamı taşımaz.
Zafiyet (açık)VulnerabilitySistemde, yazılımda ya da süreçte saldırganın kötüye kullanabileceği kusurdur.
TehditThreatBir varlığa zarar verme potansiyeli taşıyan olay, kişi ya da koşuldur.
RiskRiskBir tehdidin bir varlığı etkileme olasılığı ile doğuracağı kaybın birlikte değerlendirilmesidir.
Sömürü koduExploitBir zafiyeti tetikleyip sistemi beklenmeyen bir davranışa sokan kod, veri ya da komut dizisidir.
YükPayloadZafiyeti tetiklemek ya da istismardan sonra hedefte çalışmak için gönderilen veri veya kod parçasıdır.
Saldırı yüzeyiAttack surfaceBir sisteme saldırıda kullanılabilecek giriş noktalarının toplamıdır. Açık portlar, formlar, API'ler ve çalışanlar buna girer.
CVECommon Vulnerabilities and ExposuresHerkese açıklanmış bir zafiyete verilen benzersiz kayıt numarasıdır. Biçimi yıl ve sıra numarasından oluşur.
Sızma testiPenetration testing (pentest)Gerçek saldırıları yazılı izinle taklit ederek güvenlik önlemlerinin aşılıp aşılamayacağını ölçen testtir.

Zafiyetin henüz bilinmeyen hâli için aşağıdaki kültür grubunda yer alan 0day maddesine ve zero-day yazımıza bak.

Saldırı ve zararlı yazılım terimleri ne anlama gelir?

Saldırı terimleri, saldırganın hangi araçla ve hangi yoldan geldiğini anlatır. Zararlı yazılım türleri ise bulaşma ve yayılma biçimine göre ayrılır.

Türkçe terimİngilizceTanım
Kötü amaçlı yazılımMalwareZarar vermek, veri çalmak ya da erişim kazanmak için yazılmış yazılımların genel adıdır.
Fidye yazılımıRansomwareDosyaları şifreleyen ya da çaldığı veriyi yaymakla tehdit edip ödeme isteyen zararlı yazılımdır.
Truva atıTrojanYararlı bir program gibi görünüp arka planda zararlı iş yapan yazılımdır. Kendi kendine yayılmaz.
SolucanWormKullanıcı müdahalesi olmadan ağ üzerinden kendini kopyalayıp yayılan zararlı yazılımdır.
Bot ağıBotnetZararlı yazılımla ele geçirilmiş ve uzaktan yönetilen cihazların oluşturduğu ağdır. DDoS ve spam için sık kullanılır.
RootkitRootkitSaldırganın izlerini gizleyip yüksek yetkili erişimini sürdürmesine yarayan araç takımıdır.
Tuş kaydediciKeyloggerKlavyede basılan tuşları gizlice kaydedip saldırgana ileten yazılım ya da donanımdır.
OltalamaPhishingSahte ileti ya da sayfayla kişiyi bilgi vermeye veya riskli bir işlem yapmaya yönlendiren saldırıdır.
Sosyal mühendislikSocial engineeringİnsanların güvenini ya da alışkanlıklarını kullanarak bilgi veya erişim elde etme girişimidir.
Dağıtık hizmet reddiDistributed Denial of Service (DDoS)Çok sayıda kaynaktan gelen trafikle bir hizmeti erişilemez hâle getirme saldırısıdır.
Yetki yükseltmePrivilege escalationSınırlı bir hesaptan yönetici ya da root yetkisine geçiştir. Aynı düzeyde başka bir hesaba geçişe yatay yükseltme denir.

Bu terimlerin ayrıntısı için virüs, trojan ve solucan farkı, botnet nedir, keylogger nedir ve yetki yükseltme nedir yazılarımıza bakabilirsin.

Web güvenliği terimleri nelerdir?

Web terimleri, bir web uygulamasının girdiyi, oturumu ve yetkiyi yanlış işlediği durumları adlandırır. Çoğu OWASP Top 10 listesinin bir kategorisine denk gelir.

