İnvekor Bilgi Teknolojileri, kamu ve özel sektöre TS 13638 kapsamında sızma testleri yapan ekibine Penetration Tester arıyor.
Bug bounty programı, kurumların dijital varlıklarındaki güvenlik açıklarını bağımsız araştırmacılara ücretli olarak rapor ettirdiği yapılandırılmış bir siber güvenlik modelidir. Geleneksel testlerin aksine sürekli ve kitle kaynaklı (crowdsourced) bir kontrol sağlar.
2026'da Türkiye'de birçok finans, e-ticaret ve SaaS kuruluşu kendi veya üçüncü taraf platformlar üzerinden açık-kapalı bug bounty süreçleri işletmektedir. Program kurarken yasal sorumluluk tanımları, ödeme yöntemleri ve KVKK uyumu kritik önem taşır.
Klasik bir web uygulama güvenlik testi sabit bütçeli, tek seferlik bir sözleşmedir; bug bounty ise dinamik bir kitle kaynak modelidir. Platform üzerinden yayımladığınız kurallar (scope, out-of-scope, ödül matrisi) araştırmacıları yönlendirir. Raporlar triage ekibiniz veya platform uzmanları tarafından doğrulanır, ardından geliştirme ekibine düşüm yapılır ve kapatıldığında ödül ödenir.
Özellikle sürekli entegrasyon (CI/CD) ortamlarında yeni kod her gün production'a çıkarken, bug bounty sürekliliği garanti eder. Araştırmacılar zaman dilimi sınırı olmadan test edebilir, bu da birçok kurumun yıllık pentest bütçesini daha verimli kullanmasını sağlar.
| Program Türü | Katılımcılar | Ödül Aralığı | Hız & Risk |
|---|---|---|---|
| Kapalı (Private) | Davetli 10-50 araştırmacı | Orta-Yüksek | Kontrollü başlangıç, düşük gürültü |
| Açık (Public) | Platformdaki tüm araştırmacılar | Yüksek | Hızlı bulgu, yüksek trafik |
| Özel (Internal) | Kendi güvenlik ekibi/ortaklar | Değişken | Gizlilik maksimum, sınırlı çeşitlilik |
Kapalı programlar ilk adım olarak idealdir: tecrübeli araştırmacıları davet eder, süreç olgunlaştıkça kademeli olarak açık hale getirirsiniz. Açık programlar ise binlerce araştırmacıya erişim sunar ancak yüksek sayıda "duplicate" ve düşük kaliteli rapor riski taşır. İç (internal) bug bounty ise çalışanlarınızın veya güvenilir danışmanlarınızın test etmesine dayanır, tamamen gizlilik gereken durumlarda tercih edilir.
Türkiye'de birçok fintek ve SaaS firması önce kapalı programla başlıyor, üç-altı ay sonra genele açıyor. Bu strateji triage sürecinizi olgunlaştırmanıza, KVKK uyum prosedürlerinizi test etmenize ve ödeme matrisini optimize etmenize olanak tanır.
İki yol var: hazır platform (HackerOne, Bugcrowd, YesWeHack gibi) veya kendi altyapınız üzerinden işletmek. Platform kullanımı triage desteği, otomatik ödeme, araştırmacı itibarı ve yasal şablonlar sunar. Ancak her rapor için platform komisyonu (%20-30 arası) ödersiniz ve araştırmacı havuzunu platform belirler.
Kendi altyapınız ise tam kontrol demektir: özel portalınızda kendi araştırmacı havuzunuzu yönetir, KVKK'ya özel sözleşmeler imzalar ve komisyon ödemezsiniz. Ancak triage, fraud önleme, ödeme lojistiği gibi süreçleri sıfırdan kurmanız gerekir. Deneyimlerimizde ilk defa bug bounty kuran orta ölçek kurumlar hazır platformla başlıyor; büyük, olgun takımlar ise kendi portalını devreye alıyor.
Bazı kurumlar kritik uygulamalar için açık platform kullanırken, iç sistemler veya hassas API'ler için özel portal işletir. Bu hem hız hem de gizlilik dengesini sağlar.
Bug bounty programınızın kalbinde net bir scope tanımı yatar. Hangi domain, subdomain, API endpoint veya mobil uygulama sürümleri teste açık? Hangileri kesinlikle yasak? Örnek bir scope yapısı şöyledir:
Ayrıca hangi zafiyetlerin kabul edilmeyeceğini açıkça listeleyin: self-XSS, rate-limit olmayan public endpoint'ler (kritik değilse), outdated TLS sürümleri gibi düşük riskli bulgular out-of-scope sayılabilir. Bu sayede araştırmacıların zamanını değerli alanlara yönlendirir, triage yükünü azaltırsınız.
"İyi niyetli, belirlenen kurallara uygun testler için yasal takibat başlatılmayacağı" açıklamasını mutlaka ekleyin. Bu "safe harbor" ifadesi araştırmacıları korur ve katılımı artırır.
Kritiklik bazlı ödül matrisi oluşturmak programın başarısını doğrudan etkiler. Genellikle CVSS skoruna veya etki-kullanılabilirlik matrisine göre dört kademe tanımlanır:
Ödeme yöntemi olarak banka havalesi, PayPal veya kripto para kullanabilirsiniz. Araştırmacılar uluslararası olabilir; bu durumda vergi kesintisi ve kimlik doğrulama süreçlerini önceden belirleyin. Ödemenin raporun kapandıktan sonra 30 gün içinde yapılacağını taahhüt edin — güvenilirlik puanınızı yükseltir.
Her gelen rapor triage aşamasında doğruluk, kritiklik ve kapsam kontrolünden geçer. İlk yanıt süresi (SLA) araştırmacı memnuniyetinde kritiktir: en iyi uygulamalar 24-48 saat içinde ilk geri bildirim önerir. Raporun duplicate, out-of-scope veya geçerli olduğunu bildirmek bile araştırmacıyı motive eder.
Triage ekibiniz dahili güvenlik uzmanlarından veya platformun sağladığı uzman desteğinden oluşabilir. Geçerli bir rapor "Triaged" statüsüne alınır, geliştirme ekibine ticket açılır ve kapatıldığında "Resolved" olarak işaretlenip ödül ödenir. Eğer araştırmacı çözümü doğrulamazsa "Reopened" olur — bu iterasyon şeffaflık sağlar.
2026'da bazı platformlar gelen raporları otomatik kategorize eden, duplicate kontrolü yapan ve ilk risk skorunu öneren AI modülleri sunuyor. Bu özellikle yüksek trafikli açık programlarda manuel yükü %30-40 azaltabiliyor.
Bug bounty sürecinde araştırmacılar gerçek kullanıcı verisi, IP adresi veya log kayıtları görebilir. Bu noktada KVKK uyum danışmanlığı kritik önem kazanır: araştırmacılarla gizlilik sözleşmesi (NDA) ve veri işleme taahhütnamesi imzalamanız gerekir. Raporlama sürecinde elde edilen kişisel verilerin kopyalanmaması, üçüncü tarafla paylaşılmaması ve test sonrası silinmesi şartlarını açıkça belirtin.
Ayrıca Türk Ceza Kanunu'nun 243. ve 244. maddelerine göre izinsiz sistem erişimi suçtur; bu yüzden "safe harbor" kapsamında hangi eylemlerin yasal kabul edileceğini yazılı hale getirin. Böylece hem kurumunuzu hem de araştırmacıları korursunuz. Dijital güvenlik uyum danışmanlığı sürecinde bu şablonları hazırlayabilir ve hukuk departmanınızla uyumlaştırabilirsiniz.
Kapsam, kurallar ve ödül matrisinin hazır olması durumunda kapalı bir program 7-10 günde, açık program ise platform onayıyla 2-3 haftada aktif olur. Yasal doküman hazırlığı süreci bu takvime dahil değildir.
Finans, e-ticaret, SaaS, sağlık teknolojisi ve dijital içerik platformları öncelikli adaylardır. Yüksek kullanıcı verisi işleyen, sürekli yeni özellik yayımlayan her kurum faydalanabilir.
Yıllık pentest bütçenizin bir kısmını bug bounty'ye ayırabilirsiniz. Tipik olarak her rapor için 100-15.000 TL arası değişir; orta ölçek bir program aylık 10-30 rapor alıyorsa yıllık 150.000-300.000 TL öngörebilirsiniz.
İlk bildiren araştırmacıya tam ödül, sonrakiler için "duplicate" etiketi ve küçük teşvik primi (opsiyonel) verin. Platform otomatik zaman damgası ile ilk raporu belirler.
Hayır, tamamlayıcıdır. Yıllık penetrasyon testi derinlemesine ve yapılandırılmış kontrol sağlar; bug bounty süreklilik ve çeşitlilik katar. İkisini birlikte kullanmak en sağlam stratejidir.
Bug bounty programı, modern siber güvenlik stratejisinin dinamik ve maliyet etkin bir bileşenidir. Doğru kurulan bir program hem kritik zafiyetleri erken yakalar hem de güvenlik kültürünüzü güçlendirir. Türkiye'de yasal çerçeveyi göz önünde bulundurarak, KVKK uyumlu süreçlerle ve net bir ödül matrisiyle başlarsanız hem araştırmacılardan hem de üst yönetimden destek alırsınız.
İnvekor olarak siber güvenlik portföyümüzde bug bounty program tasarımı, triage ekibi kurulumu ve yasal doküman hazırlığı konularında deneyimliyiz. Kendi programınızı kurmak veya mevcut sürecinizi optimize etmek için bizimle iletişime geçebilir, geniş test yelpazesini incelerken iç ağ güvenlik analizi gibi tamamlayıcı hizmetlerimize de göz atabilirsiniz.
Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.
Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 10 Temmuz 2026 tarihinde güncellenmiştir.