# Uygulama Güvenliği ve OWASP Top 10

Kaynak: https://bg.gen.tr/uygulama-guvenligi-ve-owasp-top-10 · Yayın: 2026-06-17

> Web uygulamalarındaki en yaygın açıklar ve savunmaları: enjeksiyon, bozuk erişim kontrolü, kimlik doğrulama hataları ve güvenli geliştirme hattına (SAST/DAST) entegrasyon.

Uygulama güvenliği (AppSec), açıkların büyük bölümünün doğduğu katmanı hedefler: kod. **OWASP Top 10**, web uygulamalarında en kritik risk sınıflarını derleyen, sektörce kabul görmüş bir başvuru listesidir. Bir uygulayıcı için bu listeyi bilmek ve savunmalarını uygulamak temel beceridir.

## En sık görülen risk sınıfları

- **Bozuk erişim kontrolü:** Kullanıcının yetkisi olmayan kaynağa erişmesi (ör. IDOR). Savunma: sunucu tarafında, her istekte yetki denetimi; “varsayılan reddet”.
- **Enjeksiyon (SQL enjeksiyonu, komut enjeksiyonu):** Güvenilmeyen girdinin yorumlayıcıya komut olarak ulaşması. Savunma: parametreli sorgular, girdi doğrulama, en az yetkili veritabanı kullanıcısı.
- **Siteler arası betik çalıştırma (XSS):** Sayfaya zararlı betik enjekte etme. Savunma: bağlama duyarlı çıktı kaçışlama, içerik güvenlik politikası (CSP).
- **Kimlik doğrulama ve oturum hataları:** Zayıf parola politikası, kötü oturum yönetimi. Savunma: güçlü kimlik doğrulama, güvenli oturum çerezleri, MFA.
- **Güvenlik yanlış yapılandırması:** Açık varsayılanlar, gereksiz servisler, ifşa olan hata mesajları.
- **Zafiyetli ve güncel olmayan bileşenler:** Bilinen açıklı bağımlılıklar. Savunma: yazılım envanteri (SBOM), bağımlılık tarama.

## Tasarımda güvenlik: tehdit modelleme

Açıkların çoğu tasarımda doğar. Geliştirmeye başlamadan önce “bu sistem nasıl kötüye kullanılabilir?” diye sorun. STRIDE gibi yöntemlerle veri akışlarını, güven sınırlarını ve saldırı yüzeyini çıkarın; riskleri mimaride ele alın.

Ayrıca bakın: [Güvenli Yazılım Geliştirme (Tasarımdan Güvenli)](https://bg.gen.tr/guvenli-yazilim-gelistirme-tasarimdan-guvenli)

## Otomasyon: SAST, DAST ve hatlara entegrasyon

- **SAST** (statik analiz): Kaynak kodu, çalıştırmadan açık örüntülerine karşı tarar.
- **DAST** (dinamik analiz): Çalışan uygulamayı dışarıdan, saldırgan gibi sınar.
- **SCA** (bileşen analizi): Üçüncü taraf bağımlılıklardaki bilinen açıkları bulur.
- Bunları CI/CD hattına ekleyin; sırların koda gömülmesini de (secret scanning) engelleyin.

## Doğrulama ve güvenli açık bildirimi

Otomatik araçlar her şeyi bulamaz; kritik uygulamalarda bağımsız sızma testi şarttır. Ayrıca bir **güvenli açık bildirimi** (responsible disclosure) ya da ödül avı (bug bounty) kanalı kurun; böylece dışarıdan gelen araştırmacı bulgularını kötüye kullanılmadan öğrenirsiniz.

Ayrıca bakın: [Zafiyet ve Yama Yönetimi Programı](https://bg.gen.tr/zafiyet-ve-yama-yonetimi-programi)
