Hacker Terimleri Sözlüğü: 60 Kavram Kısaca
Hacker terimleri, siber güvenlik ekiplerinin ve hacker kültürünün ortak dilidir: zafiyet, exploit, phishing, SIEM, CTF ve 0day gibi kavramlar. Bu sözlük en sık geçen 60 terimi yedi grupta toplar. Her terimin Türkçe karşılığını, İngilizce adını ve kısa tanımını verir; tanımlar NIST CSRC sözlüğüyle uyumludur.
Bir CTF duyurusunda "pwn", bir haberde "0day", bir iş ilanında "SIEM" görüp duraksadıysan yalnız değilsin. Siber güvenliğin dili İngilizce kısaltmalarla, argoyla ve Türkçeye yarım geçmiş kelimelerle dolu. Bu sözlük en sık karşılaşacağın 60 kavramı yedi gruba ayırıyor. Her satırda Türkçe karşılık, İngilizce terim ve kısa bir tanım var. Tanımlar NIST'in CSRC sözlüğüyle ve akademinin kendi sözlüğüyle uyumlu tutuldu.
Hacker ne demek, cracker ile farkı ne?
Hacker, bir sistemin nasıl çalıştığını derinlemesine öğrenmekten ve onu yaratıcı yollarla sınırına kadar zorlamaktan keyif alan kişidir. Kelimenin asıl anlamında suç yoktur.
Hacker kültürünün klasik sözlüğü Jargon File, bu kelimeye sekiz anlam verir. İlki, programlanabilir sistemlerin ayrıntılarını keşfetmeyi seven kişidir. Sekizinci anlam ise "kötü niyetli kurcalayıcı"dır ve sözlük bunu eskimiş kullanım sayar. Bu anlam için önerdiği kelime "cracker"dır. Jargon File'a göre hackerlar bu kelimeyi 1985 civarında, basının "hacker" kelimesini suçlu için kullanmasına tepki olarak türetti.
Türkçede ise "hacker" çoğu zaman suçlu anlamında kullanılır. Bu yazıda ayrımı izinle yapıyoruz. İzinle çalışan beyaz şapkalı, izinsiz giren siyah şapkalıdır. Türk Ceza Kanunu da kelimeye değil eyleme bakar: izinsiz giriş TCK 243, sistemi bozmak TCK 244 kapsamında suçtur.
Temel siber güvenlik terimleri nelerdir?
Temel terimler; zafiyet, tehdit, risk, exploit ve payload gibi her konuda karşına çıkacak, birbirine bağlı kavramlardır. Bu dokuz terimi oturtmadan diğer grupları okumak zordur.
| Türkçe terim | İngilizce | Tanım |
|---|---|---|
| Hacker | Hacker | Sistemlerin iç işleyişini derinlemesine öğrenip sınırlarını yaratıcı yollarla zorlayan kişidir. Kelime tek başına suçlu anlamı taşımaz. |
| Zafiyet (açık) | Vulnerability | Sistemde, yazılımda ya da süreçte saldırganın kötüye kullanabileceği kusurdur. |
| Tehdit | Threat | Bir varlığa zarar verme potansiyeli taşıyan olay, kişi ya da koşuldur. |
| Risk | Risk | Bir tehdidin bir varlığı etkileme olasılığı ile doğuracağı kaybın birlikte değerlendirilmesidir. |
| Sömürü kodu | Exploit | Bir zafiyeti tetikleyip sistemi beklenmeyen bir davranışa sokan kod, veri ya da komut dizisidir. |
| Yük | Payload | Zafiyeti tetiklemek ya da istismardan sonra hedefte çalışmak için gönderilen veri veya kod parçasıdır. |
| Saldırı yüzeyi | Attack surface | Bir sisteme saldırıda kullanılabilecek giriş noktalarının toplamıdır. Açık portlar, formlar, API'ler ve çalışanlar buna girer. |
| CVE | Common Vulnerabilities and Exposures | Herkese açıklanmış bir zafiyete verilen benzersiz kayıt numarasıdır. Biçimi yıl ve sıra numarasından oluşur. |
| Sızma testi | Penetration testing (pentest) | Gerçek saldırıları yazılı izinle taklit ederek güvenlik önlemlerinin aşılıp aşılamayacağını ölçen testtir. |
Zafiyetin henüz bilinmeyen hâli için aşağıdaki kültür grubunda yer alan 0day maddesine ve zero-day yazımıza bak.
