Modül kapsamı referansı
Sayılar ne anlama geliyor
Koruqan beş test katmanına yayılmış 290+ modül ile gelir. İki şeyi ayırmak gerekir, çünkü sağlayıcılar bunları sıkça karıştırır. Birincisi tespit ile kanıt: modüllerin 90'dan fazlası ofansiftir — bir sorunu işaretlemekle kalmaz, istismar eder. İkincisi, bir modülün ait olduğu katman (kaynak kod, canlı web, vb.) onun ofansif olup olmamasından bağımsızdır; yani ofansif bir modül, aynı zamanda kanıtlayan bir canlı-web modülüdür, ayrı bir ürün değil.
- 290+ modül · beş katman
- Kapsam. Yaklaşık 80+ statik kaynak kod modülü, 160+ dinamik web modülüdür; kalanı bağımlılıkları, sunucu ile altyapıyı ve sırları kapsar.
- 90+ ofansif modül · kanıt
- Tespitte durmaz; istismarı dener ve sonucu kanıt olarak toplar. Herhangi bir sağlayıcıya sorulması gereken rakam budur, çünkü tarayıcı ile kanıtlayan platformu ayıran şey odur. Çoğu canlı-web katmanındadır.
- ~50 Kali aracı · izole motor
- Yürütme. Modüller, ana sistemde değil Docker yan konteynerinde çalışan yaklaşık elli aracı yönetir.
Katman 1 — Kaynak kod (SAST)
Statik analiz henüz hiçbir şey yayına alınmadan çalışır; bu da onu bir hata sınıfını yakalamanın en ucuz yeri yapar. Koruqan anahtar kelime eşleştirmek yerine güvenilmeyen girdiden tehlikeli noktalara veri akışını izler; böylece temizlenmiş bir yol bulgu üretmez, gizlenmiş bir yol yine de üretir.
- Enjeksiyon noktaları
- İstek kontrollü girdiden ulaşılabilen SQL, komut, LDAP, şablon ve deserializasyon noktaları.
- Zayıf kriptografi
- Terk edilmiş özet algoritmaları, ECB modu, gömülü IV'ler, yetersiz anahtar uzunluğu, güvenlik bağlamında öngörülebilir rastgelelik.
- Gömülü sırlar
- Çalışma anında enjekte edilmek yerine koda gömülmüş API anahtarları, veritabanı parolaları ve token'lar.
- Güvensiz kalıplar
- Dile özgü tuzaklar: PHP tip dönüşümü, güvensiz yansıma, dizin geçişine izin veren yol işleme, eksik çıktı kodlama.
Katman 2 — Canlı web (DAST)
160+ dinamik modül çalışan uygulamayı test eder. Kapsam hem klasik OWASP kategorilerini hem de yalnızca gerçek altyapıya karşı ortaya çıkan protokol seviyesi sorunları içerir.
| Sınıf | Ne test edilir |
|---|---|
| SQL enjeksiyonu | Hata tabanlı, boolean-kör, zaman-kör ve bant dışı; derin istismar için sqlmap devrede |
| XSS | Yansıyan, depolanan ve DOM tabanlı; bağlama duyarlı payload seçimiyle |
| SSRF | İç ağa erişim, bulut metadata uçları, kör varyantlar bant dışı doğrulanır |
| IDOR / erişim kontrolü | Nesne referansı oynama ve yatay / dikey yetki sınırları |
| XXE | Dış varlık çözümleme ve kör sızdırma yolları |
| Kimlik doğrulama ve JWT | Algoritma karıştırma, zayıf imza anahtarı, süre yönetimi, oturum sabitleme, giriş atlatma |
| Request smuggling | Ön uç ile arka uç arasında CL.TE, TE.CL ve TE.TE senkron kaybı |
| Cache poisoning | Anahtarlanmamış girdi, cache deception ve başlık tabanlı zehirleme |
| GraphQL | Introspection açığa çıkması, batching suistimali, alan bazlı yetki boşlukları |
| n-day CVE | Tespit edilen bileşen sürümleriyle eşleşen güncel yayımlanmış zafiyetler |
Katman 3 — Bağımlılıklar (SCA)
Bağımlılık taraması kötü yapılması kolay bir iştir: CVSS'e göre sıralanmış ham bir CVE listesi yüzlerce bulgu üretir ve hiç öncelik vermez. Koruqan her eşleşmeyi dört beslemeye bağlar; böylece giderme sırası teorik önem derecesine göre değil, sahada gerçekten istismar edilene göre kurulur.
