Uygulama Güvenliği ve OWASP Top 10

Web uygulamalarındaki en yaygın açıklar ve savunmaları: enjeksiyon, bozuk erişim kontrolü, kimlik doğrulama hataları ve güvenli geliştirme hattına (SAST/DAST) entegrasyon.

17 Haziran 2026 2 dakika okuma
Yazı boyutu
Uygulama Güvenliği ve OWASP Top 10

Uygulama güvenliği (AppSec), açıkların büyük bölümünün doğduğu katmanı hedefler: kod. OWASP Top 10, web uygulamalarında en kritik risk sınıflarını derleyen, sektörce kabul görmüş bir başvuru listesidir. Bir uygulayıcı için bu listeyi bilmek ve savunmalarını uygulamak temel beceridir.

En sık görülen risk sınıfları

  • Bozuk erişim kontrolü: Kullanıcının yetkisi olmayan kaynağa erişmesi (ör. IDOR). Savunma: sunucu tarafında, her istekte yetki denetimi; “varsayılan reddet”.
  • Enjeksiyon (SQL enjeksiyonu, komut enjeksiyonu): Güvenilmeyen girdinin yorumlayıcıya komut olarak ulaşması. Savunma: parametreli sorgular, girdi doğrulama, en az yetkili veritabanı kullanıcısı.
  • Siteler arası betik çalıştırma (XSS): Sayfaya zararlı betik enjekte etme. Savunma: bağlama duyarlı çıktı kaçışlama, içerik güvenlik politikası (CSP).
  • Kimlik doğrulama ve oturum hataları: Zayıf parola politikası, kötü oturum yönetimi. Savunma: güçlü kimlik doğrulama, güvenli oturum çerezleri, MFA.
  • Güvenlik yanlış yapılandırması: Açık varsayılanlar, gereksiz servisler, ifşa olan hata mesajları.
  • Zafiyetli ve güncel olmayan bileşenler: Bilinen açıklı bağımlılıklar. Savunma: yazılım envanteri (SBOM), bağımlılık tarama.

Tasarımda güvenlik: tehdit modelleme

Açıkların çoğu tasarımda doğar. Geliştirmeye başlamadan önce “bu sistem nasıl kötüye kullanılabilir?” diye sorun. STRIDE gibi yöntemlerle veri akışlarını, güven sınırlarını ve saldırı yüzeyini çıkarın; riskleri mimaride ele alın.

Otomasyon: SAST, DAST ve hatlara entegrasyon

  • SAST (statik analiz): Kaynak kodu, çalıştırmadan açık örüntülerine karşı tarar.
  • DAST (dinamik analiz): Çalışan uygulamayı dışarıdan, saldırgan gibi sınar.
  • SCA (bileşen analizi): Üçüncü taraf bağımlılıklardaki bilinen açıkları bulur.
  • Bunları CI/CD hattına ekleyin; sırların koda gömülmesini de (secret scanning) engelleyin.

Doğrulama ve güvenli açık bildirimi

Otomatik araçlar her şeyi bulamaz; kritik uygulamalarda bağımsız sızma testi şarttır. Ayrıca bir güvenli açık bildirimi (responsible disclosure) ya da ödül avı (bug bounty) kanalı kurun; böylece dışarıdan gelen araştırmacı bulgularını kötüye kullanılmadan öğrenirsiniz.

Bu içerik işinize yaradı mı?

Paylaş

İlgili içerikler