Saldırı ve zararlı yazılım terimleri ne anlama gelir?
Saldırı terimleri, saldırganın hangi araçla ve hangi yoldan geldiğini anlatır. Zararlı yazılım türleri ise bulaşma ve yayılma biçimine göre ayrılır.
| Türkçe terim | İngilizce | Tanım |
|---|---|---|
| Kötü amaçlı yazılım | Malware | Zarar vermek, veri çalmak ya da erişim kazanmak için yazılmış yazılımların genel adıdır. |
| Fidye yazılımı | Ransomware | Dosyaları şifreleyen ya da çaldığı veriyi yaymakla tehdit edip ödeme isteyen zararlı yazılımdır. |
| Truva atı | Trojan | Yararlı bir program gibi görünüp arka planda zararlı iş yapan yazılımdır. Kendi kendine yayılmaz. |
| Solucan | Worm | Kullanıcı müdahalesi olmadan ağ üzerinden kendini kopyalayıp yayılan zararlı yazılımdır. |
| Bot ağı | Botnet | Zararlı yazılımla ele geçirilmiş ve uzaktan yönetilen cihazların oluşturduğu ağdır. DDoS ve spam için sık kullanılır. |
| Rootkit | Rootkit | Saldırganın izlerini gizleyip yüksek yetkili erişimini sürdürmesine yarayan araç takımıdır. |
| Tuş kaydedici | Keylogger | Klavyede basılan tuşları gizlice kaydedip saldırgana ileten yazılım ya da donanımdır. |
| Oltalama | Phishing | Sahte ileti ya da sayfayla kişiyi bilgi vermeye veya riskli bir işlem yapmaya yönlendiren saldırıdır. |
| Sosyal mühendislik | Social engineering | İnsanların güvenini ya da alışkanlıklarını kullanarak bilgi veya erişim elde etme girişimidir. |
| Dağıtık hizmet reddi | Distributed Denial of Service (DDoS) | Çok sayıda kaynaktan gelen trafikle bir hizmeti erişilemez hâle getirme saldırısıdır. |
| Yetki yükseltme | Privilege escalation | Sınırlı bir hesaptan yönetici ya da root yetkisine geçiştir. Aynı düzeyde başka bir hesaba geçişe yatay yükseltme denir. |
Bu terimlerin ayrıntısı için virüs, trojan ve solucan farkı, botnet nedir, keylogger nedir ve yetki yükseltme nedir yazılarımıza bakabilirsin.
Web güvenliği terimleri nelerdir?
Web terimleri, bir web uygulamasının girdiyi, oturumu ve yetkiyi yanlış işlediği durumları adlandırır. Çoğu OWASP Top 10 listesinin bir kategorisine denk gelir.
| Türkçe terim | İngilizce | Tanım |
|---|---|---|
| SQL enjeksiyonu | SQL injection (SQLi) | Kullanıcı girdisinin veritabanı sorgusuna kod olarak karışmasıdır. Parametreli sorgu ile önlenir. |
| Siteler arası betik çalıştırma | Cross-Site Scripting (XSS) | Saldırganın betiğinin, kurbanın tarayıcısında güvenilir sitenin parçası gibi çalışmasıdır. |
| Siteler arası istek sahteciliği | Cross-Site Request Forgery (CSRF) | Oturumu açık kullanıcının tarayıcısına, kullanıcının istemediği bir işlemi yaptırma saldırısıdır. |
| Sunucu taraflı istek sahteciliği | Server-Side Request Forgery (SSRF) | Sunucuyu saldırganın seçtiği bir adrese istek atmaya zorlamaktır. İç ağdaki servisler bu yolla açığa çıkabilir. |
| Güvensiz doğrudan nesne başvurusu | Insecure Direct Object Reference (IDOR) | Nesne kimliğiyle yapılan erişimde yetki kontrolünün eksik olmasıdır. Kimlik değiştirilerek başkasının kaydı açılabilir. |
| OWASP Top 10 | OWASP Top 10 | OWASP'ın web uygulamalarındaki en kritik on risk kategorisini sıraladığı listedir. Güncel sürümü 2025 tarihlidir. |
Her birini savunma tarafıyla birlikte anlatan yazılarımız var: SQL injection, XSS, CSRF, SSRF ve IDOR.
Ağ güvenliği terimleri nelerdir?
