Beş test katmanı, tek motor.
Çoğu araç saldırı yüzeyinizin tek bir dilimini test eder. Biz zincirin tamamını çalıştırırız; bir satır kaynak koddan kanıtlı bir root shell’e kadar. Her sonucu ilişkilendiririz, hiçbir şey gözden kaçmaz.
Kaynak kod
31 statik modülümüz; injection noktalarını, zayıf kriptoyu, gömülü sırları ve güvensiz kalıpları doğrudan kodunuzda izler.
Canlı web
116 dinamik modül; SQLi, XSS, SSRF, IDOR, XXE, auth ve JWT, request smuggling, cache poisoning, GraphQL ve güncel n-day CVE’leri kapsar.
Bağımlılıklar
Kütüphanelerinizi bilinen CVE’lere karşı tarar, her bulguyu CISA KEV, NVD, GHSA ve EPSS beslemeleriyle eşleştiririz.
Sunucu ve altyapı
Ubuntu’da root’a yetki yükseltmeyi, çok-kiracılı izolasyon kırılımını ve nginx, SSL, veritabanı, mail, SSH sertleştirmesini test ederiz.
Sırlar
Sızmış anahtar, token ve kimlik bilgilerini, bir saldırgan bulmadan önce kodunuzda ve derleme çıktılarınızda ortaya çıkarırız.
Kanıtlı istismar
68 ofansif modülümüz riski işaretlemekle yetinmez. İstismar eder: login bypass, shell erişimi, dosya okuma ve yazma, veritabanı pivot, root. Size “belki” değil, gerçek kanıt sunar.
Katmana göre modül kapsamı
Her testte çalıştırdığımız beş katmana yayılmış 173 kayıtlı modül.
Modern bir pentest’in ihtiyacı olan her şey
Görsel pipeline tasarımcı
Size n8n tarzı bir canvas veririz; modülleri, ham komutları, AI’ı ve koşulları bağlayıp kendi saldırı akışınızı kurun. Kaydedin, çalıştırın ve her düğümün canlı boyanışını izleyin.
AI destekli istismar
Gemini entegrasyonumuz ham bulguları yönetici özetine ve rehberli exploit önerilerine dönüştürür. Her komut, çalışmadan önce bir güvenlik kapısından geçer.
İzole Kali motoru
nuclei, sqlmap, nikto, ffuf, semgrep, grype, MobSF ve yaklaşık 40 aracı bir Docker sidecar içinde sunarız. Host’unuz temiz kalır, tek bir bayrak motoru değiştirir.
Canlı tehdit istihbaratı
Tespit ettiğimiz sürümleri CISA KEV, NVD, GHSA ve EPSS ile eşleştiririz; böylece vahşi doğada fiilen istismar edilen CVE’leri görürsünüz. Tenable Nessus köprüsü yerleşiktir.
Akıllı modül seçimi
Teknolojinizi tespit ederiz; ister PHP, Node, Java, Go ister WordPress olsun, yalnızca önemli modülleri çalıştırırız. Daha az gürültü, daha hızlı ve temiz taramalar.
Gerçek dünyadan öğrenme
Açıklanmış HackerOne raporlarından bir metodoloji bilgi tabanı kurar ve bulgularınızı gerçek saldırganların kullandığı bağlamla zenginleştiririz.
Hedeften kanıta dört adımda
Yapılandır
Koruqan’ı bir URL’ye ya da kod tabanına yöneltin, bir profil seçin ve kapsamı belirleyin. Gerisini akıllı seçim halleder.
Tara
Beş katmanı; hız sınırlama ve devre kesicilerle paralel çalıştırır, ilerlemeyi size canlı akıtırız.
İstismar et ve kanıtla
Ofansif modüller ve AI rehberli adımlar her sorunu doğrular, somut ve tekrarlanabilir kanıt toplar.
Raporla
Markalı HTML raporla birlikte JSON ve SARIF alırsınız; hem müşteriye hem pipeline’a hazır.
Kendi saldırı akışınızı tasarlayın. Kod yazmaya gerek yok.
