Alan Adı ve DNS İstihbaratı
OWASP Amass
https://github.com/owasp-amass/amass
Ne işe yarar?
OWASP Amass, yetkili alan adı kapsamı için pasif ve kontrollü keşif verilerini birleştirerek alt alan adı ve dış varlık envanteri çıkarmaya yarayan güçlü bir araçtır. Özellikle savunma, saldırı yüzeyi yönetimi ve bug bounty kapsamında işe yarar; sonuçları tek başına kanıt saymayın.
Ne zaman kullanılır?
- OWASP Amass ile sahip olduğunuz alan adlarının alt alan adı ve dış varlık görünürlüğünü düzenli envanter haline getirebilirsiniz.
- Pasif kaynaklardan gelen sinyalleri CT, DNS ve kurum envanteriyle karşılaştırarak riskli veya unutulmuş varlıkları ayırabilirsiniz
Ne zaman kullanılmaz?
OWASP Amass kullanılırken kapsamı, hukuki dayanağı ve veri minimizasyonunu yazılı tutun. Yalnızca sahip olduğunuz, yazılı izin aldığınız veya laboratuvar kapsamındaki varlıkları inceleyin; aktif modları kapsam dışı hedeflerde kullanmayın.
Güvenli örnek iş akışı
OWASP Amass ile izinli alan adında pasif keşif başlatın, bulguları CT ve DNS ile eşleştirin, kapsam dışı veya doğrulanmayan adları ayrı not edin.
Doğrulama yöntemi
OWASP Amass çıktısını doğrudan sonuç kabul etmeyin. Alt alan adı bulgularını yetkili DNS, HTTP yanıtı, sertifika kaydı, kurum envanteri ve gözlem zamanı ile kontrol edin.
Yanlış pozitif ihtimali
DNS ve WHOIS/RDAP kayıtları sahiplikten çok altyapı ipucu verir. Proxy servisleri, CDN ve eski pasif DNS kayıtları yanlış yorumlanabilir.
Sık yapılan hatalar
- Tek sonuçtan kesin hüküm çıkarmak.
- Son kontrol tarihi, kaynak bağlamı veya arşiv tarihini not etmemek.
- Bu kaynağın verdiği sinyali başka bir kaynakla karşılaştırmadan rapora almak.
Bakım durumu
Son kontrol tarihi 2026-05-05. Güvenilirlik puanı: 5/5. Operasyonel kullanım öncesinde erişim, ücretlendirme ve kullanım şartlarını yeniden kontrol edin.
Kullanım uyarısı