Ağ terimleri, verinin cihazlar arasında nasıl taşındığını ve bu yolda nasıl izlenip araya girilebildiğini anlatır.
| Türkçe terim | İngilizce | Tanım |
|---|---|---|
| Port | Port | Taşıma katmanında iletişimin hangi servise yöneldiğini belirleyen numaradır. HTTPS genelde 443 numaralı portu kullanır. |
| Port tarama | Port scanning | Bir hedefte hangi portların açık olduğunu ve arkasında hangi servisin çalıştığını bulma işidir. En bilinen aracı Nmap'tir. |
| Paket dinleme | Sniffing | Ağdan geçen paketleri yakalayıp incelemektir. Savunmada sorun gidermek, saldırıda veri çalmak için kullanılır. |
| Ortadaki adam | Man-in-the-Middle (MitM) | Saldırganın iki taraf arasına gizlice girip trafiği okuması ya da değiştirmesidir. |
| Kimlik taklidi | Spoofing | IP, MAC, e-posta adresi ya da alan adı gibi bir kimliği taklit ederek güven kazanmaktır. |
| Güvenlik duvarı | Firewall | Ağ trafiğini tanımlı kurallara göre süzen ve kurala uymayan bağlantıyı engelleyen kontroldür. |
| Sanal özel ağ | Virtual Private Network (VPN) | Güvenilmeyen bir ağ üzerinden şifreli bir tünelle özel ağ bağlantısı kuran teknolojidir. |
Ağ tarafını Nmap nedir, ortadaki adam saldırısı ve firewall nedir yazılarımızda derinleştirebilirsin.
Kimlik ve kriptografi terimleri ne demek?
Kimlik ve kripto terimleri, parolaların nasıl saldırıya uğradığını ve verinin nasıl korunduğunu anlatır. En sık karışan üçlü özet, şifreleme ve kodlamadır.
| Türkçe terim | İngilizce | Tanım |
|---|---|---|
| Kaba kuvvet | Brute force | Parolayı olası kombinasyonları tek tek deneyerek bulma saldırısıdır. Kayıtlarda yoğun başarısız giriş bırakır. |
| Kimlik bilgisi doldurma | Credential stuffing | Başka bir sızıntıdan elde edilen kullanıcı adı ve parola çiftlerini farklı sitelerde deneme saldırısıdır. |
| Çok faktörlü doğrulama | Multi-factor authentication (MFA, 2FA) | Girişte farklı türlerden en az iki kimlik kanıtı istenmesidir. Parola ile güvenlik anahtarı buna örnektir. |
| Özet | Hash | Veriden sabit uzunlukta ve geri döndürülemeyen bir değer üretmektir. Parola saklamada ve bütünlük kontrolünde kullanılır. |
| Tuz | Salt | Özet alınmadan önce parolaya eklenen rastgele değerdir. Hazır tablo saldırılarını boşa çıkarır. |
| Şifreleme | Encryption | Veriyi yalnız anahtar sahibinin geri çevirebileceği biçime sokmaktır. Simetrik ve asimetrik türleri vardır. |
| Kodlama | Encoding | Veriyi başka bir biçimde göstermektir, Base64 buna örnektir. Anahtar gerektirmez ve şifreleme değildir. |
Kaba kuvvetin bir türü de parola püskürtmedir: az sayıda yaygın parola çok sayıda hesapta denenir. Konuyu hashing nedir, şifreleme nedir ve 2FA nedir yazılarımızda açtık.
Savunma ve SOC terimleri nelerdir?
Savunma terimleri, saldırıyı fark etmek, durdurmak ve ondan ders çıkarmak için kullanılan ekipleri, araçları ve yöntemleri adlandırır.
