Securify: Kod Tabanınızdaki Sırları Sızıntı Olmadan Yakalayan Sıfır-Bilgi Güvenlik Aracı
"Geliştiriciler için güvenlik, görünmez ve engelsiz olduğu an etkilidir. Securify, hassas verilerinizi buluta göndermeden tam yerel denetim sağlar."
1. Giriş: Neden Securify?
Geliştiricilerin ve yazılım ekiplerinin karşılaştığı en maliyetli güvenlik ihlallerinden biri, API anahtarlarının (AWS, Stripe, OpenAI vb.), veritabanı bağlantı dizilerinin ve özel SSH/JWT token'larının yanlışlıkla kamuya açık Git depolarına (GitHub, GitLab) push edilmesidir.
GitGuardian siber güvenlik verilerine göre:
- Her gün 10.000'den fazla duyarlı credential açık kaynak kod depolarına sızıyor.
- Otomatik botlar, açık depolara sızan API key'leri ortalama 43 saniye içinde tespit edip suistimal etmeye başlıyor.
- Tek bir sızıntının ortalama kurum içi maliyeti $4,200+ seviyesinde hesaplanıyor.
Securify, bu problemi kökten çözmek amacıyla geliştirilmiş; sıfır-bilgi (zero-knowledge) mimarisiyle çalışan, tarayıcıda ve yerel makinede anlık tarama yapabilen açık kaynaklı bir DevSecOps güvenlik ekosistemidir.

2. Proje Genel Bakışı ve Mimarisi
Securify, hem masaüstü tarayıcısında hem de komut satırında (CLI) sıfır gecikmeyle çalışabilecek şekilde hibrit bir mimariyle tasarlanmıştır.
| Mimari Bileşen | Kullanılan Teknoloji | Sorumluluk ve Görev |
|---|---|---|
| CLI Motoru | Rust (Cargo) | Yüksek performanslı native binary, pre-commit hook müdahalesi |
| Web Uygulaması | React 18, TypeScript, Vite | Interaktif tarama paneli, visual dashboard, ROI hesaplama |
| İstemci Tarafı Tarama | Web Workers (Multi-threaded) | Tarayıcıda kodları dondurmadan arka planda regex ve entropi analizi |
| Backend ve API | Serverless Functions | Aktif token doğrulaması, OSV.dev CVE tarama entegrasyonu |
| Tasarım ve UI | Tailwind CSS + Glassmorphism | Dark-mode öncelikli, responsive ve göz yormayan DevSecOps teması |
| Lisans ve Erişim | MIT Açık Kaynak | securify.gucluyumhe.dev | github.com/sandrotonal/anti_security |
3. Temel Mimari ve Güvenlik Prensipleri
1. Sıfır-Bilgi (Zero-Knowledge) Veri Gizliliği
Securify'ın temel ilkesi şudur: Sizin kodunuz, sizin makinenizde kalır. Tüm regex desen eşleştirmeleri ve Shannon Entropi hesaplamaları uzak bir sunucuya iletilmeksizin:
- Komut Satırında (CLI): Doğrudan Rust binary içerisinde native işlemci hızında gerçekleşir.
- Web Arayüzünde: Web Workers aracılığıyla istemcinin kendi cihazında taranır.
Not: Kodlarınız hiçbir zaman Vercel, AWS veya üçüncü taraf bir bulut sunucusuna gönderilmez. HIPAA, KVKK ve GDPR uyumluluğu için bu yaklaşım zorunludur.
2. Shannon Entropi Analizi
Sadece sabit Regex kalıpları (örneğin AKIA... ile başlayan AWS anahtarları) kullanmak yetersizdir. Geliştiricilerin kendi oluşturduğu rastgele secret string'leri tespit edebilmek için Securify, matematiksel Shannon Entropi Hesaplaması uygular:
$$H(X) = -\sum_{i=1}^{n} P(x_i) \log_2 P(x_i)$$
Entropi skoru yüksek olan (rastgele karakter kümelenmesi gösteren) metinler potansiyel sızıntı olarak işaretlenir. Bu sayede:
- Yanlış pozitif (False Positive) oranı düşürülür.
- Standart kalıplara uymayan özel şifre ve token'lar anında tespit edilir.

4. Kesintisiz Koruma Hatları (Continuous Guard Pipeline)
Securify, geliştiricinin bilgisayarında kod yazmaya başladığı andan itibaren canlı bulut sunucularındaki dağıtıma kadar 3 kademeli kesintisiz koruma sağlar.

1. Yerel Binary Taraması (Local Binary Scan)
Hafif ve native Rust binary olarak derlenen tarama motoru, yerel dosya sisteminizi milisaniyeler içinde doğrudan tarar.
2. Git Hooks Gateway (Pre-Commit Hook)
Git yaşam döngüsüne doğrudan entegre olur. Hassas veri veya API anahtarı tespit edildiğinde commit işlemini otomatik olarak durdurur.
3. CI/CD Entegrasyon Kapısı (GitHub Actions)
Uzak depolarda pull request birleştirmelerini ve deploy süreçlerini denetler. Sızıntı içeren kodların prod ortama geçmesini engeller.
# Securify CLI kurulumu
npm install -g securify-scanner
# Yerel dizini tara
securify scan .
# Pre-commit hook kurulumu
securify init-hook

5. Rakiplerle Karşılaştırma Matrisi
Securify'ın piyasadaki diğer popüler DevSecOps çözümleriyle detaylı teknik karşılaştırması aşağıdaki gibidir:
| Özellik / Kriter | Securify | GitGuardian | TruffleHog | Snyk |
|---|---|---|---|---|
| Zero-Knowledge (İstemci Tarafı Tarama) | Evet | Hayır | Kısmen | Hayır |
| Tarayıcıda Çalışan Interactive Sandbox | Evet | Hayır | Hayır | Hayır |
| Açık Kaynak ve Ücretsiz (MIT) | Evet | Hayır | Evet | Hayır |
| Shannon Entropi Analizi | Evet | Evet | Evet | Hayır |
| Bağımlılık (CVE) Taraması | Evet | Hayır | Hayır | Evet |
| Native Rust CLI Performansı | Evet (Rust) | Hayır | Go | Node.js |
6. Mobil Uyumlu ve Duyarlı (Responsive) Tasarım
Securify web platformu, mobil cihazlarda ve farklı ekran çözünürlüklerinde kusursuz bir deneyim sunacak şekilde tasarlanmıştır:
- Duyarlı Izgara (Responsive Grid): Masaüstünde çok panelli dashboard görünümü, mobilde tek sütunlu optimize card akışına dönüşür.
- Yatay Kaydırılabilir Tablolar: Karmaşık metrik tabloları mobil ekranlarda kırılmadan, taşma yapmadan okunabilir.
- Karanlık Tema (Dark Mode): Düşük parlaklık ortamlarında geliştirici göz yorgunluğunu önler.
7. Sonuç ve Bağlantılar
Securify, geliştiricilerin güvenlik süreçlerini bir yük olarak değil, yazılım geliştirme yaşam döngüsünün (SDLC) doğal ve akıcı bir parçası olarak görmesini sağlar.
Canlı Platform ve Bağlantılar
- Canlı Web Sitesi: securify.gucluyumhe.dev
- GitHub Kaynak Kodu: github.com/sandrotonal/anti_security
- CLI Paket Yayınları:
npm install -g securify-scanner|cargo install securify

