Kitap 07 · Özet sayfa
Güvenlik
Web uygulamalarına yönelik yaygın saldırılar ve kimlik doğrulamadan şifrelemeye kadar bunlara karşı savunmalar.
Software Dictionary · softwaredictionary.org/tr/kutuphane/security/ozet
- 01Açık Anahtarlı KriptografiPublic-Key Cryptography
- Açık anahtarlı kriptografi, veriyi şifreleyip imzalamak için herkesin görebildiği bir açık anahtar ile gizli tutulan bir özel anahtardan oluşan çift kullanır.
- Her tarafın bir anahtar çifti vardır: paylaşılacak bir açık anahtar ve gizli tutulacak bir özel anahtar.
- Açık anahtarla şifrelenen veri yalnızca eşleşen özel anahtarla çözülebilir.
- Özel anahtarla yapılan imzaları açık anahtara sahip herkes doğrulayabilir.
- 02API AnahtarıAPI Key
- API anahtarı, API çağrılarında uygulamayı veya projeyi tanımlayan, erişim denetimi, kullanım takibi ve hız sınırı için kullanılan benzersiz gizli bir dizedir.
- API anahtarı, çağıran uygulamayı veya projeyi tanımlar.
- Her istekle birlikte, genellikle bir HTTP başlığında gönderilir.
- Anahtara sahip olan herkes onu kullanabilir; bu yüzden ona parola gibi davranın.
- 03ClickjackingTıklama Gaspı
- Clickjacking, meşru bir siteyi kötü amaçlı bir sayfada görünmez bir çerçeveye gizleyerek kullanıcıları göremedikleri düğmelere tıklamaya kandıran saldırıdır.
- Clickjacking, gerçek bir siteyi yem bir sayfanın üzerinde saydam bir çerçevede gizler.
- Kurbanın tıklaması gizli siteye gider ve kurbanın oturumuyla çalışır.
- CSRF token'ları bunu durdurmaz; çünkü tıklamayı kullanıcı gerçekten yapar.
- 04Content Security Policyİçerik Güvenliği Politikası
- Content Security Policy, tarayıcıya sayfanın hangi betik, stil ve kaynakları yükleyebileceğini bildirip enjekte edilen kodu engelleyen HTTP yanıt başlığıdır.
- CSP, bir sayfanın kaynakları nereden yükleyebileceğini kısıtlayan bir HTTP başlığıdır.
- Asıl amacı enjekte edilen betikleri engellemek ve XSS zararını azaltmaktır.
- Sıkı politikalar, uzun alan adı izin listeleri yerine nonce veya hash kullanır.
- 05CSRFSiteler Arası İstek Sahteciliği (Cross-Site Request Forgery)
- CSRF, oturum açmış kullanıcının tarayıcısını güvenilir bir siteye istenmeyen istek göndermeye kandıran, sitenin de gerçek kullanıcı eylemi sandığı saldırıdır.
- CSRF, tarayıcıların otomatik gönderdiği çerezlerden yararlanır.
- Veri okumayı değil, durumu değiştiren eylemleri hedefler.
- Anti-CSRF token'ları, isteğin gerçek sitenin kendi sayfalarından geldiğini kanıtlar.
- 06CVECommon Vulnerabilities and Exposures
- CVE, bilinen tek bir güvenlik zafiyetine verilen, CVE-2021-44228 gibi benzersiz ve herkese açık bir tanımlayıcıdır; herkes aynı açığa aynı adla başvurur.
- CVE kimliği, herkese açık olarak bilinen tek bir zafiyeti benzersiz biçimde tanımlar.
- Kimlikler CVE-YEAR-NUMBER biçimini izler ve CVE Numbering Authority'ler tarafından atanır.
- 0,0 ile 10,0 arasındaki CVSS puanları bir zafiyetin teknik ciddiyetini tanımlar.
- 07DDoSDağıtık Hizmet Reddi (Distributed Denial of Service)
- DDoS saldırısı, bir web sitesini veya çevrimiçi servisi, aynı anda ele geçirilmiş birçok cihazdan gelen trafikle boğarak kullanılamaz hâle getirme girişimidir.
- DDoS saldırısı, bir hedefi birçok cihazdan gelen trafikle boğarak kullanılamaz kılar.
- Trafik genellikle ele geçirilmiş bilgisayar ve IoT cihazlarından oluşan bir botnet'ten gelir.
