Ana içeriğe geç

Kitap 07 · Özet sayfa

Güvenlik

Web uygulamalarına yönelik yaygın saldırılar ve kimlik doğrulamadan şifrelemeye kadar bunlara karşı savunmalar.

01Açık Anahtarlı KriptografiPublic-Key Cryptography
Açık anahtarlı kriptografi, veriyi şifreleyip imzalamak için herkesin görebildiği bir açık anahtar ile gizli tutulan bir özel anahtardan oluşan çift kullanır.
  • Her tarafın bir anahtar çifti vardır: paylaşılacak bir açık anahtar ve gizli tutulacak bir özel anahtar.
  • Açık anahtarla şifrelenen veri yalnızca eşleşen özel anahtarla çözülebilir.
  • Özel anahtarla yapılan imzaları açık anahtara sahip herkes doğrulayabilir.
02API AnahtarıAPI Key
API anahtarı, API çağrılarında uygulamayı veya projeyi tanımlayan, erişim denetimi, kullanım takibi ve hız sınırı için kullanılan benzersiz gizli bir dizedir.
  • API anahtarı, çağıran uygulamayı veya projeyi tanımlar.
  • Her istekle birlikte, genellikle bir HTTP başlığında gönderilir.
  • Anahtara sahip olan herkes onu kullanabilir; bu yüzden ona parola gibi davranın.
03ClickjackingTıklama Gaspı
Clickjacking, meşru bir siteyi kötü amaçlı bir sayfada görünmez bir çerçeveye gizleyerek kullanıcıları göremedikleri düğmelere tıklamaya kandıran saldırıdır.
  • Clickjacking, gerçek bir siteyi yem bir sayfanın üzerinde saydam bir çerçevede gizler.
  • Kurbanın tıklaması gizli siteye gider ve kurbanın oturumuyla çalışır.
  • CSRF token'ları bunu durdurmaz; çünkü tıklamayı kullanıcı gerçekten yapar.
04Content Security Policyİçerik Güvenliği Politikası
Content Security Policy, tarayıcıya sayfanın hangi betik, stil ve kaynakları yükleyebileceğini bildirip enjekte edilen kodu engelleyen HTTP yanıt başlığıdır.
  • CSP, bir sayfanın kaynakları nereden yükleyebileceğini kısıtlayan bir HTTP başlığıdır.
  • Asıl amacı enjekte edilen betikleri engellemek ve XSS zararını azaltmaktır.
  • Sıkı politikalar, uzun alan adı izin listeleri yerine nonce veya hash kullanır.
05CSRFSiteler Arası İstek Sahteciliği (Cross-Site Request Forgery)
CSRF, oturum açmış kullanıcının tarayıcısını güvenilir bir siteye istenmeyen istek göndermeye kandıran, sitenin de gerçek kullanıcı eylemi sandığı saldırıdır.
  • CSRF, tarayıcıların otomatik gönderdiği çerezlerden yararlanır.
  • Veri okumayı değil, durumu değiştiren eylemleri hedefler.
  • Anti-CSRF token'ları, isteğin gerçek sitenin kendi sayfalarından geldiğini kanıtlar.
06CVECommon Vulnerabilities and Exposures
CVE, bilinen tek bir güvenlik zafiyetine verilen, CVE-2021-44228 gibi benzersiz ve herkese açık bir tanımlayıcıdır; herkes aynı açığa aynı adla başvurur.
  • CVE kimliği, herkese açık olarak bilinen tek bir zafiyeti benzersiz biçimde tanımlar.
  • Kimlikler CVE-YEAR-NUMBER biçimini izler ve CVE Numbering Authority'ler tarafından atanır.
  • 0,0 ile 10,0 arasındaki CVSS puanları bir zafiyetin teknik ciddiyetini tanımlar.
07DDoSDağıtık Hizmet Reddi (Distributed Denial of Service)
DDoS saldırısı, bir web sitesini veya çevrimiçi servisi, aynı anda ele geçirilmiş birçok cihazdan gelen trafikle boğarak kullanılamaz hâle getirme girişimidir.
  • DDoS saldırısı, bir hedefi birçok cihazdan gelen trafikle boğarak kullanılamaz kılar.
