🚀 GenAI ile Nuclei Template Üretimi: Güvenlik Testlerini Prompt ile Hızlandırın

GenAI ile “oynamayı” seven güvenlik profesyonelleri için en verimli kullanım alanlarından biri artık çok net:

Zafiyet tespit mantığını doğal dille tarif edip, Nuclei template üretimini hızlandırmak.

Manuel YAML template yazmak hâlâ kritik bir beceri. Ancak doğru prompt yaklaşımıyla; test fikrini yapılandırmak, zafiyet kategorilerini gezmek, PoC mantığını standardize etmek ve template üretim sürecini hızlandırmak mümkün hale geliyor.

Bu noktada öne çıkan faydalı kaynaklardan biri:

🎯 NucleiPrompts – Hüseyin TINTAŞ tarafından hazırlanan Nuclei AI Prompts

NucleiPrompts, Nuclei template üretimi ve güvenlik testi senaryoları için hazırlanmış AI prompt koleksiyonudur.

Bu kaynak özellikle şu kişiler için faydalı olabilir:

  • Penetrasyon testi uzmanları
  • Bug bounty araştırmacıları
  • Application Security ekipleri
  • Red Team / Blue Team çalışanları
  • Detection engineering yapan güvenlik ekipleri
  • Nuclei template yazmayı öğrenmek isteyenler

Nuclei Nedir?

Nuclei, ProjectDiscovery tarafından geliştirilen, YAML tabanlı template’lerle çalışan hızlı ve özelleştirilebilir bir güvenlik tarama aracıdır.

Nuclei ile şunlar test edilebilir:

  • Web zafiyetleri
  • Yanlış yapılandırmalar
  • CVE kontrolleri
  • Exposure kontrolleri
  • Panel / servis tespiti
  • Misconfiguration senaryoları
  • Cloud ve SaaS yüzeyleri
  • API güvenlik kontrolleri

Nuclei’nin gücü, template yapısının okunabilir, paylaşılabilir ve tekrar kullanılabilir olmasından gelir.


🤖 GenAI + Nuclei Neden Önemli?

Klasik yaklaşımda bir zafiyet tespiti için önce teknik detayları analiz eder, sonra YAML template yazarsınız.

GenAI destekli yaklaşımda ise şu akış mümkün hale gelir:

Zafiyeti doğal dille tarif et
→ Uygun Nuclei template mantığını oluştur
→ Matcher / extractor / request akışını üret
→ Template’i test et
→ False-positive kontrolü yap
→ Template’i iyileştir

Bu yaklaşım özellikle hızlı PoC, öğrenme, template taslağı çıkarma ve farklı zafiyet kategorilerini keşfetme süreçlerinde zaman kazandırır.


✅ NucleiPrompts ile Neler Yapabilirsiniz?

1️⃣ Zafiyet Kategorilerini Gezebilirsiniz

Farklı zafiyet türleri için hazırlanmış prompt örneklerini inceleyebilirsiniz.

Örnek kategoriler:

  • SQL Injection
  • XSS
  • SSRF
  • LFI / RFI
  • Open Redirect
  • Authentication bypass
  • Misconfiguration
  • Sensitive file exposure
  • Default credential checks
  • API security tests
  • CVE-based detection

Bu yapı, özellikle “hangi zafiyet için nasıl prompt yazmalıyım?” sorusuna pratik cevap verir.


2️⃣ Prompt’ları Görüntüleyip Kopyalayabilirsiniz

Hazır prompt’ları inceleyip kendi test ihtiyaçlarınıza göre uyarlayabilirsiniz.

Örnek kullanım mantığı:

Şu zafiyet tipini tespit etmek için Nuclei template oluştur:
- Hedef: HTTP servis
- Kontrol: Sensitive file exposure
- Beklenen response: 200 OK
- Matcher: belirli keyword veya header
- False-positive azaltmak için ek kontrol: response body doğrulaması

Bu yaklaşım, template üretiminde daha kontrollü ve anlaşılır bir başlangıç sağlar.


3️⃣ Kendi Prompt’larınızı Ekleyebilirsiniz

NucleiPrompts gibi kaynakların en değerli tarafı topluluk katkısına açık olmasıdır.

Kendi prompt’larınızı ekleyerek:

  • belirli teknoloji stack’leri için prompt üretebilir,
  • kurum içi test standartlarına göre prompt şablonu oluşturabilir,
  • sık kullanılan zafiyet kontrollerini standardize edebilir,
  • junior ekipler için öğrenme materyali hazırlayabilirsiniz.

