İçeriğe atla
0 XP 0
← Blog
Eğitim

Ücretsiz Hacking Pratik Siteleri: Yasal Antrenman Listesi

Ücretsiz ve yasal hacking pratiği için en güçlü seçenekler PortSwigger Web Security Academy, OverTheWire, CyLab Security Academy (eski picoCTF), pwn.college ve CryptoHack'tir. TryHackMe ile Hack The Box'ın ücretsiz katmanları, OWASP Juice Shop ve DVWA da işe yarar. Türkçe başlamak için AltaySec Akademi'nin Arena, Pratik ve Saha bölümleri ücretsizdir. Hepsi izin verilmiş, yasal ortamlardır.

Yazan: Enes DenizSon güncelleme: 8 dk okuma

Hacking öğrenmenin tek yasal yolu, sana açıkça izin verilmiş ortamda çalışmaktır. İyi haber şu: bu ortamların büyük kısmı ücretsiz. Kötü haber de şu: liste o kadar uzun ki nereden başlayacağını bilemiyorsun. Bu yazı her siteyi aynı ölçütle karşılaştırıyor: neye odaklanıyor, ücretsiz kısmın sınırı nerede, hangi seviyeye uygun ve hangi dilde.

Fiyat ve ücretsiz katman bilgilerini Ekim 2026'da her sitenin kendi sayfasından kontrol ettik. Platformlar bu sınırları sık değiştirir. Kayıt olmadan önce resmî sayfaya bir kez daha bak.

Hacking pratiği yapılacak ücretsiz siteler hangileri?

Yasal ve ücretsiz hack pratiği için on iki site öne çıkar: Türkçe tarafta AltaySec Akademi, İngilizce tarafta PortSwigger, OverTheWire, CyLab Security Academy, TryHackMe ve Hack The Box başı çeker. CTFtime ise pratik sitesi değil, yarışma takvimidir. Hepsini tek tabloda gör:

SiteOdakÜcretsiz kısmın sınırıSeviyeDil
AltaySec Akademi (Arena, Pratik, Saha)CTF, alıştırma, terminal görevi.Tamamı ücretsiz.Başlangıç ve orta.Türkçe.
PortSwigger Web Security AcademyWeb güvenliği.Dersler ve lablar ücretsiz, sınav ücretli.Başlangıçtan ileriye.İngilizce.
OverTheWireLinux, web, kripto, ikili dosya.Tamamı ücretsiz.Başlangıçtan ileriye.İngilizce.
CyLab Security Academy (eski picoCTF)Genel CTF, öğrenme yolları.Tamamı ücretsiz.Başlangıç ve orta.İngilizce.
TryHackMeRehberli odalar, öğrenme yolları.Yalnız ücretsiz odalar, günde 1 saat AttackBox.Başlangıç ve orta.İngilizce.
Hack The BoxSanal makine ve challenge.20 aktif makine, 2 saatlik Pwnbox denemesi.Orta ve ileri.İngilizce.
pwn.collegeLinux, ikili dosya, sistem güvenliği.Tamamı ücretsiz.Başlangıçtan ileriye.İngilizce.
CryptoHackModern kriptografi.Tamamı ücretsiz.Orta ve ileri.İngilizce.
Root-MeÇok kategorili challenge.Ücretsiz kayıtla kullanılıyor, ayrıntı sitede.Başlangıçtan ileriye.Fransızca, İngilizce.
VulnHubİndirilen zafiyetli sanal makine.Ücretsiz, yeni makine eklenmiyor.Orta.İngilizce.
OWASP Juice ShopZafiyetli web mağazası.Açık kaynak, ücretsiz.Başlangıçtan ileriye.Arayüzde Türkçe var.
DVWAZafiyetli PHP uygulaması.Açık kaynak, ücretsiz.Başlangıç.İngilizce, Türkçe kurulum notu.
CTFtimeYarışma takvimi ve takım sıralaması.Ücretsiz.Her seviye.İngilizce.

Root-Me'nin ücretsiz katman ayrıntısını doğrudan doğrulayamadık. Site, otomatik erişimi engelleyen bir koruma kullanıyor. Kendi sayfasından kontrol et.

AltaySec Akademi'de ücretsiz neler var?

AltaySec Akademi'de üç pratik bölümü var ve üçü de ücretsiz, Türkçe ve tarayıcıda çalışıyor. Kurulum gerekmiyor.

