Güvenlik ön kontrolü komutu hazır. Peki, onu nereye yazacaksın?
Cursor, GitHub Copilot ve Claude Code gibi araçlar proje dosyalarına erişerek kod üzerinde araştırma yapabilir. Bu yazıda, güvenlik ön kontrolü komutunu bu üç araçla nasıl kullanabileceğini adım adım ele alacağız.
Üçünü birden kurman gerekmiyor. Sana uygun birini seçip aynı çalışma mantığıyla başlayabilirsin.
Bu rehber, Yapay Zekâ ile Web Uygulaması Güvenlik Ön Kontrolü yazısındaki komutla birlikte kullanılmak üzere hazırlandı. Arayüz adları ve özelliklerin erişilebilirliği sürüme, hesaba ve kurum ayarlarına göre değişebilir.
Bu araçlar ne yapıyor?
Bu araçları, proje klasöründe araştırma yapabilen yapay zekâ yardımcıları gibi düşünebilirsin. Dosyaları okuyabilir, ilgili kodları arayabilir ve izin verilen araçlarla ek kontroller yapabilirler.
Güvenlik ön kontrolünde istediğimiz şey, uygulamayı tanımaları ve şüpheli noktaları kanıtlarıyla raporlamalarıdır. Araçların dosya değiştirebilmesi, inceleme sırasında bunu yapmaları gerektiği anlamına gelmez.
Hangisini seçmelisin?
Cursor
Dosyaları, kodu ve sohbeti aynı editörde görmek istiyorsan uygun bir seçenek. Projeni görsel bir çalışma alanında açarak ilerleyebilirsin.
GitHub Copilot
Zaten VS Code kullanıyorsan mevcut düzeninde kalmanı sağlar. Bu rehberde VS Code içindeki Agent kullanımı üzerinden ilerliyoruz.
Claude Code
Terminal kullanmaya alışkınsan uygun bir seçenek. Terminal, bilgisayara yazılı komutlar verdiğin çalışma penceresidir.
İlk kez böyle bir araç kullanıyorsan görsel editör üzerinden ilerlemek daha rahat gelebilir. Zaten kullandığın bir araç varsa sırf bu inceleme için diğerine geçmen şart değil.
Bu rehber; kaynak koda erişebilen geliştiriciler, proje sorumluları ve incelemeyi teknik destekle değerlendirecek kişiler için uygundur. Yalnızca site adresi olan veya otomatik bir güvenlik garantisi bekleyen kişiler için yeterli bir yöntem değildir.
Aracı açmadan önce projeni hazırla
- Ayrı bir çalışma kopyası oluştur. Dosyaları canlı site klasöründe değiştirmek yerine, inceleme için ayrı bir kopya üzerinde çalış. Sürüm kontrolü kullanıyorsan mevcut durumu kaydet.
- Gizli bilgileri ayıkla. Parolaları, erişim anahtarlarını ve gerçek kişisel verileri paylaşılacak kopyadan çıkar. Yapılandırma dosyalarının yapısını koruyup hassas değerleri açıkça işaretlenmiş temsili değerlerle değiştirebilirsin.
- Doğru klasörü seç. Araca bütün bilgisayarını değil, incelenecek projenin klasörünü aç. İlgisiz projeleri ve veri yedeklerini çalışma alanına ekleme.
- Ortam bilgilerini not et. Bildiğin teknoloji, sürüm, barındırma ortamı ve erişim yetkilerini hazırla. Bilmediğin alanları tahmin etme.
- Paylaşım koşullarını kontrol et. Kodun sana ait olması veya paylaşma yetkinin bulunması gerekir. Aracın veri işleme koşullarını ve varsa kurumunun kurallarını incele.
Hazırlığın sonunda şu soruya cevap verebilmelisin: “Araca tam olarak hangi projeyi ve hangi sınırlar içinde inceletiyorum?”
Cursor ile güvenlik ön kontrolü
Cursor, proje dosyalarını editörde açıp Agent üzerinden inceleme yürütmene olanak tanır.
- Cursor’ı kur ve hesabınla giriş yap. Kurulum ve kullanım koşulları için resmî belgeleri kullan.
- İncelenecek proje klasörünü aç. Klasör açma seçeneğiyle hazırladığın çalışma kopyasını seç. Dosya ağacında doğru projenin göründüğünü kontrol et.
- Agent sohbetini aç. Dosyalar üzerinde araştırma yapabilen Agent modunu seç. Bu modun dosya düzenleme ve terminal kullanma yetenekleri bulunduğunu unutma.
- Ön inceleme komutunu paylaş. İlk yazıdaki tam komutu sohbete yapıştır. Araç önce teknoloji, ortam ve kapsam sorularını sormalı.
- Soruları cevapla ve kapsamı kontrol et. Yalnızca kaynak kod incelemesiyle başlayacağını belirt. Ortam özetinde yanlış bilgi varsa düzelt.
- İşlem isteklerini değerlendir. Dosya değişikliği, kurulum veya uygulama başlatma isteklerini otomatik kabul etme. İlk rapor için neden gerekli olduklarını sor.
Cursor Agent’ın dosya arama, düzenleme ve terminal yetenekleri hakkında ayrıntıları Agent belgelerinde bulabilirsin.
VS Code ve GitHub Copilot ile güvenlik ön kontrolü
VS Code kullanıyorsan Copilot üzerinden proje içinde inceleme yapabilirsin. Agent özelliğine erişim, hesabına ve kurum ayarlarına bağlı olabilir.
- VS Code’da Copilot erişimini hazırla. Gerekli Copilot eklentilerini ve hesap girişini resmî yönergelerle tamamla.
- Projenin çalışma kopyasını aç. Doğru klasörü seç. Editör çalışma alanına güvenip güvenmediğini sorarsa yalnızca kaynağını bildiğin dosyalar için karar ver.
- Copilot Chat’i aç ve Agent modunu seç. Agent seçeneği görünmüyorsa sürümünü, hesap erişimini ve kurum ayarlarını kontrol et.
- Tam ön inceleme komutunu gönder. İlk yazıdaki komutu paylaş ve soruları cevapla. İlk aşamada dosya değişikliği istemediğini açıkça belirt.
- Önerilen işlemleri takip et. Agent dosya değişiklikleri ve terminal komutları önerebilir. İncelemenin kapsamını aşan işlemleri kabul etmeden önce açıklama iste.
- Raporu kapsamıyla birlikte al. Hangi alanların incelendiğini ve hangi kontrollerin yapılmadığını rapora eklemesini iste.
Agent modunun çalışma biçimini GitHub belgelerinde inceleyebilirsin.
Claude Code ile güvenlik ön kontrolü
Claude Code’u terminal üzerinden kullanırken çalışma klasörünün doğru olması özellikle önemlidir. Araç incelemeye buradan başlayacaktır.
- Resmî kurulum adımlarını izle. İşletim sistemine uygun kurulum ve hesap girişini Claude Code belgelerinden tamamla.
- Terminali proje klasöründe aç. Hazırladığın çalışma kopyasının bulunduğu klasörde olduğundan emin ol.
- Claude Code oturumunu başlat. Kurulum tamamlandıktan sonra terminalde claude komutuyla oturumu aç.
- Ön inceleme komutunu paylaş. İlk yazıdaki tam komutu yapıştır. Teknoloji ve sunucu ortamıyla ilgili soruları cevapla.
- İzinleri kontrollü kullan. İnceleme için tüm işlem izinlerini sınırsız açman gerekmez. Dosya değişikliği ve komut çalıştırma taleplerini kapsamlarına göre değerlendir.
- İncelemenin sınırlarını raporlat. Erişilemeyen dosyaları, yapılmayan testleri ve doğrulama gerektiren bulguları açıkça belirtmesini iste.
WAMP, Docker veya başka bir kurulum gerekiyor mu?
Cevap, ne yapmak istediğine bağlı. Kodun okunması ile uygulamanın çalıştırılması farklı ihtiyaçlardır.
| Yapılacak iş | Gerekli ortam |
|---|---|
| Kaynak kodu okuyup olası sorunları araştırmak | Genellikle proje dosyalarına erişim yeterlidir. Uygulamanın çalışması gerekmez. |
| Testleri veya bağımlılık kontrollerini çalıştırmak | İlgili çalışma ortamı, araçlar ve gerekli bağımlılıklar gerekir. |
| Giriş, yetkilendirme ve diğer davranışları doğrulamak | Uygun, yetkilendirilmiş bir test ortamı ve test hesapları gerekir. Uygulamaya göre veritabanı ve diğer servisler de gerekebilir. |
WAMP belirli bir yerel geliştirme ortamı sağlar; her teknoloji için kullanılmaz. Docker ise projede uygun bir yapılandırma varsa çalışma ortamını kurmaya yardımcı olabilir. İkisi de bu ön incelemenin zorunlu şartı değildir.
Araç, eksik kurulumlara yardımcı olabilir. Ancak bilgisayarında kodun bulunması, gerekli çalışma ortamının da hazır olduğu anlamına gelmez.