  • Trafik genellikle ele geçirilmiş bilgisayar ve IoT cihazlarından oluşan bir botnet'ten gelir.
  • Saldırılar ağ bant genişliğini, protokolleri veya uygulamanın kendisini hedefleyebilir.
08Dijital İmzaDigital Signature
Dijital imza, özel anahtarla üretilen, bir mesajı ya da dosyayı kimin oluşturduğunu ve imzalandığından beri değişmediğini kanıtlayan kriptografik değerdir.
  • Dijital imza, verinin kim tarafından imzalandığını ve değiştirilmediğini kanıtlar.
  • Özel anahtarla oluşturulur ve eşleşen açık anahtarla doğrulanır.
  • İmzalama genellikle özel anahtarı verinin bir hash'ine uygular.
09En Az Ayrıcalık İlkesiPrinciple of Least Privilege (PoLP)
En az ayrıcalık ilkesi, her kullanıcıya, programa ve servise yalnızca işini yapması için gereken asgari erişimin verilmesini öngören güvenlik kuralıdır.
  • Her kullanıcıya, servise ve sürece yalnızca görevinin gerektirdiği izinleri verin.
  • Geniş ve kalıcı haklar yerine dar kapsamlı ve geçici erişimi tercih edin.
  • Programları root veya yönetici olarak değil, ayrıcalıksız kullanıcılar olarak çalıştırın.
10Fidye Yazılımı
Fidye yazılımı, dosyaları ya da sistemleri şifreleyip anahtar için fidye isteyen, çoğu zaman çalınan veriyi sızdırmakla da tehdit eden kötü amaçlı yazılımdır.
  • Fidye yazılımı sistemleri şifreler ve anahtar için ödeme ister.
  • Çifte şantaj, çalınan verileri sızdırma tehdidini ekler.
  • Saldırganlar oltalama, çalınmış kimlik bilgileri ya da güncellenmemiş sistemlerle girer.
11Girdi DoğrulamaInput Validation
Girdi doğrulama, programa giren verinin kullanılmadan önce beklenen türde, biçimde ve aralıkta olup olmadığını kontrol etme ve gerisini reddetme pratiğidir.
  • Tüm dış girdiyi kullanmadan önce tür, uzunluk, biçim ve aralık açısından doğrulayın.
  • Yasak listeleri yerine izin verilenlerin izin listelerini tercih edin.
  • Her zaman sunucuda doğrulayın; istemci tarafı kontroller atlanabilir.
12Hashing
Hashing, bir girdiyi tek yönlü bir fonksiyonla sabit uzunlukta bir değere dönüştürmektir; veri bütünlüğünü doğrulamaya ve parolaları güvenle saklamaya yarar.
  • Hash fonksiyonu, herhangi bir girdiyi sabit uzunlukta bir çıktıya dönüştürür.
  • Aynı girdi her zaman aynı hash'i üretir.
  • Hashing tek yönlüdür; şifreleme ise anahtarla geri döndürülebilir.
13HMACHash Tabanlı Mesaj Doğrulama Kodu
HMAC, gizli bir anahtarı hash fonksiyonuyla birleştirip mesajın anahtarı bilen birinden geldiğini ve yolda değişmediğini kanıtlayan bir etiket (tag) üretir.
  • HMAC, oynanması engellenen bir etiket üretmek için gizli bir anahtar ve bir hash kullanır.
  • Etiketi yalnızca paylaşılan anahtara sahip olanlar üretebilir ya da doğrulayabilir.
  • Webhook'lar, HS256 JWT'ler, API istek imzalama ve imzalı çerezler onu kullanır.
14HSTSHTTP Strict Transport Security
HSTS, tarayıcıya bir siteye belli bir süre yalnızca HTTPS ile bağlanmasını söyleyen, güvensiz HTTP'yi ve düşürme saldırılarını engelleyen güvenlik başlığıdır.
  • HSTS, tarayıcılara bir site için belirli bir süre yalnızca HTTPS kullanmalarını söyler.
  • HTTPS üzerinden Strict-Transport-Security yanıt başlığında gönderilir.
  • İlk ziyaretten sonra SSL stripping ve diğer düşürme saldırılarını engeller.
