Bir bakışta
- Serko’nun dahili geliştirici platformuna tasarım aşamasından itibaren entegre edilmiş güvenlik
- Yanlış pozitif sonuçları ortadan kaldırarak güvenlik bulgularına olan güveni yeniden tesis etti
- Tek bir platformda birleştirilmiş kod, bulut, konteyner ve API güvenliği
- 300 mühendisin güvenlik açıklarını kendileri tespit edip gidermelerini sağladı; gereksiz bildirimleri öncelik sıralamasına tabi tutmak yerine
- Geliştirici iş akışlarına ve şablonlarına doğrudan entegre edilmiş güvenlik
- "Ürün Olarak Platform " mühendislik modelini destekledi
- Port entegrasyonu sayesinde kurum genelinde görünürlük sağlandı
- Eski bir geliştirici güvenlik platformu yerine Aikido Security tercih edildi
Tasarımdan itibaren güvenlik vizyonu
Serko, 2 milyondan fazla kullanıcısı olan ve büyük çaplı bir mühendislik dönüşümü sürecinden geçen küresel bir seyahat teknolojisi lideridir. Bu dönüşümün bir parçası olarak, Darshit Pandya’nın rolü, ürün ekibinin bir üyesi olmaktan, Serko’nun yeni platform mühendisliği girişimine liderlik eden Kıdemli Baş Mühendis olmaya doğru kaydı. Bu girişim, Darshit’in ürün mühendislerinin yeni ürün özellikleri geliştirirken yaşadıkları zorlukları önemli ölçüde azaltma fırsatını fark etmesinden kaynaklandı.
“Ekibiniz yeni bir hizmet veya API geliştirmek istediğinde, ancak standart şablonlar bulunmadığında her zaman sürtüşmeler ve aksaklıklar yaşanır. Örneğin, OWASP Top 10 ve diğer güvenlik önlemlerinin entegre edildiği bir API şablonuna sahip olmak gibi,” dedi.
Bu şablonlar olmadan, geliştiricilerin her şeyi sıfırdan oluşturmak ve her seferinde tekerleği yeniden icat etmek oldukça zahmetli bir işti.
İşte bu nedenle Darshit, “Ürün Olarak Platform” olarak bilinen yaklaşımı benimseyerek, platform mühendisliğini Serko’nun başarısının anahtarı olarak görüyor.
Darshit, “Bunu doğru bir şekilde yaparsak, mühendislerimiz, mühendislik liderlerimiz, ürün yöneticilerimiz ve teslimat liderlerimiz gibi kurum içi müşterilerimize kesinlikle yardımcı olabiliriz ve onların bilişsel yükünü azaltarak iş mantığını yazmaya odaklanmalarını sağlayabiliriz,” dedi.
Serko’nun platform mühendisliği girişimi, tekrarlayan iş yükünü ortadan kaldıran, yeniden kullanılabilir ve varsayılan olarak güvenli şablonlara ve şirket içi araçlara odaklanmaktadır. Ekip, OWASP Top 10 gibi güvenlik standartlarını ilk günden itibaren her hizmete entegre ederek, geliştiricilerin güvenliği tehlikeye atmadan güvenle yenilikler yapabilmelerini sağlamaktadır.
Darshit’in öncelikle halletmek istediği şey güvenlikti.
Yanlış pozitiflerin ele alınması
Aikido'ya geçmeden önce Serko, gürültü ve güven sorunlarına yol açan bir yazılım geliştirici güvenlik platformunu kullanıyordu.
“Güvenlik açıklarını tespit etmekle övünen bir araç kullanıyorduk, ancak durum böyle değildi. Çok sayıda yanlış pozitif sonuçla karşılaştık. Mühendisler, tespit edilen çok sayıda yanlış pozitif sonuçtan dolayı hayal kırıklığına uğradılar ve bu da güven kaybına yol açtı.”
