Halil İbrahim Dürmüş

DevSecOps Engineer

Halil İbrahim Dürmüş

Production ölçekli Proxmox ve Docker altyapılarını işleten, pre-commit’ten runtime’a uzanan savunma katmanlarını ve GitOps tabanlı CI/CD hatlarını uçtan uca sahiplenen bir mühendisim. Odağım güvenli yazılım teslimi (SAST/SCA/SBOM, imzalı imaj), dayanıklı operasyon (SLO, suçlusuz postmortem, runbook hijyeni) ve ofansif bakış açısı.

Hakkımda

Ayssoft’ta şirketin tek DevOps mühendisiyim: commit’ten production’a kadar bütün teslim zinciri bende. Çoklu Proxmox node üzerinde bugüne kadar 100’den fazla sanal makine kurdum ve işletiyorum; 90’dan fazla container tabanlı repository GitHub Actions ile build edilip dağıtılıyor.

Altyapıya full-stack Java ve React geliştiriciliğinden geldim. Bu, nasıl çalıştığımı belirliyor: geliştirme ekiplerinin etrafından dolaşacağı değil, benimseyeceği sertleştirme, secret yönetimi ve gözlemlenebilirlik kuruyorum.

Üretim olaylarına müdahaleyi ben yürütüyorum — Proxmox LVM thin-pool tükenmesi, Redis AOF bozulması, MySQL 8 fiziksel restore, Kafka offset kurtarma, çok kiracılı Docker stack arızaları. Şu an OSCP+ ve CKS’e hazırlanıyorum.

Diller
Türkçe — ana dil
İngilizce — CEFR B1–B2

Deneyim

  1. Malatya, Türkiye

    DevSecOps Engineer

    Ayssoft Bilgi Teknolojileri

    Şirketin tek DevOps mühendisi; commit’ten production’a teslim zincirinin sahibi.

    • Çoklu Proxmox VE node üzerinde 100+ sanal makinenin kurulumu ve işletimi: Docker iş yükleri, HAProxy ve Nginx reverse proxy’ler, veritabanı servisleri.
    • 90+ container tabanlı repository için GitHub Actions CI/CD; yeniden kullanılabilir workflow’lar ve BuildKit layer cache ile tekrar eden pipeline kodunun kaldırılması.
    • Pipeline’a güvenlik kontrollerinin yerleştirilmesi: SAST ve yazılım bileşen analizi, Trivy ile imaj taraması, HashiCorp Vault ile merkezî secret yönetimi, en az yetkili registry ve erişim token’ları.
    • Üretim olay müdahalesinin yürütülmesi: Proxmox LVM thin-pool tükenmesi, Redis AOF bozulması, MySQL 8 fiziksel restore, Kafka offset kurtarma, çok kiracılı Docker stack arızaları.
    • DevOps adayları için teknik işe alım sürecinin tasarımı: şirketin gerçek iç stack’i üzerine kurulu uygulamalı test senaryoları ve değerlendirme adımları.
  2. Malatya, Türkiye

    Junior DevSecOps Engineer

    İnönü Üniversitesi · Dijital Dönüşüm Ofisi

    Üniversitenin kendi geliştirdiği uygulamalar için CI/CD ve sunucu işletimi.

    • Üniversite bünyesinde geliştirilen uygulamaların CI/CD süreçlerinin yönetimi.
    • Linux uygulama sunucularının, Nginx reverse proxy kurallarının ve iç/dışa açık servisler için TLS sonlandırmanın yapılandırılması.
    • Uygulama dağıtımı, systemd servis yönetimi, kullanıcı ve yetki yönetimi, temel sunucu sertleştirme.
    • Dağıtım ve sunucu yapılandırma prosedürlerinin dokümantasyonu — projelerin öğrenci ekipleri arasında sorunsuz devredilebilmesi için.
  3. Muğla, Türkiye

    Penetration Testing Intern

    ShiftSoft Software Technology

    Yazılım Mühendisliği programının zorunlu yaz stajı; şirketin yazılım güvenliği biriminde.

    • Şirketin kendi ürünleri üzerinde sızma testleri: keşif, kimlik doğrulama ve yetkilendirme testleri, OWASP Top 10 ile hizalı yaygın web zafiyet kategorileri.
    • Bulguların geliştirme ekibine yeniden üretim adımları, etki değerlendirmesi ve düzeltme önerileriyle raporlanması.
  4. Muğla, Türkiye

    Kurucu & Yönetici

    Unity Dev Group

    Kurduğum yazılım geliştirme şirketinde hem teslimin hem iş operasyonlarının yürütülmesi.

    • Müşteri kazanımı, proje kapsamının belirlenmesi, fiyatlandırma ve teslim taahhütleri.
    • Geliştirme ekibinin yönetimi: görev dağılımı, kod incelemeleri, sürüm planlaması; junior geliştiricilere versiyon kontrolü ve dağıtım pratiklerinde mentorluk.
    • Özel web ve uygulama projelerinin gereksinim analizinden dağıtıma kadar uçtan uca teslimi.
  5. Muğla, Türkiye

    Software Engineer

    Rextabi Creative

    Java (Spring Boot, JPA) back end ve React front end ile full-stack geliştirme.