- Saldırılar ağ bant genişliğini, protokolleri veya uygulamanın kendisini hedefleyebilir.
- 08Dijital İmzaDigital Signature
- Dijital imza, özel anahtarla üretilen, bir mesajı ya da dosyayı kimin oluşturduğunu ve imzalandığından beri değişmediğini kanıtlayan kriptografik değerdir.
- Dijital imza, verinin kim tarafından imzalandığını ve değiştirilmediğini kanıtlar.
- Özel anahtarla oluşturulur ve eşleşen açık anahtarla doğrulanır.
- İmzalama genellikle özel anahtarı verinin bir hash'ine uygular.
- 09En Az Ayrıcalık İlkesiPrinciple of Least Privilege (PoLP)
- En az ayrıcalık ilkesi, her kullanıcıya, programa ve servise yalnızca işini yapması için gereken asgari erişimin verilmesini öngören güvenlik kuralıdır.
- Her kullanıcıya, servise ve sürece yalnızca görevinin gerektirdiği izinleri verin.
- Geniş ve kalıcı haklar yerine dar kapsamlı ve geçici erişimi tercih edin.
- Programları root veya yönetici olarak değil, ayrıcalıksız kullanıcılar olarak çalıştırın.
- 10Fidye Yazılımı
- Fidye yazılımı, dosyaları ya da sistemleri şifreleyip anahtar için fidye isteyen, çoğu zaman çalınan veriyi sızdırmakla da tehdit eden kötü amaçlı yazılımdır.
- Fidye yazılımı sistemleri şifreler ve anahtar için ödeme ister.
- Çifte şantaj, çalınan verileri sızdırma tehdidini ekler.
- Saldırganlar oltalama, çalınmış kimlik bilgileri ya da güncellenmemiş sistemlerle girer.
- 11Girdi DoğrulamaInput Validation
- Girdi doğrulama, programa giren verinin kullanılmadan önce beklenen türde, biçimde ve aralıkta olup olmadığını kontrol etme ve gerisini reddetme pratiğidir.
- Tüm dış girdiyi kullanmadan önce tür, uzunluk, biçim ve aralık açısından doğrulayın.
- Yasak listeleri yerine izin verilenlerin izin listelerini tercih edin.
- Her zaman sunucuda doğrulayın; istemci tarafı kontroller atlanabilir.
- 12Hashing
- Hashing, bir girdiyi tek yönlü bir fonksiyonla sabit uzunlukta bir değere dönüştürmektir; veri bütünlüğünü doğrulamaya ve parolaları güvenle saklamaya yarar.
- Hash fonksiyonu, herhangi bir girdiyi sabit uzunlukta bir çıktıya dönüştürür.
- Aynı girdi her zaman aynı hash'i üretir.
- Hashing tek yönlüdür; şifreleme ise anahtarla geri döndürülebilir.
- 13HMACHash Tabanlı Mesaj Doğrulama Kodu
- HMAC, gizli bir anahtarı hash fonksiyonuyla birleştirip mesajın anahtarı bilen birinden geldiğini ve yolda değişmediğini kanıtlayan bir etiket (tag) üretir.
- HMAC, oynanması engellenen bir etiket üretmek için gizli bir anahtar ve bir hash kullanır.
- Etiketi yalnızca paylaşılan anahtara sahip olanlar üretebilir ya da doğrulayabilir.
- Webhook'lar, HS256 JWT'ler, API istek imzalama ve imzalı çerezler onu kullanır.
- 14HSTSHTTP Strict Transport Security
- HSTS, tarayıcıya bir siteye belli bir süre yalnızca HTTPS ile bağlanmasını söyleyen, güvensiz HTTP'yi ve düşürme saldırılarını engelleyen güvenlik başlığıdır.
- HSTS, tarayıcılara bir site için belirli bir süre yalnızca HTTPS kullanmalarını söyler.
- HTTPS üzerinden Strict-Transport-Security yanıt başlığında gönderilir.
- İlk ziyaretten sonra SSL stripping ve diğer düşürme saldırılarını engeller.
- 15HTTPSGüvenli Hiper Metin Aktarım Protokolü (Hypertext Transfer Protocol Secure)
- HTTPS, tarayıcı ile web sitesi arasındaki trafiği TLS ile şifreleyen, verileri dinlemeye ve değiştirilmeye karşı koruyan HTTP'nin güvenli sürümüdür.