| Türkçe terim | İngilizce | Tanım |
|---|---|---|
| Güvenlik operasyon merkezi | Security Operations Center (SOC) | Kurumun sistemlerini sürekli izleyen, alarmları inceleyip olaylara ilk müdahaleyi yapan ekiptir. |
| Güvenlik bilgi ve olay yönetimi | SIEM | Farklı kaynaklardan gelen kayıtları tek yerde toplayıp kural ve alarm üreten sistemdir. |
| Uç nokta tespit ve müdahale | Endpoint Detection and Response (EDR) | Bilgisayar ve sunuculardan davranış verisi toplayıp tehdidi tespit eden ve müdahale imkânı veren araçtır. |
| Saldırı göstergesi | Indicator of Compromise (IOC) | Bir saldırının yaklaştığını, sürdüğünü ya da yaşandığını düşündüren teknik izdir. Dosya özeti, IP ve alan adı örnektir. |
| Tehdit avı | Threat hunting | Alarm beklemeden, bir hipotezle ağda saklanan saldırganı arama çalışmasıdır. |
| Olay müdahalesi | Incident response | Bir güvenlik olayını tespit etme, sınırlama, temizleme ve kurtarma sürecidir. |
| Bal küpü | Honeypot | Saldırganları çekmek ve davranışlarını izlemek için kurulan tuzak sistemdir. |
| Kırmızı takım | Red team | Yetkili biçimde gerçek bir saldırganı taklit ederek kurumun savunmasını sınayan ekiptir. |
| Mavi takım | Blue team | Kurumu izleyen, saldırıyı tespit edip müdahale eden savunma ekibidir. İki takımın birlikte çalışmasına mor takım denir. |
| Gelişmiş kalıcı tehdit | Advanced Persistent Threat (APT) | Uzmanlığı ve kaynağı yüksek, hedefinde uzun süre kalmak için savunmaya göre taktik değiştiren saldırgan grubudur. |
| Açık kaynak istihbaratı | Open Source Intelligence (OSINT) | Herkese açık kaynaklardan toplanan bilginin doğrulanıp analiz edilmesidir. |
Bu dünyanın içini SOC analisti nedir, SIEM nedir ve mavi takım kırmızı takım farkı yazılarımızda anlattık.
Hacker kültürü ve argo terimleri ne anlama gelir?
Kültür terimleri, hacker topluluğunun kendi içinde kullandığı etik ayrımları ve argo kelimeleri anlatır. Şapka renkleri, kişinin izinle çalışıp çalışmadığını gösterir.
| Türkçe terim | İngilizce | Tanım |
|---|---|---|
| Beyaz şapkalı | White hat | Sistemleri sahibinin izniyle test eden ve bulduğu açığı düzeltilmesi için bildiren hackerdır. |
| Siyah şapkalı | Black hat | Sistemlere izinsiz girip zarar veren ya da kişisel çıkar peşinde koşan saldırgandır. |
| Gri şapkalı | Gray hat | İzinsiz test edip sonra açığı sahibine bildiren kişidir. İyi niyet, izinsiz girişi yasal kılmaz. |
| Script kiddie | Script kiddie | Başkasının yazdığı araçları ne yaptığını anlamadan kullanan acemi saldırgan için küçümseyici bir terimdir. |
| Sıfırıncı gün | Zero-day (0day) | Üreticinin henüz bilmediği ya da yamasını çıkarmadığı açık ve bu açığı kullanan saldırıdır. |
| Pwn | Pwn | Argoda bir sistemi ya da rakibi ele geçirmek demektir. CTF'lerde pwn kategorisi bellek hatalarıyla kod çalıştırmayı anlatır. |
| Bayrağı yakala | Capture the Flag (CTF) | Katılımcıların flag denen gizli metni bularak puan topladığı yasal hacking yarışmasıdır. |
| Hata ödül programı | Bug bounty | Bir kurumun, kapsamı belirli sistemlerde açık bulana para ya da ödül verdiği programdır. |
| Sorumlu ifşa | Responsible disclosure | Bulunan açığı önce sahibine gizlice bildirip düzeltmesi için süre tanımaktır. |
"Pwn" kelimesinin, "own" yazılırken o harfi yerine yanındaki p harfine basılmasından doğduğu anlatılır. Jargon File, script kiddie için en alt düzey cracker der. Sözlüğe göre bu kişiler başkalarının yazdığı betikleri, kullandıkları açığı çoğu zaman anlamadan çalıştırır. CTF'e başlamak için CTF nedir yazımıza bak.
Sık karıştırılan terimler hangileri?
En sık karışan çiftler zafiyet ile exploit, özet ile şifreleme, virüs ile solucan ve pentest ile kırmızı takımdır. Farkı bir cümleyle şöyle özetleyebilirsin:
- Zafiyet kapıdaki çatlaktır, exploit o çatlaktan geçen alettir, payload ise içeri taşınan yüktür.
- Özet geri döndürülemez, şifreleme anahtarla geri çevrilir, kodlamayı ise herkes çözebilir.
- Virüs başka bir dosyaya tutunarak yayılır, solucan kendi başına yayılır, trojan ise yayılmaz ve kandırarak kurulur.