⚙️ Nuclei AI Template Üretimi Nasıl Konumlandırılmalı?

Nuclei ve ProjectDiscovery ekosisteminde AI destekli template üretimi, template yazma sürecini hızlandırmak için güçlü bir yardımcıdır.

Ancak burada önemli bir nokta var:

AI tarafından üretilen template doğrudan üretim ortamında kör şekilde çalıştırılmamalıdır.

Her template şu kontrollerden geçmelidir:

  • YAML syntax kontrolü
  • Matcher doğruluğu
  • Extractor mantığı
  • Rate-limit ayarı
  • False-positive testi
  • Yetkili hedef üzerinde doğrulama
  • Güvenli scope kontrolü
  • Log ve çıktı formatı kontrolü

AI burada “uzman yerine geçen otomasyon” değil; uzmanı hızlandıran yardımcı katmandır.


🧪 Güvenli Kullanım Checklist

Teste başlamadan önce

  • Hedef sistem için yetkiniz var mı?
  • Scope net mi?
  • Rate-limit uygulanıyor mu?
  • Üretim etkisi değerlendirildi mi?
  • Template false-positive üretiyor mu?
  • Template sadece tespit mi yapıyor, yoksa state değiştiren işlem var mı?
  • Hassas veri çıktısı maskeleniyor mu?

Template kalitesi için

  • id açıklayıcı olmalı
  • info.name net yazılmalı
  • severity gerçekçi olmalı
  • tags doğru seçilmeli
  • matcher tek başına zayıf kalmamalı
  • Mümkünse birden fazla doğrulama kullanılmalı
  • Riskli payload’lardan kaçınılmalı
  • Exploit değil, güvenli detection mantığı tercih edilmeli

⚡ 48s Mini-PoC Planı

  1. NucleiPrompts üzerindeki bir zafiyet kategorisini seçin.
  2. Hazır prompt’u kopyalayın.
  3. Kendi test senaryonuza göre hedef teknoloji, expected response ve matcher bilgisini ekleyin.
  4. AI ile Nuclei template taslağı üretin.
  5. Template’i lab ortamında çalıştırın.
  6. False-positive / false-negative kontrolü yapın.
  7. Gerekirse matcher ve extractor alanlarını sıkılaştırın.
  8. Yetkili scope içinde kontrollü test edin.

🎯 Kimler İçin Faydalı?

Application Security Ekipleri

Tekrarlayan zafiyet kontrolleri için hızlı template taslakları oluşturabilir.

Bug Bounty Araştırmacıları

Farklı zafiyet kategorilerinde hızlı fikir üretimi ve template denemesi yapabilir.

Red Team

Keşif ve exposure kontrolleri için özelleştirilmiş detection template’leri hazırlayabilir.

Blue Team / Detection Engineering

Bilinen zafiyet ve exposure pattern’lerini sürekli tarama sürecine entegre edebilir.

Güvenlik Öğrencileri

Nuclei template yapısını öğrenmek ve prompt engineering ile güvenlik testlerini birleştirmek için pratik kaynak olarak kullanabilir.


🚨 Kritik Uyarı

Nuclei güçlü bir güvenlik test aracıdır. AI ile üretilen template’ler yalnızca:

  • kendi sistemlerinizde,
  • açık yetki verilen ortamlarda,
  • bug bounty scope içinde,
  • lab / test ortamlarında

çalıştırılmalıdır.

Yetkisiz tarama, hukuki ve etik risk doğurur.


Sonuç

GenAI, güvenlik testlerinde template yazma sürecini ciddi şekilde hızlandırabilir. Ancak doğru değer; prompt’u üretmekte değil, üretilen template’i güvenli, doğrulanabilir ve düşük false-positive oranıyla çalıştırabilmektedir.

NucleiPrompts, Nuclei öğrenmek, AI destekli template üretimini denemek ve güvenlik test süreçlerini daha hızlı hale getirmek isteyenler için faydalı bir başlangıç kaynağıdır.


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

💳 POS’a Kartı Dokunduruyoruz… Peki O Birkaç Saniyenin Arkasında Neler Oluyor?

Bir mağazada 100 TL’lik alışveriş yaptığımızı düşünelim. Kullanıcı açısından süreç son derece basittir: Kartı dokundur …

Bir yanıt yazın