15HTTPSGüvenli Hiper Metin Aktarım Protokolü (Hypertext Transfer Protocol Secure)
HTTPS, tarayıcı ile web sitesi arasındaki trafiği TLS ile şifreleyen, verileri dinlemeye ve değiştirilmeye karşı koruyan HTTP'nin güvenli sürümüdür.
  • HTTPS, TLS ile şifrelenmiş HTTP'dir.
  • Gizlilik, bütünlük ve sunucu kimlik doğrulaması sağlar.
  • Güvenilir otoritelerin sertifikaları bir sitenin kimliğini kanıtlar.
16İki Faktörlü Kimlik DoğrulamaTwo-Factor Authentication (2FA)
İki faktörlü kimlik doğrulama, kimliği doğrulamak için parola artı bir kod ya da güvenlik anahtarı gibi iki farklı türde kanıt isteyen bir giriş yöntemidir.
  • 2FA, giriş için iki farklı türde kanıt gerektirir.
  • Çalınmış bir parola tek başına artık hesabı ele geçirmeye yetmez.
  • Kimlik doğrulayıcı uygulamalar, güvenlik anahtarları ve passkey'ler SMS kodlarından daha güçlüdür.
17JWTJSON Web Token
JWT, kullanıcı kimliği ve son kullanma zamanı gibi bilgileri taşıyan, imzalı ve kompakt bir token'dır; sunucunun oturum aramadan istekleri doğrulamasını sağlar.
  • JWT'nin üç bölümü vardır: header, payload ve imza.
  • İmza, token'ın değiştirilmediğini kanıtlar.
  • Payload'ı herkes okuyabilir; bu yüzden sır içermemelidir.
18Kaba Kuvvet SaldırısıBrute-Force Attack
Kaba kuvvet saldırısı, bir hesabı ele geçirmek ya da veriyi çözmek için biri tutana kadar çok sayıda olası parola veya anahtarı sistematik olarak denemektir.
  • Kaba kuvvet saldırıları, biri işe yarayana kadar çok sayıda olası parola veya anahtarı dener.
  • Sözlük saldırıları, credential stuffing ve password spraying yaygın kestirmelerdir.
  • Çevrimiçi saldırılar giriş formlarını, çevrimdışı saldırılar ise çalınmış parola hash'lerini hedefler.
19Kimlik DoğrulamaAuthentication
Kimlik doğrulama, bir kullanıcının, cihazın veya servisin gerçekten iddia ettiği kişi olduğunu, örneğin parola ya da passkey kontrol ederek doğrulama işlemidir.
  • Kimlik doğrulama kimliği doğrular; “Sen kimsin?” sorusuna yanıt verir.
  • Faktörler bildiğiniz bir şey, sahip olduğunuz bir şey ve olduğunuz bir şeydir.
  • Girişten sonra bir oturum çerezi veya token kullanıcıyı doğrulanmış tutar.
20Kötü Amaçlı Yazılım
Kötü amaçlı yazılım, veri çalarak, casusluk yaparak, dosyaları bozarak ya da sistemi ele geçirerek bilgisayara veya kullanıcısına zarar veren her programdır.
  • Kötü amaçlı yazılım, zarar vermek, casusluk yapmak, çalmak ya da kontrolü ele geçirmek için yapılmış yazılımdır.
  • Virüsler, solucanlar, truva atları, casus yazılımlar, rootkit'ler ve fidye yazılımları yaygın türlerdir.
  • Genellikle oltalama, sahte indirmeler ya da zehirli paketler üzerinden gelir.
21OAuth
OAuth, bir uygulamanın kullanıcının parolasını hiç görmeden başka bir servisteki verilerine erişmesini sağlayan açık bir yetkilendirme standardıdır.
  • OAuth, uygulamaların kullanıcı parolalarını toplamadan kaynaklara erişmesini sağlar.
  • Kullanıcılar, kapsam adı verilen sınırlı izinleri onaylar.
  • Uygulamalar kimlik bilgileri yerine, genellikle kısa ömürlü erişim token'ları alır.
22OpenID ConnectOIDC
OpenID Connect (OIDC), OAuth 2.0 üzerine kurulu bir kimlik katmanıdır: uygulama, kullanıcıyı kimlik sağlayıcıyla oturum açtırıp imzalı bir ID token alır.