Türkçe terimİngilizceTanım
SQL enjeksiyonuSQL injection (SQLi)Kullanıcı girdisinin veritabanı sorgusuna kod olarak karışmasıdır. Parametreli sorgu ile önlenir.
Siteler arası betik çalıştırmaCross-Site Scripting (XSS)Saldırganın betiğinin, kurbanın tarayıcısında güvenilir sitenin parçası gibi çalışmasıdır.
Siteler arası istek sahteciliğiCross-Site Request Forgery (CSRF)Oturumu açık kullanıcının tarayıcısına, kullanıcının istemediği bir işlemi yaptırma saldırısıdır.
Sunucu taraflı istek sahteciliğiServer-Side Request Forgery (SSRF)Sunucuyu saldırganın seçtiği bir adrese istek atmaya zorlamaktır. İç ağdaki servisler bu yolla açığa çıkabilir.
Güvensiz doğrudan nesne başvurusuInsecure Direct Object Reference (IDOR)Nesne kimliğiyle yapılan erişimde yetki kontrolünün eksik olmasıdır. Kimlik değiştirilerek başkasının kaydı açılabilir.
OWASP Top 10OWASP Top 10OWASP'ın web uygulamalarındaki en kritik on risk kategorisini sıraladığı listedir. Güncel sürümü 2025 tarihlidir.

Her birini savunma tarafıyla birlikte anlatan yazılarımız var: SQL injection, XSS, CSRF, SSRF ve IDOR.

Ağ güvenliği terimleri nelerdir?

Ağ terimleri, verinin cihazlar arasında nasıl taşındığını ve bu yolda nasıl izlenip araya girilebildiğini anlatır.

Türkçe terimİngilizceTanım
PortPortTaşıma katmanında iletişimin hangi servise yöneldiğini belirleyen numaradır. HTTPS genelde 443 numaralı portu kullanır.
Port taramaPort scanningBir hedefte hangi portların açık olduğunu ve arkasında hangi servisin çalıştığını bulma işidir. En bilinen aracı Nmap'tir.
Paket dinlemeSniffingAğdan geçen paketleri yakalayıp incelemektir. Savunmada sorun gidermek, saldırıda veri çalmak için kullanılır.
Ortadaki adamMan-in-the-Middle (MitM)Saldırganın iki taraf arasına gizlice girip trafiği okuması ya da değiştirmesidir.
Kimlik taklidiSpoofingIP, MAC, e-posta adresi ya da alan adı gibi bir kimliği taklit ederek güven kazanmaktır.
Güvenlik duvarıFirewallAğ trafiğini tanımlı kurallara göre süzen ve kurala uymayan bağlantıyı engelleyen kontroldür.
Sanal özel ağVirtual Private Network (VPN)Güvenilmeyen bir ağ üzerinden şifreli bir tünelle özel ağ bağlantısı kuran teknolojidir.

Ağ tarafını Nmap nedir, ortadaki adam saldırısı ve firewall nedir yazılarımızda derinleştirebilirsin.

Kimlik ve kriptografi terimleri ne demek?

Kimlik ve kripto terimleri, parolaların nasıl saldırıya uğradığını ve verinin nasıl korunduğunu anlatır. En sık karışan üçlü özet, şifreleme ve kodlamadır.

Türkçe terimİngilizceTanım
Kaba kuvvetBrute forceParolayı olası kombinasyonları tek tek deneyerek bulma saldırısıdır. Kayıtlarda yoğun başarısız giriş bırakır.
Kimlik bilgisi doldurmaCredential stuffingBaşka bir sızıntıdan elde edilen kullanıcı adı ve parola çiftlerini farklı sitelerde deneme saldırısıdır.
Çok faktörlü doğrulamaMulti-factor authentication (MFA, 2FA)Girişte farklı türlerden en az iki kimlik kanıtı istenmesidir. Parola ile güvenlik anahtarı buna örnektir.
ÖzetHashVeriden sabit uzunlukta ve geri döndürülemeyen bir değer üretmektir. Parola saklamada ve bütünlük kontrolünde kullanılır.
TuzSaltÖzet alınmadan önce parolaya eklenen rastgele değerdir. Hazır tablo saldırılarını boşa çıkarır.
ŞifrelemeEncryptionVeriyi yalnız anahtar sahibinin geri çevirebileceği biçime sokmaktır. Simetrik ve asimetrik türleri vardır.
KodlamaEncodingVeriyi başka bir biçimde göstermektir, Base64 buna örnektir. Anahtar gerektirmez ve şifreleme değildir.

Kaba kuvvetin bir türü de parola püskürtmedir: az sayıda yaygın parola çok sayıda hesapta denenir. Konuyu hashing nedir, şifreleme nedir ve 2FA nedir yazılarımızda açtık.

Savunma ve SOC terimleri nelerdir?

Savunma terimleri, saldırıyı fark etmek, durdurmak ve ondan ders çıkarmak için kullanılan ekipleri, araçları ve yöntemleri adlandırır.

