api REST Tehdit Bildirim API'si
Kendi ağınızda tespit ettiğiniz özel tehdit istihbaratını, phishing hedeflerini veya şüpheli alan adlarını doğrudan Tetik Tehdit Analiz Motoruna gönderin.
curl -X POST "https://app.tetik.net/api/daemon/threat" \
-H "Content-Type: application/json" \
-H "X-Daemon-Secret: YOUR_DAEMON_SECRET" \
-d '{
"company_id": 3,
"domain": "secure-verify-paypal.xyz",
"keyword_matched": "paypal",
"risk_score": 92
}'
İstek Gövdesi Parametreleri
| Parametre |
Tip |
Zorunlu |
Açıklama |
| company_id |
integer |
Evet |
Şirket hesabınızı tanımlayan kimlik. |
| domain |
string |
Evet |
Zararlı veya şüpheli hedef alan adı. |
| keyword_matched |
string |
Evet |
Sistemde eşleşmeyi tetikleyen tescilli marka kelimeniz. |
| risk_score |
integer |
Hayır |
Özel sınıflandırma risk skoru (50 - 100). Varsayılan 75'tir. |
webhook Dışa Aktarılan Webhook'lar
Yüksek riskli bir typosquatting veya sahte alan adı veritabanımıza işlendiği anda kendi endpoint'lerinize (Teams, Discord veya özel REST servisleriniz) anlık JSON uyarısı alın.
{
"event": "threat_detected",
"timestamp": "2026-05-27T12:00:00Z",
"companyId": 3,
"data": {
"domain": "logın-secure-tetik.xyz",
"keyword_matched": "tetik",
"risk_score": 95,
"source": "certstream",
"seen_at": "2026-05-27T12:00:00Z"
}
}
dns Splunk HEC Entegrasyonu
Splunk HTTP Event Collector (HEC) kullanarak alarmları ve logları Splunk'a basın. Tetik, güvenlik olaylarını doğrudan Splunk dashboard'larında görselleştirebileceğiniz JSON formatında aktarır.
Splunk HEC Üzerine Basılan Event Şeması
{
"time": 1779951600,
"host": "tetik-cti-gateway",
"source": "tetik-cti-threat-intelligence",
"sourcetype": "_json",
"event": {
"alert_type": "suspicious_domain",
"timestamp": "2026-05-27T12:00:00.000Z",
"company_id": 3,
"domain": "tetik-net-login-portal.com",
"keyword_matched": "tetik",
"risk_score": 95,
"source": "certstream"
}
}
Etkinleştirmek için Panelden Ayarlar -> API Anahtarı Entegrasyonları sekmesine gidin, Splunk HEC Endpoint URL ve HEC Yetkilendirme Token verilerini girin.
security Microsoft Sentinel Konnektörü
Logları Azure'daki Log Analytics Workspace alanınıza aktarın. Güvenlik verileri, istek gövdesi boyutu ve istek tarihi kullanılarak hesaplanan bir HMAC-SHA256 imzasıyla şifrelenerek basılır.
Sentinel Veri Giriş Detayları
| Özellik |
Değer / Değer Tipi |
Açıklama |
| Hedef Tablo |
Tetik_CTI_Alerts_CL |
Sentinel Log Analytics alanınızda oluşturulan özel log tablosu. |
| Yetkilendirme Başlığı |
SharedKey {WorkspaceId}:{Signature} |
Base64 ile kodlanmış HMAC-SHA256 imzası. |
| İçerik Tipi |
application/json |
Tehdit alarmının JSON veri yapısı. |
Microsoft Sentinel İmza Hesaplama Yöntemi (Javascript)
async function buildSentinelSignature(workspaceId, sharedKey, dateStr, contentLength) {
const stringToSign = `POST\n${contentLength}\napplication/json\nx-ms-date:${dateStr}\n/api/logs`;
const binaryKey = Uint8Array.from(atob(sharedKey), c => c.charCodeAt(0));
const encoder = new TextEncoder();
const dataToSign = encoder.encode(stringToSign);
const cryptoKey = await crypto.subtle.importKey(
"raw", binaryKey, { name: "HMAC", hash: "SHA-256" }, false, ["sign"]
);
const signatureBuffer = await crypto.subtle.sign("HMAC", cryptoKey, dataToSign);
const signatureBase64 = btoa(String.fromCharCode(...new Uint8Array(signatureBuffer)));
return `SharedKey ${workspaceId}:${signatureBase64}`;
}
gavel Otomatik Tescil Firması API İhbarları
Tetik.NET CTI, sadece e-posta atmak yerine doğrudan tescil (registrar) firmalarının API portallarını kullanır. İhbar başlatıldığı anda alan adının arkasındaki sağlayıcı sorgulanır ve şu API kanalları tetiklenir:
- Cloudflare Abuse API: Phishing sitesi Cloudflare arkasındaysa CF abuse portalına doğrudan API üzerinden ihbar düşülür.
- GoDaddy Developer Abuse API: GoDaddy tescil birimine otomatik ticket açılır ve JSON formatında görsel/teknik kanıtlar iletilir.
- USOM İhbar API'si: Alan adı Türkiye'deki kullanıcıları hedefliyorsa, USOM (Ulusal Siber Olaylara Müdahale Merkezi) sistemine API ile doğrudan eklenmesi sağlanarak yerel DNS seviyesinde hızlı engelleme tetiklenir.
- Google Safe Browsing / Web Risk: Sitenin Chrome ve Safari tarayıcılarında anında "kırmızı ekran" ile engellenmesi için Safe Browsing listesine ekleme isteği gönderilir.
{
"takedown_id": "TK-1082",
"domain": "phish-bank-login.net",
"evidence_url": "https://app.tetik.net/api/takedowns/proxy-image?url=...",
"dispatchStatus": {
"email": "SUCCESS",
"googleWebRisk": "SUBMITTED (LIVE)",
"cloudflare": "SUBMITTED (LIVE)",
"godaddy": "NOT CONFIG (SKIPPED)",
"usom": "SUBMITTED (LIVE)"
}
}