  • OpenID Connect, OAuth 2.0'ın üzerine kimlik doğrulama ekler.
  • Sağlayıcı, kullanıcıyı anlatan imzalı bir ID token (bir JWT) çıkarır.
  • Uygulamalar PKCE ile authorization code akışını kullanır.
23Ortadaki Adam SaldırısıMan-in-the-Middle Attack (MITM)
Ortadaki adam saldırısı, bir saldırganın doğrudan konuştuğunu sanan iki taraf arasındaki mesajları gizlice iletmesi ve gerekirse değiştirmesiyle gerçekleşir.
  • Saldırgan, iki taraf arasındaki trafiği gizlice iletir ve değiştirebilir.
  • Yaygın giriş noktaları arasında sahte Wi-Fi, ARP spoofing, DNS spoofing ve phishing proxy'leri vardır.
  • Doğru sertifika doğrulamasıyla TLS, ağ trafiği için temel savunmadır.
24Oturum Ele GeçirmeSession Hijacking
Oturum ele geçirme, bir kullanıcının oturum kimliğini ya da token'ını çalarak veya tahmin ederek, parolasını bilmeden o kullanıcı gibi davranmaktır.
  • Oturum ele geçirme, bir kullanıcının kimliğine bürünmek için oturum kimliğini veya token'ını çalar.
  • Yaygın kaynaklar XSS, kötü amaçlı yazılım, şifresiz trafik, sızan URL'ler veya günlükler ve öngörülebilir kimliklerdir.
  • Secure, HttpOnly ve SameSite çerezleri, HTTPS ve uzun rastgele kimlikler kullanın.
25OWASP Top 10
OWASP Top 10, kâr amacı gütmeyen OWASP'nin yayımlayıp düzenli güncellediği, web uygulamalarındaki en kritik on güvenlik riskini sıralayan yaygın bir listedir.
  • OWASP Top 10, web uygulaması güvenlik risklerinin en kritik kategorilerini sıralar.
  • Kâr amacı gütmeyen OWASP tarafından yayımlanır ve gerçek dünya verilerine göre birkaç yılda bir güncellenir.
  • Bozuk erişim kontrolü şu anda en üstteki risktir.
26Passkey
Passkey, açık anahtarlı kriptografiye dayanan, parmak izi, yüz taraması ya da cihaz PIN'iyle açılan, phishing'e dayanıklı parolasız giriş kimlik bilgisidir.
  • Passkey bir anahtar çiftidir: özel anahtar kullanıcıda kalır, site ise açık anahtarı saklar.
  • Kullanıcılar passkey'leri parola yazmak yerine biyometrik veri veya cihaz PIN'i ile açar.
  • Passkey'ler tek bir alan adına bağlıdır; bu da onları phishing'e dirençli kılar.
27PhishingOltalama Saldırısı
Phishing, suçluların güvenilir bir şirket ya da kişi kılığına girip insanları parola, kod ya da para vermeye kandırdığı bir sosyal mühendislik saldırısıdır.
  • Phishing, güvenilir biri gibi davranarak insanları kimlik bilgilerini, kodlarını veya paralarını vermeye kandırır.
  • E-posta, kısa mesaj, telefon araması, QR kodu ve sohbet uygulamalarıyla gelir.
  • Spear phishing, belirli kişileri kişiselleştirilmiş mesajlarla hedefler.
28Prompt Injectionİstem Enjeksiyonu
Prompt injection, saldırganın metni talimat sayılınca dil modelinin kurallarını yok saydığı, veri sızdırdığı ya da araçları kötüye kullandığı saldırıdır.
  • Prompt injection, modelin saldırgan metnini talimat olarak ele almasını sağlar.
  • Dolaylı injection, talimatları modelin okuduğu sayfalara, e-postalara ya da belgelere gizler.
  • En çok araçları ve özel verilere erişimi olan AI agent'lar için tehlikelidir.
29RBACRol Tabanlı Erişim Kontrolü (Role-Based Access Control)
RBAC, izinleri admin veya editor gibi rollere veren ve kullanıcılara bu rolleri atayarak erişim sağlayan bir yetkilendirme modelidir.