    • İlişkisel veritabanı şemalarının ve REST API’lerin tasarımı.
    • Özelliklerin gereksinim analizinden production sürümüne kadar her aşamasının yönetimi.

Projeler

Hepsi public. Yıldız sayısı ve son güncelleme tarihi sayfa açıldığında GitHub’dan çekilir; ulaşılamazsa son bilinen değer gösterilir.

Diğer projeler

  • file-crypter(yeni sekmede açılır)

    güncellendi

    AES-256-CBC + PBKDF2 ile dosya ve klasör şifreleme — terminalden tek komut, Türkçe CLI.

    • Python
    • AES-256
    • PBKDF2
  • ai-dev-swarm(yeni sekmede açılır)

    1yıldızgüncellendi

    Yerel çalışan otonom çok-ajanlı geliştirme sistemi: fikir üretir, planlar, geliştirir ve projeyi GitHub’a kendi gönderir.

    • Python
    • Multi-agent
  • İstemci repolarını statik analiz edip kaydedilmiş trafiği yeniden oynatarak fiili API sözleşmelerini çıkaran, her şema farkında evrim kurallarını (eklemeli mi, kırıcı mı) işleten CI servisi.

    • Python
    • Static analysis
    • CI
  • kurulum(yeni sekmede açılır)

    güncellendi

    Ubuntu 22.04 üzerinde tek sunuculu (all-in-one) Kubernetes kurulumunun sıfırdan anlatımı.

    • Kubernetes
    • Ubuntu
    • Documentation

GitHub’daki tüm repolar → (yeni sekmede açılır)

Yetenekler

Üretimde kullandığım araçlar — kategorilere ayrılmış hâlde.

Diller

  • Python
  • Go
  • TypeScript
  • Bash
  • Java

Altyapı & Platform

  • Docker
  • Kubernetes
  • Proxmox VE
  • Terraform
  • Ansible
  • Nginx
  • HAProxy
  • Linux
  • AWS

Güvenlik

  • Trivy
  • Semgrep
  • Falco
  • Cosign
  • SBOM / CycloneDX
  • HashiCorp Vault
  • kube-bench
  • OWASP Top 10
  • Threat modeling
  • Secure SDLC
  • SAST / DAST / SCA

Gözlemlenebilirlik

  • Prometheus
  • Grafana
  • OpenTelemetry
  • ELK
  • Sentry

CI/CD

  • GitHub Actions
  • GitLab CI
  • Jenkins
  • Argo CD
  • GitOps

Veri

  • PostgreSQL
  • MariaDB
  • MongoDB
  • Redis

Mühendislik prensipleri

Bir kararı verirken başvurduğum kısa liste.

  • Self-host, sonra düşün

    Bir servisi kendi altyapımda çalıştırmak, onu gerçekten anlamanın en kısa yolu. Arıza anında neye bağlı olduğunuzu ancak o zaman bilirsiniz.

  • İhtiyacın olan tool’u sen yaz

    Hazır çözümün bittiği yer, işin asıl başladığı yer. Bir problemi ikinci kez elle çözüyorsanız, o artık bir araçtır.

  • Saldırganı tanımayan savunma kâğıt üstünde kalır

    Bir kontrolün işe yarayıp yaramadığını ancak saldırgan gibi denediğinizde öğrenirsiniz. Sızma testi, checklist’in doğrulamasıdır.

  • Her incident bir yazıyı hak eder

    Suçlusuz postmortem, güncellenmiş runbook, tekrar edilebilir düzeltme. Yazılmamış olay ikinci kez yaşanır.

  • Pragmatism > purity

    Ekibin kullanmadığı mükemmel pipeline, kullandığı iyi pipeline’dan kötüdür. Benimsenme bir güvenlik özelliğidir.

Eğitim & Gönüllülük

Eğitim

  1. Yüksek Lisans — Yazılım Mühendisliği

    İnönü ÜniversitesiTezli program

  2. Lisans — Yazılım Mühendisliği

    İnönü Üniversitesi

Sertifikasyon

  • OSCP+OffSec Certified Professionalhazırlık aşamasında
  • CKSCertified Kubernetes Security Specialisthazırlık aşamasında

Gönüllülük

İnönü Üniversitesi Siber Güvenlik Topluluğu

  1. Üye

  2. Yönetim Kurulu Üyesi

  3. Başkan

  4. Uzaktan destek

Başkanlık döneminde yıllık etkinlik programını planladım, yönetim kurulunu koordine ettim, topluluğu üniversite içinde temsil ettim ve öğrencilere güvenlik temellerini tanıtan uygulamalı teknik atölyeler yürüttüm. Eylül 2026’da görevi devrettim; topluluğa uzaktan destek vermeyi sürdürüyorum.

İletişim

Uluslararası bir mühendislik ekibinde güvenlik mimarisi rolüne yöneliyorum. Aşağıdaki kanallardan ulaşabilirsiniz.

E-posta
s.ibrahimdrms@gmail.com
GitHub
github.com/halilibrahimd27(yeni sekmede açılır)
LinkedIn
linkedin.com/in/halil-ibrahim-durmus(yeni sekmede açılır)
CV (PDF)
CV indir