“Ayrıca, sağlayıcıyla aylarca çalışmamıza rağmen geliştirici güvenlik platformunda beklediğimiz iyileştirmeler ve geliştirmeler gerçekleşmedi,” dedi. “Teknoloji çok hızlı ilerliyordu, ancak bulutla ilgili güvenlik açığı yönetimi, AI AutoFix ve müşteri iş akışlarını veya araçlarını oluşturmak ya da entegre etmek için yararlanabileceğimiz API’ler gibi bazı eksik özellikler vardı,” diye ekledi.
Bu sorunların bir sonucu olarak Serko, Aikido’yu deneme amaçlı olarak kullanmış ve mevcut geliştirici güvenlik platformuyla karşılaştırıldığında Aikido’nun bazı depolar için hangi güvenlik açıklarını ortaya çıkardığını tespit etmiştir.
“Güvenlik ekibimiz ve ben, bunların bir kısmının yanlış pozitif sonuçlar olduğunu ve orada olmaması gerektiğini biliyorduk; ayrıca Aikido’da bu güvenlik açıkları görülmedi, bu da çok olumlu bir işaretti,” dedi.
Bununla birlikte Darshit, Aikido’nun farklı kod tabanlarındaki aynı güvenlik açıklarını gruplandırma ve bu açıkları gidermek için adım adım açıklamalar sunma yeteneğinin, Aikido’yu diğerlerinden ayıran diğer özellikler olduğunu belirtirken, bulut, kod ve API güvenliği ile AI AutoFix’in de Aikido’nun seçilmesinde belirleyici faktörler olduğunu ifade etti.
“Aikido’nun Serko’nun ‘platform öncelikli’ stratejisine uyum sağlama konusundaki kararlılığı çok yüksekti ve onlarla çalışmak harika bir deneyim oldu. Sorunlarımızı çözüyorlar ve iç geliştirici portalı Port’u Aikido ile entegre etmek gibi bir fırsat ortaya çıktığında, bunu gerçekleştirmek için çaba gösterdiler,” dedi.
“Bu sadece benim görüşüm değil. Birçok Serko ürün mühendisi bize gelip ‘Aikido, bize sunduğunuz harika bir platform ve biz bundan büyük fayda sağlıyoruz’ dedi,” diye ekledi.
“Öte yandan, önceki geliştirici güvenlik aracını kullanan mühendislerimizden her gün şikayetler ve hoşnutsuzluklar alıyorduk. Ancak Aikido ile birlikte bu türden hiçbir şikayet almadık,” dedi Darshit.
Serko’nun Geliştirici Güvenlik Platformunun Etkisi – Aikido tarafından desteklenmektedir
Aikido’yu benimsemek, Serko’nun ekiplerinin güvenliğe yaklaşımını dönüştürmesine yardımcı oldu. Güvenlik açıkları artık yanlış pozitifler arasında gizli kalmıyor ve mühendisler sorunları çözme konusunda sorumluluk hissediyor. Bu kültürel dönüşüm, Aikido Security tarafından güvenli bir şekilde desteklenen Serko’nun platform mühendisliği vizyonunun doğrudan bir sonucudur.
“Önceki güvenlik platformumuzda, platformun ortaya çıkardığı güvenlik açıklarına ilişkin bir güven sorunu vardı.”
"Aikido sayesinde durum çok daha netleşti. Ekiplerden kritik sorunları ele almaya başlamalarını istedik ve onlar da bunu yaptılar. Bugün, güvenlik durumumuzu önemli ölçüde iyileştirdik çünkü çalışanlar artık yanlış pozitifleri araştırmak yerine sorunları gerçekten çözüyorlar," dedi.
Aikido’nun “2025 Yılında Yapay Zeka, Geliştiriciler ve Güvenlik Durumu” raporuna göre , mühendislik süresinin yüzde 15’i uyarıların önceliklendirilmesine harcanıyor ve bu sürenin büyük bir kısmı (yüzde 72) yanlış pozitiflerle uğraşmakla geçiyor. Aslında ekipler, yanlış pozitiflerle uğraşmak için haftada ortalama beş saat harcıyor. Ancak yanlış pozitiflerin yol açtığı zarar bununla sınırlı değil. Bu durum, ekipleri geçici çözümler ve riskli kısayollara yöneltebilir. Ankete katılanların üçte ikisi, yanlış pozitiflerle uğraşmaktan bıkmış oldukları için güvenlik araçlarını atlıyor, bulguları göz ardı ediyor veya düzeltmeleri erteliyor.