  • İzinler rollere bağlanır ve kullanıcılar rol atanarak izin kazanır.
  • RBAC, kimlik doğrulamadan sonra gerçekleşen bir yetkilendirme biçimidir.
  • En az ayrıcalık, her role yalnızca ihtiyaç duyduğu izinleri vermek demektir.
30Refresh TokenYenileme Token'ı
Refresh token, uygulamanın yeniden giriş istemeden kısa ömürlü yeni access token'lar almak için kullandığı uzun ömürlü kimlik bilgisidir.
  • Refresh token'lar yeni bir giriş olmadan yeni access token'lar alır.
  • Access token'lar sızarlarsa zararı sınırlamak için kısa ömürlü kalır.
  • Refresh token'lar yalnızca token uç noktasına gider ve güçlü koruma ister.
31Salting
Salting, hash'lemeden önce her parolaya benzersiz bir rastgele değer eklemektir; böylece aynı parolalar farklı hash'ler üretir ve kırılmaya karşı dirençli olur.
  • Salt, hash'lemeden önce her parolaya eklenen benzersiz bir rastgele değerdir.
  • Salt'lar, aynı parolaların farklı hash'ler üretmesini sağlar.
  • Salting, rainbow table'ları boşa çıkarır ve saldırganı her hash'i ayrı kırmaya zorlar.
32Same-Origin PolicyAynı Kaynak Politikası
Same-origin policy, bir sitedeki betiklerin, o site açıkça izin vermedikçe başka bir sitedeki verileri okumasını engelleyen tarayıcı güvenlik kuralıdır.
  • Same-origin policy, bir origin'deki betiklerin başka bir origin'deki verileri okumasını engeller.
  • Origin; şema, host ve portun birleşimidir.
  • Cross-origin göndermeye ve gömmeye çoğunlukla izin verilir; sonuçları okumak engellenir.
33SAMLSecurity Assertion Markup Language
SAML, XML tabanlı bir tek oturum açma (SSO) standardıdır: kimlik sağlayıcı kullanıcıyı doğrular ve uygulamaya onu giriş yaptıran imzalı bir beyan gönderir.
  • SAML, tek oturum açma için XML tabanlı bir standarttır.
  • SAML 2.0 2005'ten gelir ve kurumlarda yaygındır.
  • Kimlik sağlayıcı, servis sağlayıcıya imzalı bir beyan gönderir.
34Secrets ManagementSır Yönetimi
Secrets management, parola, API anahtarı ve token gibi hassas kimlik bilgilerini güvenle saklama, dağıtma, döndürme ve denetleme pratiğidir.
  • Sırlar arasında parolalar, API anahtarları, token'lar, sertifikalar ve özel anahtarlar bulunur.
  • Sırları asla koda gömmeyin veya sürüm kontrolüne commit etmeyin.
  • Sırları, erişim politikaları ve denetim günlükleri olan şifreli bir secrets manager'da saklayın.
35Sertifika OtoritesiCertificate Authority (CA)
Sertifika otoritesi, bir açık anahtarın belirli bir web sitesine, şirkete veya kişiye ait olduğunu doğrulayan dijital sertifikalar veren güvenilir kuruluştur.
  • CA, bir açık anahtarı bir alan adına veya kimliğe bağlayan sertifikalar verir ve imzalar.
  • Tarayıcılar yerleşik bir kök CA kümesine güvenir ve ara sertifikalar üzerinden güven zincirini doğrular.
  • Alan adı doğrulama ve yenileme genellikle ACME protokolüyle otomatikleştirilir.
36Sızma TestiPenetration Testing
Sızma testi, bir kuruluşun güvenlik açıklarını gerçek saldırganlardan önce bulup kapatması için bir sisteme yapılan izinli, simüle edilmiş saldırıdır.
  • Sızma testi, yazılı kapsamı ve çatışma kuralları olan, yetkilendirilmiş ve simüle edilmiş bir saldırıdır.
  • Amaç zarar vermek değil, zafiyetleri bulmak, kanıtlamak ve düzeltmeye yardımcı olmaktır.