Örnek akış: Klasörden rapora
Kaynak kodu elinde olan bir proje sorumlusu olduğunu düşün. Uygulama çalışıyor, ancak bilgisayarında test ortamı henüz kurulu değil.
- Projenin hassas bilgilerden arındırılmış kopyasını hazırlarsın.
- Seçtiğin araçta bu klasörü açarsın.
- Ön inceleme komutunu paylaşır, ortam sorularını cevaplarsın.
- Çalışmayı kaynak kod incelemesiyle sınırlandırırsın.
- Bulguları ve çalıştırılamayan kontrolleri ayrı listelerde alırsın.
- Raporu geliştiricinle veya uygulama güvenliği uzmanıyla değerlendirirsin.
Böylece test ortamı kurmadan ilk araştırmayı yapmış olursun. Çalıştırılmayan kontroller tamamlanmış sayılmaz; sonraki incelemenin konusu olur.
Bu, kullanım biçimini açıklayan temsili bir senaryodur; gerçek bir güvenlik testi sonucu değildir.
Araç takılırsa ne yapabilirsin?
Dosyaları göremiyorsa
Doğru proje klasörünün açık olduğunu ve aracın dosyalara erişebildiğini kontrol et. Proje içeriğinin bir kısmı dışlanmış olabilir. Araçtan erişebildiği ve erişemediği alanları belirtmesini iste.
Sürekli kurulum istiyorsa
İlk aşamanın yalnızca kaynak kod incelemesi olduğunu hatırlat. Bir komutun gerekli olup olmadığını açıklamasını iste. Okuyarak incelenebilen alanlarla başlayabilir.
Projeyi tek seferde bitirdiğini söylüyorsa
Özellikle büyük projelerde hangi alanları gerçekten incelediğini sor. “Tamamını kontrol ettim” cümlesi, ayrıntılı kapsam kaydı olmadan yeterli değildir.
Kanıtsız bir rapor veriyorsa
Dosya konumlarını, ilgili kod parçalarını ve belirsizlikleri eklemesini iste. Bunun için şu kısa takip mesajını kullanabilirsin:
Üç yaygın yanlış anlama
- “Projeyi açtım, bütün dosyaları mutlaka incelemiştir.” Dosyalara erişim ile dosyaların gerçekten incelenmesi aynı şey değildir. Kapsam kaydı iste.
- “Agent kullanıyorum, tüm izinleri açmalıyım.” İnceleme için gerekli erişimlerle başlayabilirsin. Ek işlemler ihtiyaçlarına göre değerlendirilmelidir.
- “Üç araç aynı şeyi söylerse açık kesinleşmiştir.” Araçların aynı sonuca ulaşması yararlı bir işaret olabilir, ancak teknik doğrulamanın yerine geçmez.
Sık sorulan beş soru
Üç aracı da kullanmam gerekiyor mu?
Hayır. Proje dosyalarına erişebilen bir araçla başlayabilirsin. Birden fazla araç kullanmak, tek başına güvenlik doğrulaması sağlamaz.
Ücretsiz hesapla yapabilir miyim?
Kullanılabilen özellikler ve kullanım sınırları araca ve hesabına göre değişir. Başlamadan önce Agent erişimini ve güncel kullanım koşullarını kontrol et.
Projeyi açınca canlı sitem değişir mi?
Yerel bir kopyanın açılması tek başına canlı siteyi değiştirmez. Ancak çalışma alanında yayınlama veya uzak sunucu bağlantıları bulunabilir. Bu rehberde ayrı bir kopya kullanıp yayınlama işlemi istemiyoruz.
Araç önerdiği düzeltmeleri uygulayabilir mi?
Bu araçların düzenleme yetenekleri vardır. Ancak ön inceleme komutu önce rapor hazırlanmasını ister. Düzeltmeler ayrı değerlendirilip uygun ortamda doğrulanmalıdır.
Rapor anlaşılmazsa ne yapmalıyım?
Her bulguyu “Ne olabilir, hangi koşulda olabilir, kim düzeltebilir ve nasıl doğrulanır?” şeklinde sadeleştirmesini iste. Teknik doğrulama için geliştiricin veya uygulama güvenliği uzmanından destek al.
İlk denemeni küçük tut
Bir araç seç, projenin çalışma kopyasını aç ve güvenlik ön incelemesi komutunu paylaş. İlk hedefin kapsamı belli, kanıtları görünür bir rapor almak olsun.
Ardından bulguları geliştiricinle değerlendir; uzman incelemesine aktarılacak soruları birlikte belirle.



