Bloga dön
Siber Güvenlik

OWASP Top 10 ile Web Güvenliği

En yaygın web zafiyetlerini, nasıl sömürüldüğünü ve nasıl önlenmesi gerektiğini örneklerle inceleyelim.

17 Haziran 202613 dk

OWASP Top 10 Neden Önemli?

OWASP Top 10, web uygulamalarındaki en kritik güvenlik risklerini derler. Hem geliştiriciler hem sızma testi uzmanları için ortak bir dil oluşturur. Her kategori, gerçek dünyada sık karşılaşılan zafiyet sınıflarını temsil eder.

1. Broken Access Control

Erişim kontrolünün kırık olması, bir kullanıcının izinleri dışında kaynaklara erişebilmesidir. En sık görülen kalıplar:

  • URL'deki id parametresini değiştirerek başka kullanıcıların verisine erişmek (IDOR)
  • Token olmadan korumalı endpoint'i çağırmak
  • Admin panelini rol kontrolü olmadan açmak

Önlem: Her istekte yetkiyi sunucuda yeniden doğrula. Trust the client yaklaşımını bırak.

2. Cryptographic Failures

Hassas verinin düz metin olarak saklanması, zayıf algoritmalarla şifrelenmesi veya HTTPS zorunluluğunun olmaması bu kategoriye girer.

Kötü:  md5(password)
İyi:  argon2id(password, salt)

3. Injection

SQL, NoSQL, command ve LDAP injection. Kullanıcı girdisinin doğrudan sorguya gömülmesi sonucu oluşur. Parameterized query kullanıldığında neredeyse tamamen önlenebilir.

# Kötü
cursor.execute(f"SELECT * FROM users WHERE name = '{name}'")

# İyi
cursor.execute("SELECT * FROM users WHERE name = %s", (name,))

4. Insecure Design

Tasarım aşamasında güvenlik düşünülmemesi. Örneğin, parola sıfırlama akışının soru-cevap tabanlı olması ve soruların sosyal mühendislikle çözülebilmesi.

5. Security Misconfiguration

Varsayılan şifreler, açık hata ayıklama modu, gereksiz açık portlar, gereksiz servisler. En sık görülen, ancak düzeltilmesi en kolay kategorilerden biridir.

6. Vulnerable and Outdated Components

Bağımlılıklarındaki bilinen zafiyetler. npm audit veya pip-audit ile sürekli tara ve güncelle.

7. Identification and Authentication Failures

Zayıf parola politikaları, brute-force koruması olmaması, oturum token'larının tahmin edilebilir olması.

8. Software and Data Integrity Failures

Güvenilmeyen kaynaklardan gelen kod veya veri. CI/CD hattının korunması ve imzalanmış paketler kullanımı bu kategoriye girer.

9. Logging and Monitoring Failures

Saldırı oldu ama kimse fark etmedi. Merkezi loglama, anomali tespiti ve alarm kuralları olmadığında savunma kördür.

10. SSRF

Server-Side Request Forgery. Sunucunun, kullanıcı tarafından verilen URL'yi fetch etmesi ve iç ağa sızması.

Kapanış

OWASP Top 10 bir check-list değil, bir düşünce çerçevesidir. Her yeni özellikte şu soruyu sor: "Bu kategorilerden hangilerine giriyor ve nasıl korurum?"

PG

Polat GÖREN

Siber Tehdit İstihbaratı

İlgili Yazılar