  • Black-box, gray-box ve white-box testleri, test uzmanlarının baştan ne kadar bilgi sahibi olduğuna göre ayrılır.
37Simetrik Şifreleme
Simetrik şifreleme, şifrelemek ve çözmek için aynı gizli anahtarı kullanır; hızlı olduğundan saklanan ve aktarılan verinin çoğunu, genellikle AES ile korur.
  • Simetrik şifreleme, şifrelemek ve çözmek için paylaşılan tek bir anahtar kullanır.
  • AES standart algoritmadır; ChaCha20 yaygın bir alternatiftir.
  • AES-GCM gibi kimlik doğrulamalı modlar oynamayı da yakalar.
38Sosyal Mühendislik
Sosyal mühendislik, teknolojiyi kırmak yerine insanları manipüle ederek bilgi, erişim ya da para elde etmektir; çoğu zaman güvenilen biri gibi davranılır.
  • Sosyal mühendislik sistemleri hacklemek yerine insanları manipüle eder.
  • Oltalama, vishing, smishing, pretexting, baiting ve tailgating yaygın biçimlerdir.
  • Saldırganlar aciliyeti, otoriteyi, korkuyu ve yardımseverliği istismar eder.
39SQL Injection
SQL injection, kullanıcı girdisinin veritabanı sorgusunun parçası sayıldığı ve saldırganın erişmemesi gereken verileri okuyup değiştirebildiği saldırıdır.
  • SQL injection, kullanıcı girdisi sorgunun kodunun bir parçası olduğunda ortaya çıkar.
  • Verileri açığa çıkarabilir, değiştirebilir veya silebilir; girişleri atlatabilir.
  • Parametreli sorgular birincil savunmadır.
40SSOTek Oturum Açma (Single Sign-On)
SSO, kullanıcının merkezi bir kimlik sağlayıcıyla bir kez oturum açıp birçok ayrı uygulamaya yeniden kimlik bilgisi girmeden erişmesini sağlar.
  • Merkezi bir kimlik sağlayıcıdaki tek giriş, birçok uygulamaya erişim sağlar.
  • Uygulamalar kullanıcının parolasını değil, imzalı bir SAML assertion'ı veya OpenID Connect ID token'ı alır.
  • OpenID Connect, OAuth 2.0 üzerine kuruludur; SAML kurumsal yazılımlarda yaygındır.
41SSRFSunucu Taraflı İstek Sahteciliği (Server-Side Request Forgery)
SSRF, bir saldırganın sunucuyu kendi seçtiği bir hedefe istek göndermeye zorladığı ve çoğu zaman erişemeyeceği iç sistemlere ulaşabildiği bir zafiyettir.
  • SSRF, bir sunucunun saldırganın seçtiği hedeflere istek göndermesini sağlar.
  • Dahili servislere, yönetim panellerine ve bulut metadata endpoint'lerine ulaşabilir.
  • Naif engelleme listeleri alternatif IP biçimleri, DNS hileleri ve yönlendirmelerle aşılır.
42ŞifrelemeEncryption
Şifreleme, veriyi bir anahtarla karıştırarak yalnızca doğru anahtara sahip olanın onu özgün ve okunabilir hâline geri çevirebilmesini sağlama işlemidir.
  • Şifreleme, plaintext'i yalnızca anahtar sahiplerinin okuyabileceği ciphertext'e dönüştürür.
  • Simetrik şifreleme tek ortak anahtar kullanır; asimetrik şifreleme açık ve özel anahtar çifti kullanır.
  • Veriyi hem aktarım sırasında (TLS) hem de beklemede (diskler, veritabanları, yedekler) koruyun.
43Tedarik Zinciri SaldırısıSupply Chain Attack
Tedarik zinciri saldırısı, uygulamanın kendisini değil, açık kaynak paketi, derleme aracı veya güncelleme sunucusu gibi dayandığı bir bileşeni ele geçirir.
  • Tedarik zinciri saldırıları, kullanıcılarına ulaşmak için güvenilir bir bağımlılığı, aracı veya güncellemeyi ele geçirir.
  • Typosquatting, dependency confusion, hesap ele geçirme ve derleme ele geçirme yaygın yöntemlerdir.
