Sentinel Güvenlik Modeli ve Veri Koruma Prensipleri
1. Çift Yönlü Mimari: İç Bakış (SAST) + Dış Bakış (DAST)
Geleneksel güvenlik yaklaşımları yazılımı ya yalnızca dışarıdan (sızma testleri / DAST) ya da yalnızca içeriden (statik kod taraması / SAST) değerlendirir. Sentinel bu kritik ayrımı birleştirir:
Müşterinin yerel ortamında çalışan bağımsız CLI binary'si. Kaynak kodu sunucuya aktarmadan AST, bağımlılık (SCA) ve secret taramalarını yerel olarak yapar.
Merkezi worker kümesi üzerinde çalışan, yetkilendirilmiş API ve web hedeflerine kontrollü ve zararsız dinamik güvenlik testleri icra eden motor.
2. Katı Kök Dizin (Root Boundary) ve Kaynak Kod Gizliliği
SentinelAgent, çalıştırıldığı dizini mutlak ROOT kabul eder. Sembolik linkler veya yol manipülasyonlarıyla üst dizinlere (`..`) erişemez. Müşteri kaynak kodunun tamamı kesinlikle sunucuya aktarılmaz; yalnızca zafiyetin bulunduğu kritik satırlar (minimal snippet), metadata ve kanıtlar gönderilir.
3. Yetkilendirilmiş Hedef ve Zararsız Test İlkesi
SentinelEngine yalnızca mülkiyeti ve yetkilendirmesi doğrulanmış hedeflere test yapar. Hizmet engelleme (DoS), veri tabanı tahribatı veya kalıcı arka kapı bırakma gibi yıkıcı eylemler Sentinel'in varsayılan çalışma mantığında yer almaz.
4. Uluslararası Standartlar ve Eşleştirme Modeli
Platform tarafından üretilen her bulgu; OWASP Top 10, OWASP ASVS 4.0, CWE, CVE, NIST SP 800-218 (SSDF) ve ISO/IEC 27001 teknik kontrolleriyle haritalanır. Sentinel doğrudan denetlenebilir teknik kanıt ve kapsama analizi sağlar.