Türkçe terimİngilizceTanım
Güvenlik operasyon merkeziSecurity Operations Center (SOC)Kurumun sistemlerini sürekli izleyen, alarmları inceleyip olaylara ilk müdahaleyi yapan ekiptir.
Güvenlik bilgi ve olay yönetimiSIEMFarklı kaynaklardan gelen kayıtları tek yerde toplayıp kural ve alarm üreten sistemdir.
Uç nokta tespit ve müdahaleEndpoint Detection and Response (EDR)Bilgisayar ve sunuculardan davranış verisi toplayıp tehdidi tespit eden ve müdahale imkânı veren araçtır.
Saldırı göstergesiIndicator of Compromise (IOC)Bir saldırının yaklaştığını, sürdüğünü ya da yaşandığını düşündüren teknik izdir. Dosya özeti, IP ve alan adı örnektir.
Tehdit avıThreat huntingAlarm beklemeden, bir hipotezle ağda saklanan saldırganı arama çalışmasıdır.
Olay müdahalesiIncident responseBir güvenlik olayını tespit etme, sınırlama, temizleme ve kurtarma sürecidir.
Bal küpüHoneypotSaldırganları çekmek ve davranışlarını izlemek için kurulan tuzak sistemdir.
Kırmızı takımRed teamYetkili biçimde gerçek bir saldırganı taklit ederek kurumun savunmasını sınayan ekiptir.
Mavi takımBlue teamKurumu izleyen, saldırıyı tespit edip müdahale eden savunma ekibidir. İki takımın birlikte çalışmasına mor takım denir.
Gelişmiş kalıcı tehditAdvanced Persistent Threat (APT)Uzmanlığı ve kaynağı yüksek, hedefinde uzun süre kalmak için savunmaya göre taktik değiştiren saldırgan grubudur.
Açık kaynak istihbaratıOpen Source Intelligence (OSINT)Herkese açık kaynaklardan toplanan bilginin doğrulanıp analiz edilmesidir.

Bu dünyanın içini SOC analisti nedir, SIEM nedir ve mavi takım kırmızı takım farkı yazılarımızda anlattık.

Hacker kültürü ve argo terimleri ne anlama gelir?

Kültür terimleri, hacker topluluğunun kendi içinde kullandığı etik ayrımları ve argo kelimeleri anlatır. Şapka renkleri, kişinin izinle çalışıp çalışmadığını gösterir.

Türkçe terimİngilizceTanım
Beyaz şapkalıWhite hatSistemleri sahibinin izniyle test eden ve bulduğu açığı düzeltilmesi için bildiren hackerdır.
Siyah şapkalıBlack hatSistemlere izinsiz girip zarar veren ya da kişisel çıkar peşinde koşan saldırgandır.
Gri şapkalıGray hatİzinsiz test edip sonra açığı sahibine bildiren kişidir. İyi niyet, izinsiz girişi yasal kılmaz.
Script kiddieScript kiddieBaşkasının yazdığı araçları ne yaptığını anlamadan kullanan acemi saldırgan için küçümseyici bir terimdir.
Sıfırıncı günZero-day (0day)Üreticinin henüz bilmediği ya da yamasını çıkarmadığı açık ve bu açığı kullanan saldırıdır.
PwnPwnArgoda bir sistemi ya da rakibi ele geçirmek demektir. CTF'lerde pwn kategorisi bellek hatalarıyla kod çalıştırmayı anlatır.
Bayrağı yakalaCapture the Flag (CTF)Katılımcıların flag denen gizli metni bularak puan topladığı yasal hacking yarışmasıdır.
Hata ödül programıBug bountyBir kurumun, kapsamı belirli sistemlerde açık bulana para ya da ödül verdiği programdır.
Sorumlu ifşaResponsible disclosureBulunan açığı önce sahibine gizlice bildirip düzeltmesi için süre tanımaktır.

"Pwn" kelimesinin, "own" yazılırken o harfi yerine yanındaki p harfine basılmasından doğduğu anlatılır. Jargon File, script kiddie için en alt düzey cracker der. Sözlüğe göre bu kişiler başkalarının yazdığı betikleri, kullandıkları açığı çoğu zaman anlamadan çalıştırır. CTF'e başlamak için CTF nedir yazımıza bak.

Sık karıştırılan terimler hangileri?