  • Lockfile'lar ve sabitlenmiş sürümler, derlemeleri yeniden üretilebilir ve kurcalanması daha zor kılar.
44TLSAktarım Katmanı Güvenliği (Transport Layer Security)
TLS, ağda gönderilen veriyi şifreleyen ve sunucunun kimliğini doğrulayan, HTTPS, e-posta ve birçok başka bağlantıyı güvenceye alan kriptografik protokoldür.
  • TLS, ağ trafiğini şifreler ve sunucunun kimliğini doğrular.
  • Eskimiş ve güvensiz olan SSL'in yerini aldı.
  • El sıkışma, sertifikayı denetler ve oturum anahtarları üzerinde anlaşır.
45Uçtan Uca ŞifrelemeE2EE
Uçtan uca şifreleme (E2EE), mesajları gönderenin cihazında şifreler; yalnızca hedeflenen alıcılar çözebilir, mesajı taşıyan servis bile çözemez.
  • E2EE, mesajları yalnızca iletişim kuran kullanıcıların çözmesine izin verir.
  • Sunucular okuyamadıkları şifreli metni iletir.
  • Signal ve WhatsApp'ın kullandığı Signal Protokolü yaygın standarttır.
46Web Application FirewallWeb Uygulama Güvenlik Duvarı
Web application firewall (WAF), HTTP isteklerini web uygulamasına ulaşmadan önce inceleyip SQL injection gibi kötü niyetli olanları kurallara göre engeller.
  • WAF, HTTP isteklerini uygulama katmanında filtreler.
  • SQL injection, XSS ve kötüye kullanan botlar gibi kalıpları engeller.
  • Çoğu zaman bir CDN'de ya da ters proxy'de çalışır; ModSecurity yaygın bir motordur.
47XSSSiteler Arası Betik Çalıştırma (Cross-Site Scripting)
XSS, saldırganın güvenilir bir siteye kötü amaçlı JavaScript enjekte edip bu kodu diğer kullanıcıların tarayıcısında çalıştırmasına yol açan zafiyettir.
  • XSS, saldırganın sağladığı betiklerin diğer kullanıcıların tarayıcısında çalışmasına izin verir.
  • Güvenilmeyen verinin kodlanmadan sayfalara eklenmesinden kaynaklanır.
  • Üç ana türü stored, reflected ve DOM-based XSS'tir.
48YetkilendirmeAuthorization
Yetkilendirme, kimliği doğrulanmış bir kullanıcının ya da servisin hangi verileri okuyabileceğine, değiştirebileceğine veya silebileceğine karar vermektir.
  • Yetkilendirme, kimliği doğrulanmış bir kimliğin neler yapabileceğine karar verir.
  • Her zaman kimlik doğrulamadan sonra gerçekleşir.
  • RBAC izinleri rollerde gruplar; ABAC nitelikleri ve bağlamı kullanır.
49Zero TrustSıfır Güven Modeli
Zero trust, varsayılan olarak hiçbir kullanıcı, cihaz veya ağa güvenmeyip her isteği kimliğe, cihaz sağlığına ve bağlama göre doğrulayan güvenlik modelidir.
  • Zero trust, hiçbir kullanıcıya, cihaza veya ağa varsayılan olarak güvenilmediğini varsayar.
  • Her istek doğrulanır, yetkilendirilir ve şifrelenir.
  • Şirket ağının içinde olmak otomatik erişim sağlamaz.
50Zero-DaySıfırıncı Gün Açığı
Zero-day, üreticinin bilmediği ya da henüz düzeltmediği bir yazılım açığıdır; bu yüzden saldırganlar onu bir yama çıkmadan istismar edebilir.
  • Zero-day, henüz düzeltmesi olmayan bir açıktır.
  • İlk istismar edildiğinde savunanların hazırlanmak için sıfır günü olmuştur.
  • Zero-day exploit'leri alınıp satılır ve çok para eder.
Software Dictionary'den 50 terim. Ayrıntılı açıklamalar, örnekler ve sık sorulan sorular için: softwaredictionary.org/tr/kutuphane/security

Kitaba dönİpucu: Bir kopyasını saklamak için yazdırma penceresinde “PDF olarak kaydet”i seçin.

Daha fazla

Ayarlar