Düğümleri canvas’a sürükleyip birbirine bağlayın. Hedefi tetikleyin, 170+ modülümüzden birini çalıştırın, ham bir Kali komutu ekleyin, AI’a sorun, bir koşula göre dallanın ve kanıtı yayınlayın.
- DAG doğrulamalı: tek trigger, döngü yok ve eval içermeyen güvenli yapısal koşullar.
- Düğüm çıktısı {{node.x}} şablonuyla downstream’e akar.
- Düğüm başına watchdog, asılan bir adımın taramanızı asla kilitlememesini sağlar.
Ham bulgudan kanıtlı, önceliklendirilmiş aksiyona.
Her bulguyu Gemini’ye göndeririz: yönetici özeti, öncelik sıralaması, düzeltme yol haritası ve olası yanlış pozitifler. Ardından exploit’i bir başarı kontrolüyle doğrular ve somut kanıt ekleriz.
- Varsayılan olarak korumalı; yıkıcı veya kapsam dışı komutlar reddedilir.
- Kör SSRF ve RCE için interactsh üzerinden out-of-band kanıt.
- Token kullanımını izler ve her AI kararını rapora cache’leriz.
Hem müşterinizin hem CI’nızın güvendiği raporlar
AI yorumlu markalı HTML üretiriz; sertleştirme planı, kök neden analizi ve tarama arası diff ile. Pipeline’ınız için ayrıca makine okunur JSON ve SARIF veririz.
Tüm test için tek çalışma alanı
Her modül tek bir konsolda: taramayı başlatmaktan bulguları önceliklendirmeye, exploit çalıştırmaya ve raporu teslim etmeye kadar.
Genel Bakış
Aktif taramalar, risk notu ve öne çıkan bulgular için canlı panel.
Yeni Tarama
Bir URL ya da kod tabanı seçin, profil belirleyin; gerisini akıllı seçim halleder.
Exploit Konsolu
Gerçek komut çıktısı ve kanıt yakalamayla etkileşimli, korumalı istismar.
Bulgular
Her sorunu önem, CWE, CVSS ve tekrarlanabilir kanıtla önceliklendirin.
Açık İstihbaratı
Tespit edilen sürümleri canlı CISA KEV, NVD, GHSA ve EPSS ile eşleştirin.
Semantik Arama
Bulgu ve metodolojiyi yalnızca anahtar kelimeyle değil, anlamla arayın.
Öğrenme Modeli
Açıklanmış gerçek raporlardan kurulan bir metodoloji bilgi tabanı.
Nessus Köprüsü
Tenable Nessus bulgularını doğrudan ilişkilendirilmiş raporunuza çekin.
Tek platform, birçok ekip
Pentest firmaları
Her testte daha geniş kapsam sağlayın ve kanıt destekli, markalı raporları daha hızlı teslim edin.
AppSec ve DevSecOps
CI/CD’nizi SARIF ve fail-on eşikleriyle kapılayın; SAST’ı canlı bulgularla ilişkilendirin.
Hosting ve VDS sağlayıcıları
Çok-kiracılı izolasyon, yetki yükseltme ve servis sertleştirmesini ölçekte denetleyin.
Bug bounty avcıları
Modülleri, AI’ı ve Kali araçlarını tekrarlanabilir keşiften istismara akışlara bağlayın.
Koruqan hakkında sık sorulan sorular
Koruqan nedir?
Koruqan; kaynak kod analizi, canlı web testi, bağımlılık taraması ve altyapı denetimini tek bir motorda birleştiren, kendi sunucunuzda çalışan bir ofansif güvenlik platformudur. Saldırı yüzeyinin beş katmanında 173 kayıtlı modül ve yaklaşık 50 Kali Linux aracı çalıştırır; ardından bulguları “olabilir” diye raporlamak yerine otomatik istismarla doğrular. Kendi sunucunuzda çalışan pentest platformları rehberini okuyun.
Koruqan bir zafiyet tarayıcısından nasıl farklı?