En sık karışan çiftler zafiyet ile exploit, özet ile şifreleme, virüs ile solucan ve pentest ile kırmızı takımdır. Farkı bir cümleyle şöyle özetleyebilirsin:

  • Zafiyet kapıdaki çatlaktır, exploit o çatlaktan geçen alettir, payload ise içeri taşınan yüktür.
  • Özet geri döndürülemez, şifreleme anahtarla geri çevrilir, kodlamayı ise herkes çözebilir.
  • Virüs başka bir dosyaya tutunarak yayılır, solucan kendi başına yayılır, trojan ise yayılmaz ve kandırarak kurulur.
  • Sızma testi belirli kapsamdaki açıkları arar, kırmızı takım ise bir hedefe ulaşmayı ve savunmanın bunu görüp görmediğini sınar.
  • 0day henüz yaması olmayan açıktır, CVE ise açıklanmış bir açığın kimlik numarasıdır. Bir 0day sonradan CVE numarası alabilir.

Bu terimleri ezberlemeden nasıl öğrenirsin?

Bir terimi en hızlı, onu bir lab'da ya da oyunda kendin kullanarak öğrenirsin. Bu tablolar yalnız başlangıç noktasıdır.

  1. Akademinin siber güvenlik sözlüğü derslerde geçen terimlerin çok daha geniş bir listesini verir. Her terim konusuyla ilgili derse bağlanır.
  2. Siberle her gün yeni bir güvenlik terimini Wordle tarzında sordurur ve sonunda anlamını gösterir.
  3. Bilgi Yarışı ile arkadaşlarına karşı terim ve kavram sorularında yarışabilirsin.
  4. Özet, şifreleme ve kodlama farkını Özet mi Şifre mi lab'ında kendi elinle sına.

Hepsinin temelini Siber Güvenlik Temelleri yolu atar. Sözlükteki terimlerin çoğu orada bir derste, bir örnekle karşına çıkar.

Kaynaklar

Sık sorulan sorular

Hacker ile siber güvenlik uzmanı aynı şey mi?

Tam olarak değil. Hacker, sistemlerin nasıl çalıştığını derinlemesine merak eden ve sınırlarını zorlayan kişidir; bu bir meslek değil, bir yetkinlik ve kültürdür. Siber güvenlik uzmanı ise bu bilgiyi bir kurumu korumak için, yazılı izin ve tanımlı görevle kullanan profesyoneldir. İyi uzmanların çoğu aynı zamanda iyi hackerdır.

0day ile CVE arasındaki fark nedir?

0day, üreticinin henüz bilmediği ya da yamasını çıkarmadığı açıktır ve savunucular onu tanımadan saldırıya uğrayabilir. CVE ise herkese açıklanmış bir açığa verilen benzersiz kimlik numarasıdır. Bir 0day fark edilip açıklandığında genellikle bir CVE numarası alır ve yama süreci başlar. Yani biri durumu, öteki kaydı anlatır.

Script kiddie ne demek, hakaret mi?

Script kiddie, başkasının yazdığı araçları ne yaptığını anlamadan çalıştıran acemi saldırgan için kullanılan küçümseyici bir terimdir. Hakaret tonu taşır, çünkü öğrenmek yerine hazır araçla gösteriş yapmayı anlatır. Yeni başlamak ayıp değildir; fark, aracı anlamaya çalışmak ve yalnız izinli ortamlarda denemektir.

Siber güvenlik terimlerinin Türkçesi mi İngilizcesi mi kullanılmalı?

İkisini birlikte bilmek en doğrusudur. İş ilanları, araçlar, sertifika sınavları ve teknik belgeler çoğunlukla İngilizce terim kullanır. Türkçe karşılıklar ise kavramı anlamayı kolaylaştırır ve resmî metinlerde, mevzuatta, eğitimlerde tercih edilir. Yazarken ilk geçişte Türkçe terimi verip parantez içinde İngilizcesini yazmak iyi bir alışkanlıktır.

Pwn ne demek?

Pwn, hacker argosunda bir sistemi ya da rakibi ele geçirmek, alt etmek anlamına gelir. Kelimenin, own yazılırken o harfi yerine klavyede yanındaki p harfine basılmasından doğduğu anlatılır. CTF yarışmalarında pwn ayrıca bellek hatalarını kullanarak hedef programda kod çalıştırmayı içeren kategorinin adıdır.

  • hacker terimleri
  • siber güvenlik terimleri
  • hacker sözlüğü
  • siber güvenlik sözlüğü
  • yeni başlayanlar

İlgili yazılar

Okuduğunu uygula.
Yollarda ders ders ilerle, alıştırmalarla pekiştir.
Başla