Captivo
Portal
Misafir ve kurumsal WiFi için markalı captive portal, 802.1X, RADIUS MFA ve 5651 uyumlu imzalı kayıt. Kurucusu ve geliştiricisi olduğum ürün.
- SMS · voucher · AD/LDAP
- 802.1X
- RADIUS MFA
- 5651 imzalı log
{{ years }} yıldır kimin, neye, ne zaman ve ne kadar süreyle erişebileceğini tasarlıyorum. CyberArk, HSM ve PKI ile çalışıyor; sahada karşılaştığım sorunları açık kaynak araçlara dönüştürüyorum.
Kimlik güvenliğinde en sevdiğim soru basit: Bu kişinin bu sisteme şu anda gerçekten erişmesi gerekiyor mu? PAM tarafında Vault mimarisinden oturum izolasyonuna, HSM tarafında anahtar törenlerinden kurtarma prosedürlerine kadar aynı soruyu farklı katmanlarda soruyorum.
Mesai dışında ev laboratuvarımda deniyorum: PKCS#11 kütüphaneleri, WireGuard taşımaları, kimlik doğrulama akışları. Öğrendiklerimi blogda, işe yarayanları GitHub'da paylaşıyorum.
SIEM mimarileri; İstanbul'un şehir geneli ücretsiz Wi-Fi hizmeti için FreeRADIUS üzerinde kimlik doğrulama akışları.
Bankacılık, finans ve telekom müşterileri için sıfırdan CyberArk kurulumları; PAM'den bağımsız bir uygulama alanı olarak HSM teslimatı ve L2/L3 destek.
Kurumsal CyberArk PAM platformunun sahipliği: HA ve DR dahil beş Vault ortamı, yaklaşık 500 kullanıcı ve 20.000'i aşkın ayrıcalıklı hesap. Standart kataloğun dışında kalan sistemler için özel CPM eklentileri ve PSM konnektörleri; Python ve REST API ile hesap yaşam döngüsü otomasyonu.
Kimlik ve ayrıcalıklı erişim güvenliği alanındaki çalışmalarımı bugün Cyberwise'da sürdürüyorum.
Misafir ve kurumsal WiFi için markalı captive portal, 802.1X, RADIUS MFA ve 5651 uyumlu imzalı kayıt. Kurucusu ve geliştiricisi olduğum ürün.
Tedarikçilere VPN vermeden; tek bir iç uygulamaya ya da uzak masaüstüne, süresi belli ve kaydı tutulan erişim. Captivo ailesinin açık kaynak ürünü.
DPI'ın WireGuard'ı parmak izinden tanıyıp engellediği ağlar için maskeli WireGuard. Kriptografinin tamamı yine WireGuard'da.
HSM'e “nasılsın?” diye soran açık kaynak araç kutusu. PKCS#11 üzerinden konuşur, yalnızca meta veri okur.
Yıllardır Türkçe ve İngilizce yazıyorum: CyberArk hata kodlarından WireGuard kurulumlarına, SSH sıkılaştırmadan honeypot'lara. Eski blogumdaki yazılardan seçtiklerimi buraya taşıdım.
Bir sonraki kontrol noktası: seninle konuşmak.
Kimlik güvenliği ve PAM'den EPM'e, HSM ve anahtar yönetiminden SIEM ve log yönetimine ya da bu projelerden birine dair konuşmak istersen beni GitHub'da, LinkedIn'de ve blogumda bulabilirsin.
© 2026 Serdar Kurt · sahnedeki karakter Serdar'ın kendi 3D modelidir
Kimlik ve erişim yönetimi, ayrıcalıklı erişim yönetimi ve SIEM alanlarında 2012'den bu yana {{ years }} yıllık deneyim; on yılı aşkın süredir IAM/PAM odağında. Kurumsal CyberArk PAM platformlarının mimarisi ve işletimi, HA/DR dahil çoklu Vault tasarımı, özel CPM eklentileri ve PSM konnektörleri, Python ve REST API ile ayrıcalıklı hesap yaşam döngüsü otomasyonu. Bankacılık, finans ve telekom müşterilerinde PAM ve HSM projeleri; dört farklı HSM platformunda kurulum, anahtar yönetimi ve destek.
Serdar Kurt için hazırlanmış taslak metin. Yayın öncesi yazar tarafından gözden geçirilecek.
{{ b.p }}
Ağınızın kapısı: kim, ne zaman bağlandı, kayıt altında.
Captivo, kurucusu ve geliştiricisi olduğum bir ürün ailesi; bulutta SaaS olarak ya da şirket içinde çalışıyor. Portal tarafının kökü eskiye dayanıyor: Logsign'da İstanbul'un şehir geneli halka açık Wi-Fi hizmeti için FreeRADIUS üzerinde SMS, sponsor ve kimlik tabanlı doğrulama akışları kurdum. Captivo Portal, o tecrübenin bugünkü ürün hâli.
Tedarikçilere VPN vermeden; tek bir iç uygulamaya ya da uzak masaüstüne, süresi belli ve kaydı tutulan erişim.
Captivo ailesinin açık kaynak (Apache-2.0) üyesi; captivo.io üzerinden SaaS olarak da sunuluyor. Captivo Portal ağın kapısıysa, Access sistemlerin kapısı.
Çoğu kurum dış tedarikçiye ya geniş ağ erişimi veren bir VPN açıyor ya da paylaşılan bir parolayı mesajla iletiyor. Captivo Access daha dar bir araç: bir uygulama seçiyorsun, bir tedarikçiye passkey ve bir zaman penceresi veriyorsun; her istek canlı olarak kontrol edilip kayda geçiyor.
DPI'ın WireGuard'ı parmak izinden tanıyıp engellediği ağlar için maskeli WireGuard.
Türkiye'de bazı operatörler WireGuard trafiğini hangi portu kullanırsan kullan engelliyor ya da yavaşlatıyor. StealthWG WireGuard'ı yeniden yazmıyor; resmi wireguard-go motorunun UDP soket sınırına bir maskeleme katmanı ekliyor. Kriptografinin tamamı yine WireGuard'da.
HSM'e “nasılsın?” diye soran açık kaynak araç kutusu.
Satıcıdan bağımsız bir CLI. Standart PKCS#11 arayüzü üzerinden Thales Luna, Entrust nShield, Utimaco, Procenne, AWS CloudHSM ve SoftHSM gibi modüllerle konuşuyor; ham token verisini anlaşılır bir risk ve operasyon raporuna çeviriyor. Tasarım gereği yalnızca meta veri okuyor, özel anahtar materyaline dokunmuyor.
brew tap kurtserdar/tap && brew install hsmdoctor



{{ hsmShot.caption }}