Zafiyet tarayıcısı neyin istismar edilebilir olduğunu işaretler. Koruqan’ın 68 ofansif modülü bir adım öteye gider ve bulguyu fiilen istismar eder: oturum atlatma, shell erişimi, dosya okuma ve yazma, veritabanına geçiş, root’a yetki yükseltme. Her sonuç rapora tekrarlanabilir kanıt olarak eklenir; böylece tarayıcıların geride bıraktığı yanlış pozitifler ortadan kalkar.
Koruqan kendi sunucumda mı çalışır, tarama verim nereye gider?
Koruqan kendi ağınızın içine kurulur. Hedefler, tarama sonuçları ve exploit kanıtları altyapınızdan hiç çıkmaz. Bu nedenle hedef verisini üçüncü taraf bir SaaS platformuna gönderemeyen regüle sektörlere uygundur.
Koruqan hangi test katmanlarını kapsar?
Beş katman: kaynak kod (enjeksiyon noktaları, zayıf kriptografi ve gömülü sırlar için 31 statik modül), canlı web (SQLi, XSS, SSRF, IDOR, XXE, kimlik doğrulama ve JWT, request smuggling, cache poisoning, GraphQL ve güncel n-day CVE’leri kapsayan 116 dinamik modül), bağımlılıklar (CISA KEV, NVD, GHSA ve EPSS ile eşleştirilen CVE’ler), sunucu ve altyapı (Linux yetki yükseltme, çok kiracılı izolasyon kırılması, nginx, SSL, veritabanı, mail ve SSH sertleştirme) ve sırlar (kod ile derleme çıktılarındaki sızmış anahtar, token ve kimlik bilgileri).
“AI destekli istismar” ne demek, güvenli mi?
Koruqan bulguları Gemini’ye göndererek yönetici özeti, öncelik sıralaması, giderme yol haritası ve yanlış pozitif işaretleri üretir; rehberli exploit adımları önerebilir. Her komut çalışmadan önce bir güvenlik kapısından geçer; yıkıcı ya da kapsam dışı komutlar varsayılan olarak reddedilir. Kör SSRF ve RCE, interactsh üzerinden bant dışı yöntemle doğrulanır.
Koruqan CI/CD hattında çalışabilir mi?
Evet. Markalı HTML raporun yanında makine tarafından okunabilir JSON ve SARIF çıktısı üretir; böylece hattınızı önem derecesi eşikleriyle kesebilir, bulguları mevcut kod tarama arayüzünüzde gösterebilirsiniz. Taramalar arası fark raporu neyin yeni, neyin düzeltilmiş olduğunu gösterir.
Koruqan’a hangi Kali araçları entegre?
İzole bir Docker yan konteynerinde nuclei, sqlmap, nikto, ffuf, semgrep, grype ve MobSF dahil yaklaşık 50 araç gelir. Ana sistem temiz kalır ve tek bir bayrakla motor değiştirilir.
Koruqan kimler için tasarlandı?
Daha geniş kapsam ve daha hızlı kanıtlı raporlama isteyen sızma testi firmaları, CI/CD’yi SARIF ile kesen AppSec ve DevSecOps ekipleri, çok kiracılı izolasyon ile servis sertleştirmesini ölçekte denetleyen hosting ve VDS sağlayıcıları, modülleri, AI’ı ve Kali araçlarını tekrarlanabilir keşiften-exploit’e akışlarına bağlayan bug bounty avcıları.
Koruqan’ı kendi hedefinizde çalışırken görün.
Sizin için hiçbir şey barındırmayız ve veriniz ağınızdan asla çıkmaz. Canlı bir tur ayarlayın; uçtan uca tam bir taramadan kanıta döngüsünü sizin için çalıştıralım.
Hedefinizi anlatın.
Bize kısa bir not yazın; sahibi olduğunuz ya da test etme yetkiniz bulunan bir sistemde canlı tur ayarlayalım.
- destek@koruqan.com
- Kendi sunucunuzda · veriniz ağınızda kalır
- Bir iş günü içinde yanıt veririz