Nuclei Nedir? 2026’nın En Hızlı ve Korkutucu Zafiyet Tarayıcısı – Network & Web Security Kılavuzu*
Nuclei, ProjectDiscovery ekibinin geliştirdiği **şablon tabanlı (template-based)** ultra hızlı vulnerability scanner’dır. Birçok CVE, misconfiguration, default credential ve web zafiyetini saniyeler içinde tarar. Nmap ve Masscan’den sonra “keşfettiğini patlat” aşamasında devreye giren, bug bounty ve red team’cilerin 2026’da en çok konuştuğu araçlardan biri! Forumda “Bunu denedim X site patladı” tarzı paylaşımlar için birebir, herkesin gireceği bir konu olur.
Temel Kavramlar (Herkes Anlasın)
- Template: Nuclei’nin “tarifnamesi”. JSON/YAML dosyalarıyla belirli bir zafiyeti nasıl tespit edeceğini tanımlar (örneğin SQLi, XSS, exposed panel).
- Matcher & Extractor: Yanıtı analiz edip “bu açık var” diye karar verir veya kritik bilgi çeker.
- Fuzzer: Nuclei otomatik olarak payload’lar dener.
- Concurrency: Binlerce template’i paralel çalıştırır → Nmap’ten kat kat hızlı.
Nuclei Nedir? Neden 2026’da Bu Kadar Popüler?
Açık kaynaklı, Community template’leri sayesinde her gün yeni CVE ve zafiyet eklenir. Tek komutla yüzlerce servisi tarayabilir. Web security researcher’lar subdomain’lerden cloud misconfig’e kadar her şeyi otomatik kontrol eder. Forumda “Nuclei ile 5 dakikada admin panel buldum” başlıkları patlar!
**Ana Özellikler:**
- 10.000+ hazır template (CVE, exposure, tech detection)
- Hızlı ve hafif (Go dili)
- Nmap/Masscan entegrasyonu
- Custom template yazma
- JIRA, Slack, Markdown raporlama
Kurulum (Kolay!)
Kali / Linux:
Veya binary indir: https://github.com/projectdiscovery/nuclei
Template’leri güncelle:
Temel Kullanım Komutları
**Basit Tarama:**
Tüm Template’lerle Tarama:
Subdomain Listesiyle:
Hızlı ve Etkili Komutlar:
-
→ Sadece kritik zafiyetler
-
-
→ Teknolojiye göre filtre
-
→ Tek CVE
Nmap + Nuclei Kombosu (En Popüler):**
Masscan/Nmap ile açık port bul → Nuclei ile derin tarama.
İleri Seviye Teknikler
- **Custom Template Yazma:** Kendi zafiyetini template olarak ekle (forumda paylaşınca like yağar).
- **Interacting with Interactsh:** Blind XSS, SSRF gibi out-of-band zafiyetleri yakala.
- **Cloud & API Tarama:** AWS, Azure exposure’ları.
- **Reporting:**
veya JSON ile güzel raporlar.
Web Security İçin En İyi Senaryo:
Gerçek Dünya Örnekleri
- Bug bounty’de yeni bir subdomain buldun → Nuclei ile 2 dakikada exposed .env veya admin panel yakala.
- Red team: Internal ağda default credential veya eski CMS zafiyeti bul.
- CTF’lerde hızlı puan toplamak için birebir.
**En Dengeli Komut (Cheat Sheet – Direkt Kopyala):**
Nuclei, ProjectDiscovery ekibinin geliştirdiği **şablon tabanlı (template-based)** ultra hızlı vulnerability scanner’dır. Birçok CVE, misconfiguration, default credential ve web zafiyetini saniyeler içinde tarar. Nmap ve Masscan’den sonra “keşfettiğini patlat” aşamasında devreye giren, bug bounty ve red team’cilerin 2026’da en çok konuştuğu araçlardan biri! Forumda “Bunu denedim X site patladı” tarzı paylaşımlar için birebir, herkesin gireceği bir konu olur.
Temel Kavramlar (Herkes Anlasın)
- Template: Nuclei’nin “tarifnamesi”. JSON/YAML dosyalarıyla belirli bir zafiyeti nasıl tespit edeceğini tanımlar (örneğin SQLi, XSS, exposed panel).
- Matcher & Extractor: Yanıtı analiz edip “bu açık var” diye karar verir veya kritik bilgi çeker.
- Fuzzer: Nuclei otomatik olarak payload’lar dener.
- Concurrency: Binlerce template’i paralel çalıştırır → Nmap’ten kat kat hızlı.
Nuclei Nedir? Neden 2026’da Bu Kadar Popüler?
Açık kaynaklı, Community template’leri sayesinde her gün yeni CVE ve zafiyet eklenir. Tek komutla yüzlerce servisi tarayabilir. Web security researcher’lar subdomain’lerden cloud misconfig’e kadar her şeyi otomatik kontrol eder. Forumda “Nuclei ile 5 dakikada admin panel buldum” başlıkları patlar!
**Ana Özellikler:**
- 10.000+ hazır template (CVE, exposure, tech detection)
- Hızlı ve hafif (Go dili)
- Nmap/Masscan entegrasyonu
- Custom template yazma
- JIRA, Slack, Markdown raporlama
Kurulum (Kolay!)
Kali / Linux:
Kod:
go install -v github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest
Veya binary indir: https://github.com/projectdiscovery/nuclei
Template’leri güncelle:
Kod:
nuclei -update-templates
Temel Kullanım Komutları
**Basit Tarama:**
Kod:
nuclei -u https://example.com
Tüm Template’lerle Tarama:
Kod:
nuclei -u target.com -t cves/ -t exposures/ -t vulnerabilities/
Subdomain Listesiyle:
Kod:
nuclei -l subdomains.txt -o sonuc.txt
Hızlı ve Etkili Komutlar:
-
Kod:
nuclei -u target -severity critical,high
-
Kod:
nuclei -l urls.txt -t http/ -rate-limit 150
Kod:
nuclei -u target.com -tags wordpress,php
-
Kod:
nuclei -u target -id CVE-2025-XXXX
Nmap + Nuclei Kombosu (En Popüler):**
Masscan/Nmap ile açık port bul → Nuclei ile derin tarama.
İleri Seviye Teknikler
- **Custom Template Yazma:** Kendi zafiyetini template olarak ekle (forumda paylaşınca like yağar).
- **Interacting with Interactsh:** Blind XSS, SSRF gibi out-of-band zafiyetleri yakala.
- **Cloud & API Tarama:** AWS, Azure exposure’ları.
- **Reporting:**
Kod:
-markdown-export
Web Security İçin En İyi Senaryo:
Kod:
nuclei -l live-subs.txt --severity critical,high,medium -o nuclei_sonuc.md
Gerçek Dünya Örnekleri
- Bug bounty’de yeni bir subdomain buldun → Nuclei ile 2 dakikada exposed .env veya admin panel yakala.
- Red team: Internal ağda default credential veya eski CMS zafiyeti bul.
- CTF’lerde hızlı puan toplamak için birebir.
**En Dengeli Komut (Cheat Sheet – Direkt Kopyala):**
Kod:
nuclei -l targets.txt -t ~/nuclei-templates/ -severity critical,high -o nuclei_critical.md -stats
Son düzenleyen: bir moderatör: