Ana içeriğe geç

Kitap 07

Güvenlik

Web uygulamalarına yönelik yaygın saldırılar ve kimlik doğrulamadan şifrelemeye kadar bunlara karşı savunmalar.

İçindekiler

  1. 01Açık Anahtarlı Kriptografi1Açık anahtarlı kriptografi, veriyi şifreleyip imzalamak için herkesin görebildiği bir açık anahtar ile gizli tutulan bir özel anahtardan oluşan çift kullanır.
  2. 02API Anahtarı2API anahtarı, API çağrılarında uygulamayı veya projeyi tanımlayan, erişim denetimi, kullanım takibi ve hız sınırı için kullanılan benzersiz gizli bir dizedir.
  3. 03Clickjacking3Clickjacking, meşru bir siteyi kötü amaçlı bir sayfada görünmez bir çerçeveye gizleyerek kullanıcıları göremedikleri düğmelere tıklamaya kandıran saldırıdır.
  4. 04Content Security Policy4Content Security Policy, tarayıcıya sayfanın hangi betik, stil ve kaynakları yükleyebileceğini bildirip enjekte edilen kodu engelleyen HTTP yanıt başlığıdır.
  5. 05CSRF5CSRF, oturum açmış kullanıcının tarayıcısını güvenilir bir siteye istenmeyen istek göndermeye kandıran, sitenin de gerçek kullanıcı eylemi sandığı saldırıdır.
  6. 06CVE6CVE, bilinen tek bir güvenlik zafiyetine verilen, CVE-2021-44228 gibi benzersiz ve herkese açık bir tanımlayıcıdır; herkes aynı açığa aynı adla başvurur.
  7. 07DDoS7DDoS saldırısı, bir web sitesini veya çevrimiçi servisi, aynı anda ele geçirilmiş birçok cihazdan gelen trafikle boğarak kullanılamaz hâle getirme girişimidir.
  8. 08Dijital İmza8Dijital imza, özel anahtarla üretilen, bir mesajı ya da dosyayı kimin oluşturduğunu ve imzalandığından beri değişmediğini kanıtlayan kriptografik değerdir.
  9. 09En Az Ayrıcalık İlkesi9En az ayrıcalık ilkesi, her kullanıcıya, programa ve servise yalnızca işini yapması için gereken asgari erişimin verilmesini öngören güvenlik kuralıdır.
  10. 10Fidye Yazılımı10Fidye yazılımı, dosyaları ya da sistemleri şifreleyip anahtar için fidye isteyen, çoğu zaman çalınan veriyi sızdırmakla da tehdit eden kötü amaçlı yazılımdır.
  11. 11Girdi Doğrulama11Girdi doğrulama, programa giren verinin kullanılmadan önce beklenen türde, biçimde ve aralıkta olup olmadığını kontrol etme ve gerisini reddetme pratiğidir.
  12. 12Hashing12Hashing, bir girdiyi tek yönlü bir fonksiyonla sabit uzunlukta bir değere dönüştürmektir; veri bütünlüğünü doğrulamaya ve parolaları güvenle saklamaya yarar.
  13. 13HMAC13HMAC, gizli bir anahtarı hash fonksiyonuyla birleştirip mesajın anahtarı bilen birinden geldiğini ve yolda değişmediğini kanıtlayan bir etiket (tag) üretir.
  14. 14HSTS14HSTS, tarayıcıya bir siteye belli bir süre yalnızca HTTPS ile bağlanmasını söyleyen, güvensiz HTTP'yi ve düşürme saldırılarını engelleyen güvenlik başlığıdır.
  15. 15HTTPS15HTTPS, tarayıcı ile web sitesi arasındaki trafiği TLS ile şifreleyen, verileri dinlemeye ve değiştirilmeye karşı koruyan HTTP'nin güvenli sürümüdür.
  16. 16İki Faktörlü Kimlik Doğrulama16İki faktörlü kimlik doğrulama, kimliği doğrulamak için parola artı bir kod ya da güvenlik anahtarı gibi iki farklı türde kanıt isteyen bir giriş yöntemidir.
  17. 17JWT17JWT, kullanıcı kimliği ve son kullanma zamanı gibi bilgileri taşıyan, imzalı ve kompakt bir token'dır; sunucunun oturum aramadan istekleri doğrulamasını sağlar.
  18. 18Kaba Kuvvet Saldırısı18Kaba kuvvet saldırısı, bir hesabı ele geçirmek ya da veriyi çözmek için biri tutana kadar çok sayıda olası parola veya anahtarı sistematik olarak denemektir.
  19. 19Kimlik Doğrulama19Kimlik doğrulama, bir kullanıcının, cihazın veya servisin gerçekten iddia ettiği kişi olduğunu, örneğin parola ya da passkey kontrol ederek doğrulama işlemidir.
  20. 20Kötü Amaçlı Yazılım20Kötü amaçlı yazılım, veri çalarak, casusluk yaparak, dosyaları bozarak ya da sistemi ele geçirerek bilgisayara veya kullanıcısına zarar veren her programdır.
  21. 21OAuth21OAuth, bir uygulamanın kullanıcının parolasını hiç görmeden başka bir servisteki verilerine erişmesini sağlayan açık bir yetkilendirme standardıdır.
  22. 22OpenID Connect22OpenID Connect (OIDC), OAuth 2.0 üzerine kurulu bir kimlik katmanıdır: uygulama, kullanıcıyı kimlik sağlayıcıyla oturum açtırıp imzalı bir ID token alır.
  23. 23Ortadaki Adam Saldırısı23Ortadaki adam saldırısı, bir saldırganın doğrudan konuştuğunu sanan iki taraf arasındaki mesajları gizlice iletmesi ve gerekirse değiştirmesiyle gerçekleşir.
  24. 24Oturum Ele Geçirme24Oturum ele geçirme, bir kullanıcının oturum kimliğini ya da token'ını çalarak veya tahmin ederek, parolasını bilmeden o kullanıcı gibi davranmaktır.
  25. 25OWASP Top 1025OWASP Top 10, kâr amacı gütmeyen OWASP'nin yayımlayıp düzenli güncellediği, web uygulamalarındaki en kritik on güvenlik riskini sıralayan yaygın bir listedir.
  26. 26Passkey26Passkey, açık anahtarlı kriptografiye dayanan, parmak izi, yüz taraması ya da cihaz PIN'iyle açılan, phishing'e dayanıklı parolasız giriş kimlik bilgisidir.
  27. 27Phishing27Phishing, suçluların güvenilir bir şirket ya da kişi kılığına girip insanları parola, kod ya da para vermeye kandırdığı bir sosyal mühendislik saldırısıdır.
  28. 28Prompt Injection28Prompt injection, saldırganın metni talimat sayılınca dil modelinin kurallarını yok saydığı, veri sızdırdığı ya da araçları kötüye kullandığı saldırıdır.
  29. 29RBAC29RBAC, izinleri admin veya editor gibi rollere veren ve kullanıcılara bu rolleri atayarak erişim sağlayan bir yetkilendirme modelidir.
  30. 30Refresh Token30Refresh token, uygulamanın yeniden giriş istemeden kısa ömürlü yeni access token'lar almak için kullandığı uzun ömürlü kimlik bilgisidir.
  31. 31Salting31Salting, hash'lemeden önce her parolaya benzersiz bir rastgele değer eklemektir; böylece aynı parolalar farklı hash'ler üretir ve kırılmaya karşı dirençli olur.
  32. 32Same-Origin Policy32Same-origin policy, bir sitedeki betiklerin, o site açıkça izin vermedikçe başka bir sitedeki verileri okumasını engelleyen tarayıcı güvenlik kuralıdır.
  33. 33SAML33SAML, XML tabanlı bir tek oturum açma (SSO) standardıdır: kimlik sağlayıcı kullanıcıyı doğrular ve uygulamaya onu giriş yaptıran imzalı bir beyan gönderir.
  34. 34Secrets Management34Secrets management, parola, API anahtarı ve token gibi hassas kimlik bilgilerini güvenle saklama, dağıtma, döndürme ve denetleme pratiğidir.
  35. 35Sertifika Otoritesi35Sertifika otoritesi, bir açık anahtarın belirli bir web sitesine, şirkete veya kişiye ait olduğunu doğrulayan dijital sertifikalar veren güvenilir kuruluştur.
  36. 36Sızma Testi36Sızma testi, bir kuruluşun güvenlik açıklarını gerçek saldırganlardan önce bulup kapatması için bir sisteme yapılan izinli, simüle edilmiş saldırıdır.
  37. 37Simetrik Şifreleme37Simetrik şifreleme, şifrelemek ve çözmek için aynı gizli anahtarı kullanır; hızlı olduğundan saklanan ve aktarılan verinin çoğunu, genellikle AES ile korur.
  38. 38Sosyal Mühendislik38Sosyal mühendislik, teknolojiyi kırmak yerine insanları manipüle ederek bilgi, erişim ya da para elde etmektir; çoğu zaman güvenilen biri gibi davranılır.
  39. 39SQL Injection39SQL injection, kullanıcı girdisinin veritabanı sorgusunun parçası sayıldığı ve saldırganın erişmemesi gereken verileri okuyup değiştirebildiği saldırıdır.
  40. 40SSO40SSO, kullanıcının merkezi bir kimlik sağlayıcıyla bir kez oturum açıp birçok ayrı uygulamaya yeniden kimlik bilgisi girmeden erişmesini sağlar.
  41. 41SSRF41SSRF, bir saldırganın sunucuyu kendi seçtiği bir hedefe istek göndermeye zorladığı ve çoğu zaman erişemeyeceği iç sistemlere ulaşabildiği bir zafiyettir.
  42. 42Şifreleme42Şifreleme, veriyi bir anahtarla karıştırarak yalnızca doğru anahtara sahip olanın onu özgün ve okunabilir hâline geri çevirebilmesini sağlama işlemidir.
  43. 43Tedarik Zinciri Saldırısı43Tedarik zinciri saldırısı, uygulamanın kendisini değil, açık kaynak paketi, derleme aracı veya güncelleme sunucusu gibi dayandığı bir bileşeni ele geçirir.
  44. 44TLS44TLS, ağda gönderilen veriyi şifreleyen ve sunucunun kimliğini doğrulayan, HTTPS, e-posta ve birçok başka bağlantıyı güvenceye alan kriptografik protokoldür.
  45. 45Uçtan Uca Şifreleme45Uçtan uca şifreleme (E2EE), mesajları gönderenin cihazında şifreler; yalnızca hedeflenen alıcılar çözebilir, mesajı taşıyan servis bile çözemez.
  46. 46Web Application Firewall46Web application firewall (WAF), HTTP isteklerini web uygulamasına ulaşmadan önce inceleyip SQL injection gibi kötü niyetli olanları kurallara göre engeller.
  47. 47XSS47XSS, saldırganın güvenilir bir siteye kötü amaçlı JavaScript enjekte edip bu kodu diğer kullanıcıların tarayıcısında çalıştırmasına yol açan zafiyettir.
  48. 48Yetkilendirme48Yetkilendirme, kimliği doğrulanmış bir kullanıcının ya da servisin hangi verileri okuyabileceğine, değiştirebileceğine veya silebileceğine karar vermektir.
  49. 49Zero Trust49Zero trust, varsayılan olarak hiçbir kullanıcı, cihaz veya ağa güvenmeyip her isteği kimliğe, cihaz sağlığına ve bağlama göre doğrulayan güvenlik modelidir.
  50. 50Zero-Day50Zero-day, üreticinin bilmediği ya da henüz düzeltmediği bir yazılım açığıdır; bu yüzden saldırganlar onu bir yama çıkmadan istismar edebilir.

Kütüphaneye dönSonraki kitap: Yapay Zekâ ve Makine Öğrenmesi

Rastgele bir sayfa oku
Bugünkü tekrarı aç
Koyu temaya geç
Read this page in English

Daha fazla

Ayarlar