  • [CTF Arena](/arena): Kriptografi, web, adli bilişim, tersine mühendislik, steganografi, OSINT, kodlama ve çeşitli kategorilerde challenge'lar. Flag ALTAY{...} biçimindedir. İlk doğru flag XP yazar ve haftalık lige işlenir. İpucu açmak puanını düşürmez.
  • [Pratik](/pratik): Derslerden gelen sınırsız alıştırma. Yolu ve zorluğu seçersin, doğru cevapladıkça devam edersin.
  • [Saha](/saha): Tarayıcıda açılan terminal görevleri. Linux yönetimi, web savunması, günlük analizi, olay müdahalesi, adli triyaj, bulut ve Windows inceleme gibi kategoriler var. Komut yazarsın, çıktıyı okursun, flag toplarsın.

Bunlara ek olarak Laboratuvar sayfasında vaka labları var. Bir şirketin kayıtlarını ve kodunu inceleyip soruları kanıtla yanıtlarsın. Arena'nın kullanımını adım adım görmek istersen ücretsiz CTF antrenmanı rehberini oku.

Web güvenliği için hangi ücretsiz site en iyisi?

Web güvenliği için en derli toplu ücretsiz kaynak PortSwigger Web Security Academy'dir. Burp Suite'in yapımcısı PortSwigger, dersleri ve etkileşimli labları ücretsiz sunuyor. SQL enjeksiyonundan istek kaçakçılığına, web LLM saldırılarından API testine kadar konular var. Lablar çırak, uygulayıcı ve uzman diye üç zorlukta.

Ücretli olan tek kısım sertifika. Burp Suite Certified Practitioner sınavı için sınav hakkı satın alman ve aktif bir Burp Suite Professional aboneliğin olması gerekiyor. Öğrenmek için ikisine de ihtiyacın yok.

Kendi bilgisayarında çalıştırabileceğin iki klasik uygulama da var:

  • OWASP Juice Shop: OWASP'ın amiral gemisi projelerinden. Node.js ve Angular ile yazılmış, OWASP Top 10'un tamamını kapsayan bir mağaza. Ekim 2026 itibarıyla depodaki görev listesinde 116 görev var. Skor tablosunu bulmak bile görevlerden biri. Arayüzün Türkçe çevirisi de var.
  • DVWA: PHP ve MariaDB ile yazılmış, zorluk seviyeleri olan basit bir uygulama. Depoda Türkçe bir README da bulunuyor.

İkisini de yalnız kendi sanal makinende çalıştır. DVWA'nın kendi belgesi uyarıyor: uygulamayı internete açık bir sunucuya koyma, ele geçirilir. Yerel lab kurulumunu home lab rehberinde anlattık.

TryHackMe ve Hack The Box'ın ücretsiz katmanında ne var?

TryHackMe'nin ücretsiz planı ücretsiz odalarla sınırlıdır, Hack The Box'ın ücretsiz planı ise aktif makinelere ve challenge'lara erişim verir. İki sitenin farkını ve hangisinin kime uyduğunu TryHackMe, HackTheBox ve Türkçe alternatifler yazısında ayrıntılı karşılaştırdık. Burada yalnız ücretsiz sınırlara bakıyoruz.

TryHackMe'nin fiyat sayfasına göre ücretsiz kullanıcı:

  • yalnız ücretsiz odalara girebilir,
  • öğrenme yollarına sınırlı erişir,
  • tarayıcıdaki saldırı makinesi AttackBox'ı günde 1 saat kullanabilir.

Hack The Box'ın yardım merkezine göre ücretsiz planda 20 aktif makine, 80'den fazla aktif challenge ve aktif Fortress'lar açık. Tarayıcıdaki Pwnbox için ömür boyu bir kez 2 saatlik deneme süresi veriliyor. Emekli makineler VIP+ planında. Bu plan ayda 25 dolar ya da yılda 223 dolar. Yeni başlayanlar için hazırlanan Starting Point üç kademeden oluşuyor. Her kademede ücretsiz ve ücretli makineler karışık. Ücretli makineler ücretsiz kullanıcının ilerlemesini engellemiyor.

Linux ve temel beceri için nereden başlamalı?

Komut satırı temeli için en bilinen ücretsiz başlangıç OverTheWire'ın Bandit oyunudur. Site Bandit'i "mutlak yeni başlayanlar" için tanımlıyor. SSH ile bağlanır, her seviyede bir sonrakinin parolasını bulursun. OverTheWire'ın önerdiği sıra şöyle: önce Bandit, sonra web için Natas, kripto için Krypton ya da tersine mühendislik için Leviathan. Ardından Narnia, Behemoth, Utumno ve Maze gibi ikili dosya oyunları gelir.

