Google Dork Nedir? Siber Güvenlik Arama Teknikleri & Örnekler
Dork — sosyal mühendislik yok, brute force yok, sadece Google arama operatörleri.
Dork Nedir?
Google arama operatörlerini kombinleyerek, belirli kriterleri karşılayan sayfaları bulmaktır. Çoğunlukla unutulmuş dosya, config, yedek veya gizli admin paneli içerir.
Yaygın Operatörler
- site: Belirli domain'deki sonuçlar
- inurl: URL'de kelime içeren sayfalar
- intitle: Başlıkta kelime içeren sayfalar
- filetype: Belirli dosya türleri (.sql, .bak, .env)
- cache: Google cache'lenmiş versiyon
Pratik Örnekler
Yedek dosyalarını bulmak:
site:target.com filetype:bak OR filetype:sql
Eski admin paneli:
site:target.com inurl:admin intitle:"login"
Konfigürasyon dosyaları:
site:target.com filetype:conf OR filetype:env
---
🟡 Risk Derecesi: Orta (Medium)
Kötü Niyetli Hacker Ne Yapabilirdi?
Reconnaissance:
- Sunucu mimarisi, teknoloji, eski admin URL'ler öğrenebilir
- İç IP'ler, sunucu adları, email'ler keşfedebilir
- Attack surface haritası oluşturabilir
Eksiklikten İstifade:
- SQL yedek → müşteri listesi, şifre hash'i elde eder
- Test ortamı config → API key, VPN IP elde eder
- Eski admin URL → brute force veya exploit dener
Sosyal Mühendislik:
- Phishing preteksti olarak "kurumunuzun açık verisi var" kullanabilir
- İç destek ekibini yanıltabilir
Zincir Saldırı:
Dork ilk adım; sonrası SQLi, XSS, RCE ile eskalasyon.
Yasal Sonuçlar - KVKK: 500K-5M₺ ceza + hapis - TCK 207: Yetkisiz erişim = 2-4 yıl hapis - Siber Suçlar: 5-15 yıl hapis + 500K₺ ceza
---
✅ Nasıl Savunulur
1. robots.txt'te Engelle:
Disallow: /backup/ Disallow: /test/ Disallow: *.sql
2. Dosya Yönetimi: Yedekleri cloud'a, konfigları private repo'ya taşı
3. Eski Panel URL'leri: Kaldır veya 404 dön
4. Periyodik Denetim: Haftada 1x kendi dorking araştırması yap
5. Google Search Console: Önemli URL'leri bulundu → kaldırmaya iste
---
⚠️ Etik Açıdan
Legal: Dork araştırması → Responsible Disclosure (rapor etme)
Illegal: Dork → veriyi çal/manipüle et = ceza
REDCELL Davranışı: Açık veri bulundu → Immediate Notify → Fix → Retest → Rapor + Danışmanlık
🛡️ Sisteminizin güvenliğinden emin misiniz?
Ücretsiz Ön Değerlendirme →Yazıdaki zafiyetlerden etkileniyor olabilirsiniz. REDCELL uzmanları 30 dakikada siber risk analizi yapar.