- CISA KEV
- Bilinen İstismar Edilen Zafiyetler kataloğu. Buradaki bir eşleşme aktif istismar gözlendiği anlamına gelir ve her CVSS puanının önüne geçer.
- EPSS
- Exploit Prediction Scoring System — bir CVE'nin önümüzdeki 30 günde istismar edilme olasılığı.
- NVD
- Ulusal Zafiyet Veritabanı; kanonik CVE meta verisi ve CVSS vektörleri için.
- GHSA
- GitHub Güvenlik Danışmanlıkları; ekosisteme özgü ayrıntıyı sıkça NVD'den önce taşır.
Katman 4 — Sunucu ve altyapı
Bu katman uygulamanın üzerinde çalıştığı sunucuyu test eder; web katmanındaki bir tutamağın tam ele geçirmeye dönüştüğü yer burasıdır.
- Yetki yükseltme
- Linux'ta root'a giden yollar: SUID ikili dosyalar, yazılabilir servis birimleri, hatalı sudo yapılandırması, çekirdek açıkları.
- Çok kiracılı izolasyon
- Paylaşımlı bir sunucuda bir kiracının diğerine erişip erişemediği. Hosting ve VDS sağlayıcıları için kritiktir; izolasyon kırılması tüm müşterileri aynı anda etkiler.
- Servis sertleştirme
- nginx yapılandırması, TLS parametreleri ve sertifika yönetimi, veritabanı açıklığı ve kimlik doğrulama, mail yapılandırması, SSH politikası.
Katman 5 — Sırlar
Sırlar insanların bakmayı unuttuğu yerlerden sızar. Koruqan kod, derleme çıktıları ve konteyner imajlarında anahtar, token ve kimlik bilgisi arar; ardından her yüksek entropili dizgiyi bulgu olarak raporlamak yerine sızmış kimlik bilgisinin hâlâ canlı olup olmadığını belirlemeye çalışır.
Modüllerin arkasındaki Kali araçları
Yaklaşık 50 araç izole bir Docker yan konteynerinde gelir; böylece ofansif araçlar önemsediğiniz bir sunucunun üzerinde hiç çalışmaz. Tek bir bayrakla motor değişir. Adı geçen araçlar arasında nuclei, sqlmap, nikto, ffuf, semgrep, grype ve MobSF ile birlikte kırk kadarı daha bulunur.
Modüller bu araçları yalnızca sarmalamaz, yönetir: platform hangi aracın çağrılacağına karar verir, önceki katmanların topladığı bağlamı ona besler ve çıktıyı tek bir bulgu modeline normalize eder. Böylece bir sqlmap sonucu ile bir semgrep sonucu ayrı raporlarda durmak yerine ilişkilendirilebilir.
Akıllı modül seçimi
290+ modülün tamamını her hedefe karşı çalıştırmak hem zaman harcar hem gürültü üretir. Koruqan yığını parmak izler — PHP, Node, Java, Go, WordPress — ve yalnızca makul biçimde uygulanabilecek modülleri koşturur. Bir WordPress hedefi Java deserializasyon denemesi almaz, statik bir site veritabanı enjeksiyon taraması almaz.
Pratik sonucu daha kısa süren ve sinyal oranı daha yüksek bir taramadır. Ana sayfadaki referans taramada beş katmanda 214 modül yürütmesi altı dakikada tamamlanmıştır.
Kendi yığınınız için tam modül listesini ister misiniz?
Akıllı seçim yalnızca sizde gerçekten çalışan teknolojiye uyan modülleri koşturur. Canlı turda seçim yaparken görün.
Demo isteyin