İkinci güçlü seçenek picoCTF'in yeni hâli. Carnegie Mellon Üniversitesi'nin picoCTF.org sitesi 2026'da CyLab Security Academy adını aldı. Site "her zaman ücretsiz" olduğunu ve 1 milyondan fazla öğrenciye ulaştığını yazıyor. 8 Mayıs 2026'dan önce açılmış picoCTF hesapları yeni sitede de çalışıyor. Genel beceriler, yapay zekâ, kriptografi, web, adli bilişim ve ikili dosya gibi alanlarda öğrenme yolları var.

Türkçe ilerlemek istersen aynı temeli Siber Güvenlik Temelleri yolunda kurabilirsin. Linux modülünü bitirip Saha'daki ilk terminal görevlerine geçmek iyi bir ısınmadır.

İleri seviye için hangi siteler var?

Temeli oturttuktan sonra bir alanda derinleşmek istersen dört site öne çıkar:

  • pwn.college: Arizona Devlet Üniversitesi'nin platformu. Dünyaya ücretsiz açık. Kuşak sistemiyle ilerlersin ve beyaz kuşakla başlarsın. Linux'tan ikili dosya istismarına kadar uzanır. Platform, çözüm videosu ve yazısı paylaşmamanı rica ediyor, çünkü görevler üniversitelerde not vermek için de kullanılıyor.
  • CryptoHack: Ücretsiz bir kriptografi platformu. AES, RSA ve eliptik eğri gibi modern sistemlerin hatalı uygulamalarını kırmaya odaklanır. Görevlerin çoğu Python ile çözülür.
  • Root-Me: Fransız kökenli, topluluk temelli bir site. Web, ağ, kripto, tersine mühendislik ve adli bilişimde çok sayıda challenge sunar.
  • VulnHub: İndirip kendi bilgisayarında çalıştırdığın zafiyetli sanal makineler. Ana sayfadaki en yeni makine 2022 tarihli. Siteyi güncel bir platform değil, bir arşiv olarak düşün.

CTF yarışmalarını nereden takip edersin?

CTFtime, dünyadaki CTF yarışmalarının takvimini, takım sıralamalarını ve çözüm yazılarını toplayan ücretsiz bir sitedir. Kendisi soru barındırmaz. Hangi hafta hangi yarışmanın olduğunu, zorluk ağırlığını ve geçmiş yarışmaların çözümlerini buradan bulursun.

Takım hâlinde yarışmak daha hızlı öğretir. AltaySec'in CTF takımı AltayCTF'e nasıl katılacağını AltayCTF yazısında anlattık.

Seviye seviye antrenman sırası nasıl olmalı?

Haftada 6-8 saat ayıran biri için önerdiğimiz sıra aşağıda. Süreler kesin değil, temponu yansıtır. Bir aşamayı bitirmeden sonrakine atlama.

AşamaÖnerilen süreNerede çalışırsın?Hedef
1. Çerçeve1 haftaTemeller yolu, etik ve yasal sınır dersi.Neyin yasal olduğunu bilmek.
2. Komut satırı2-3 haftaBandit, Saha görevleri.Dosya, izin ve süreç komutlarında rahatlamak.
3. Web temeli3-4 haftaPortSwigger çırak labları, Juice Shop, Arena web.HTTP isteğini okuyup değiştirmek.
4. Kategori turu3-4 haftaArena, CyLab Security Academy, TryHackMe ücretsiz odaları.Kripto, adli bilişim ve OSINT'i tanımak.
5. Makine4-6 haftaHack The Box Starting Point ve aktif makineler.Keşiften yetkiye uzanan zinciri kurmak.
6. UzmanlaşmaSüreklipwn.college, CryptoHack, CTFtime'daki yarışmalar.Bir alanda derinleşip takımla yarışmak.

Her aşamada aynı alışkanlığı koru:

  1. Önce en az 30 dakika kendin dene.
  2. Takılınca ipucu aç, çözüm yazısına en son bak.
  3. Çözdüğün her soruya kısa bir not yaz: hangi araç, hangi mantık işe yaradı.
  4. Ayda bir, eski bir soruyu notlarına bakmadan yeniden çöz.