Aikido ve genel platform mühendisliği konseptinin işe yaradığının en önemli göstergesi, Serko’da bu tür geçici çözümlerin uygulanmamasıdır.
Buna ek olarak, daha eski ve geleneksel çerçeveler için Serko, yönetimin düzenli güvenlik incelemelerini sisteme entegre etmiştir. Bir ekip belirli bir güvenlik açığının giderilmesini ertelemek isterse, bu riskin kabul edilebilir olduğunu açıklayan bir gerekçe hazırlayarak yönetimin onayını alması gerekir. Bu gerekçeler yöneticiler tarafından düzenli olarak incelenir. Amaç, şeffaflığı korumaktır; böylece yöneticiler ciddi risklerin nerede olduğunu bilir ve bu risklerin göz ardı edilmesine izin vermek yerine harekete geçilmesini sağlayabilir.
Aikido’yu Port ile Bütünleştirmek
Bağlam, geliştiriciler için hayati önem taşır ve Darshit, Aikido ile Serko’nun geliştirici portalı olarak kullanılan Port’un bir araya getirilmesinin, Serko’nun platform mühendisliği alanındaki başarısı için önemli bir adım olduğuna inanıyor.
“Aikido ve Port’un bir araya gelmesiyle, güvenlik açıkları Serko’nun varlıklarının yanında görünür hale gelecek; bu sadece hizmetleri değil, aynı zamanda bulut kaynaklarını, veritabanlarını ve bileşenleri de kapsayacak. Bu da bize kuruluş genelinde net bir görünürlük sağlayacak. Ayrıca bu entegrasyon sayesinde bir güvenlik puan kartı oluşturuyoruz. Bu sayede, örneğin API kataloğumuzda hangi API’lerin bronz, gümüş veya altın seviyesinde olduğunu gösterebileceğiz. Puan kartı, farklı ekipler ve varlıklar genelinde güvenlik durumunu anlamak için kolay bir yol sunuyor.”
Bu entegrasyon, teknoloji yöneticilerinin sistemlerimiz genelinde bir ekip, grup veya kuruluş perspektifinden kaç tane güvenlik açığı olduğunu kolayca görmelerini sağlayacak ve hangi ekiplerin geride kaldığını, hangilerinin ise hiç güvenlik açığı olmadığını gösterecektir. Bu durum, ürün ve mühendislik yöneticilerine yardımcı olacaktır.
“Liderlere güvenlik durumuna ilişkin net bir bakış açısı sunarak, öncelikler konusunda bilinçli kararlar alabilmelerini sağlıyoruz. İnsanları katı kısıtlamalarla engellemek istemiyoruz; bunun yerine, hizmet sunumu ile güvenliği dengeleyebilmeleri için onlara verilerle destek olmak istiyoruz,” diye açıkladı Darshit.
Sonuç
Darshit için platform mühendisliği, teknolojiden öte bir şeydir; kültürün değiştirilmesiyle ilgilidir. Serko, Aikido’yu kullanarak mühendislere güvenlik bulgularına güvenme cesareti kazandırmış ve ürün ekiplerinin hız ile güvenlik arasındaki dengeleri görebileceği bir çerçeve oluşturmuştur. En önemlisi, Serko’nun güvenliğin herkesin sorumluluğu olduğu bir geliştirici platformu oluşturmasına destek olmuştur. Serko gelişmeye devam ederken, Aikido’yu bu süreçte kritik öneme sahip güvenilir bir iş ortağı olarak yanına alarak, tasarımdan itibaren güvenli platform mühendisliği için yeni bir standart belirliyor.