- Sızma testi belirli kapsamdaki açıkları arar, kırmızı takım ise bir hedefe ulaşmayı ve savunmanın bunu görüp görmediğini sınar.
- 0day henüz yaması olmayan açıktır, CVE ise açıklanmış bir açığın kimlik numarasıdır. Bir 0day sonradan CVE numarası alabilir.
Bu terimleri ezberlemeden nasıl öğrenirsin?
Bir terimi en hızlı, onu bir lab'da ya da oyunda kendin kullanarak öğrenirsin. Bu tablolar yalnız başlangıç noktasıdır.
- Akademinin siber güvenlik sözlüğü derslerde geçen terimlerin çok daha geniş bir listesini verir. Her terim konusuyla ilgili derse bağlanır.
- Siberle her gün yeni bir güvenlik terimini Wordle tarzında sordurur ve sonunda anlamını gösterir.
- Bilgi Yarışı ile arkadaşlarına karşı terim ve kavram sorularında yarışabilirsin.
- Özet, şifreleme ve kodlama farkını Özet mi Şifre mi lab'ında kendi elinle sına.
Hepsinin temelini Siber Güvenlik Temelleri yolu atar. Sözlükteki terimlerin çoğu orada bir derste, bir örnekle karşına çıkar.
Kaynaklar
Sık sorulan sorular
Hacker ile siber güvenlik uzmanı aynı şey mi?
Tam olarak değil. Hacker, sistemlerin nasıl çalıştığını derinlemesine merak eden ve sınırlarını zorlayan kişidir; bu bir meslek değil, bir yetkinlik ve kültürdür. Siber güvenlik uzmanı ise bu bilgiyi bir kurumu korumak için, yazılı izin ve tanımlı görevle kullanan profesyoneldir. İyi uzmanların çoğu aynı zamanda iyi hackerdır.
0day ile CVE arasındaki fark nedir?
0day, üreticinin henüz bilmediği ya da yamasını çıkarmadığı açıktır ve savunucular onu tanımadan saldırıya uğrayabilir. CVE ise herkese açıklanmış bir açığa verilen benzersiz kimlik numarasıdır. Bir 0day fark edilip açıklandığında genellikle bir CVE numarası alır ve yama süreci başlar. Yani biri durumu, öteki kaydı anlatır.
Script kiddie ne demek, hakaret mi?
Script kiddie, başkasının yazdığı araçları ne yaptığını anlamadan çalıştıran acemi saldırgan için kullanılan küçümseyici bir terimdir. Hakaret tonu taşır, çünkü öğrenmek yerine hazır araçla gösteriş yapmayı anlatır. Yeni başlamak ayıp değildir; fark, aracı anlamaya çalışmak ve yalnız izinli ortamlarda denemektir.
Siber güvenlik terimlerinin Türkçesi mi İngilizcesi mi kullanılmalı?
İkisini birlikte bilmek en doğrusudur. İş ilanları, araçlar, sertifika sınavları ve teknik belgeler çoğunlukla İngilizce terim kullanır. Türkçe karşılıklar ise kavramı anlamayı kolaylaştırır ve resmî metinlerde, mevzuatta, eğitimlerde tercih edilir. Yazarken ilk geçişte Türkçe terimi verip parantez içinde İngilizcesini yazmak iyi bir alışkanlıktır.
Pwn ne demek?
Pwn, hacker argosunda bir sistemi ya da rakibi ele geçirmek, alt etmek anlamına gelir. Kelimenin, own yazılırken o harfi yerine klavyede yanındaki p harfine basılmasından doğduğu anlatılır. CTF yarışmalarında pwn ayrıca bellek hatalarını kullanarak hedef programda kod çalıştırmayı içeren kategorinin adıdır.
- hacker terimleri
- siber güvenlik terimleri
- hacker sözlüğü
- siber güvenlik sözlüğü
- yeni başlayanlar
İlgili yazılar
- Siber Güvenlik Öğrenmek İstiyorum: Nereden Başlamalıyım? (2026)Eğitim · 8 dk okuma
- Virüs, Trojan, Solucan: Farkları Ne?Güvenlik · 8 dk okuma
- Zero-Day (Sıfırıncı Gün) Açığı Nedir? Yeni Başlayanlar İçin RehberGüvenlik · 7 dk okuma
- CTF Nedir? Capture The Flag Yarışmalarına Başlangıç RehberiEğitim · 6 dk okuma