Bu sıranın daha geniş bir öğrenme planına nasıl oturduğunu görmek istersen yasal yoldan hack öğrenmek yazısına bak.

Pratik yaparken hangi kurallara uymalısın?

Pratik sitelerinde de kural vardır ve kuralın dışına çıkmak yasal korumayı ortadan kaldırır. Türkiye'de izinsiz bir bilişim sistemine girmek ve sistemi bozmak TCK 243-245 kapsamında suçtur. Ayrıntıyı hacking yasal mı yazısında anlattık.

  • Yalnız platformun sana verdiği hedefe dokun. Hack The Box kuralları, diğer üyelerin bilgisayarlarına bağlanmayı açıkça yasaklar.
  • Platformun altyapısına saldırma. Hack The Box gibi siteler hizmet reddi denemesini açıkça yasaklar.
  • Çözüm paylaşım kuralını oku. Hack The Box aktif makine ve challenge çözümlerinin paylaşılmasını yasaklar. pwn.college de paylaşmamanı ister.
  • Zafiyetli uygulamaları yalnız yalıtılmış sanal ağda çalıştır. İnternete açma.
  • Platformda öğrendiğini gerçek bir sitede deneme. Gerçek sistemler için tek yasal yol yazılı izin ya da bug bounty kapsamıdır.

İlk adımın hazırsa CTF Arena'da başlangıç için seçilmiş beş challenge'la aç. Komut satırına ısınmak istersen Saha bölümündeki "İlk Kapı" görevini dene.

Kaynaklar

Sık sorulan sorular

Hacking pratik sitelerinde çalışmak yasal mı?

Evet, platformun sana açıkça verdiği hedeflerde çalıştığın sürece yasaldır. Bu siteler zafiyetli sistemleri tam da pratik için kurar. Sınır, platformun kurallarıdır: başka üyelerin makinelerine ya da platform altyapısına saldırmak yasaktır. Öğrendiğini izinsiz gerçek bir sistemde denemek ise Türkiye'de TCK 243-245 kapsamında suçtur.

Hiç bilgim yoksa hangi siteyle başlamalıyım?

Türkçe başlamak istiyorsan AltaySec Akademi'nin Temeller yolu ve Saha bölümündeki terminal görevleri iyi bir ilk adımdır. İngilizce kaynakla devam etmek istersen OverTheWire'ın Bandit oyunu komut satırını, TryHackMe'nin ücretsiz odaları temel kavramları öğretir. Web'e geçince PortSwigger Web Security Academy'nin çırak seviyesindeki labları en sağlam sıradaki adımdır.

picoCTF kapandı mı?

Hayır, kapanmadı, adı ve adresi değişti. Carnegie Mellon Üniversitesi'nin picoCTF.org sitesi 2026'da CyLab Security Academy oldu. Site ücretsiz kalmaya devam ediyor ve 8 Mayıs 2026'dan önce açılan picoCTF hesapları ilerlemeyle birlikte yeni sitede çalışıyor. Yarışma tarafı için picoCTF.com adresi hazırlanıyor, güncel takvimi oradan takip et.

Juice Shop ya da DVWA'yı kendi bilgisayarımda çalıştırmak güvenli mi?

Doğru kurarsan güvenlidir. Bu uygulamalar bilerek açık bırakılmıştır, bu yüzden onları yalnız kendi sanal makinende ya da konteynerde, internete kapalı bir ağda çalıştır. DVWA'nın belgesi, uygulamayı internete açık bir sunucuya koyarsan ele geçirileceğini açıkça yazar. İşin bitince makineyi kapat ve aynı ağda önemli verilerini tutma.

Çözdüğüm makinelerin yazısını paylaşabilir miyim?

Platformun kuralına bağlıdır. Hack The Box aktif makine, challenge ve Sherlock çözümlerinin paylaşılmasını yasaklar, emekli içerik için yazı paylaşmak yaygındır. pwn.college ise görevler üniversitelerde not için kullanıldığından hiç paylaşmamanı rica eder. Paylaşmadan önce sitenin kurallar sayfasını oku ve flag'i yazıda açıkça verme.

  • hacking pratik siteleri
  • yasal hack sitesi
  • ctf
  • ücretsiz siber güvenlik eğitimi
  • yeni başlayanlar

İlgili yazılar

Okuduğunu uygula.
Yollarda ders ders ilerle, alıştırmalarla pekiştir.
Başla