- HTTPS, TLS ile şifrelenmiş HTTP'dir.
- Gizlilik, bütünlük ve sunucu kimlik doğrulaması sağlar.
- Güvenilir otoritelerin sertifikaları bir sitenin kimliğini kanıtlar.
- 16İki Faktörlü Kimlik DoğrulamaTwo-Factor Authentication (2FA)
- İki faktörlü kimlik doğrulama, kimliği doğrulamak için parola artı bir kod ya da güvenlik anahtarı gibi iki farklı türde kanıt isteyen bir giriş yöntemidir.
- 2FA, giriş için iki farklı türde kanıt gerektirir.
- Çalınmış bir parola tek başına artık hesabı ele geçirmeye yetmez.
- Kimlik doğrulayıcı uygulamalar, güvenlik anahtarları ve passkey'ler SMS kodlarından daha güçlüdür.
- 17JWTJSON Web Token
- JWT, kullanıcı kimliği ve son kullanma zamanı gibi bilgileri taşıyan, imzalı ve kompakt bir token'dır; sunucunun oturum aramadan istekleri doğrulamasını sağlar.
- JWT'nin üç bölümü vardır: header, payload ve imza.
- İmza, token'ın değiştirilmediğini kanıtlar.
- Payload'ı herkes okuyabilir; bu yüzden sır içermemelidir.
- 18Kaba Kuvvet SaldırısıBrute-Force Attack
- Kaba kuvvet saldırısı, bir hesabı ele geçirmek ya da veriyi çözmek için biri tutana kadar çok sayıda olası parola veya anahtarı sistematik olarak denemektir.
- Kaba kuvvet saldırıları, biri işe yarayana kadar çok sayıda olası parola veya anahtarı dener.
- Sözlük saldırıları, credential stuffing ve password spraying yaygın kestirmelerdir.
- Çevrimiçi saldırılar giriş formlarını, çevrimdışı saldırılar ise çalınmış parola hash'lerini hedefler.
- 19Kimlik DoğrulamaAuthentication
- Kimlik doğrulama, bir kullanıcının, cihazın veya servisin gerçekten iddia ettiği kişi olduğunu, örneğin parola ya da passkey kontrol ederek doğrulama işlemidir.
- Kimlik doğrulama kimliği doğrular; “Sen kimsin?” sorusuna yanıt verir.
- Faktörler bildiğiniz bir şey, sahip olduğunuz bir şey ve olduğunuz bir şeydir.
- Girişten sonra bir oturum çerezi veya token kullanıcıyı doğrulanmış tutar.
- 20Kötü Amaçlı Yazılım
- Kötü amaçlı yazılım, veri çalarak, casusluk yaparak, dosyaları bozarak ya da sistemi ele geçirerek bilgisayara veya kullanıcısına zarar veren her programdır.
- Kötü amaçlı yazılım, zarar vermek, casusluk yapmak, çalmak ya da kontrolü ele geçirmek için yapılmış yazılımdır.
- Virüsler, solucanlar, truva atları, casus yazılımlar, rootkit'ler ve fidye yazılımları yaygın türlerdir.
- Genellikle oltalama, sahte indirmeler ya da zehirli paketler üzerinden gelir.
- 21OAuth
- OAuth, bir uygulamanın kullanıcının parolasını hiç görmeden başka bir servisteki verilerine erişmesini sağlayan açık bir yetkilendirme standardıdır.
- OAuth, uygulamaların kullanıcı parolalarını toplamadan kaynaklara erişmesini sağlar.
- Kullanıcılar, kapsam adı verilen sınırlı izinleri onaylar.
- Uygulamalar kimlik bilgileri yerine, genellikle kısa ömürlü erişim token'ları alır.
- 22OpenID ConnectOIDC
- OpenID Connect (OIDC), OAuth 2.0 üzerine kurulu bir kimlik katmanıdır: uygulama, kullanıcıyı kimlik sağlayıcıyla oturum açtırıp imzalı bir ID token alır.
- OpenID Connect, OAuth 2.0'ın üzerine kimlik doğrulama ekler.
- Sağlayıcı, kullanıcıyı anlatan imzalı bir ID token (bir JWT) çıkarır.
- Uygulamalar PKCE ile authorization code akışını kullanır.
- 23Ortadaki Adam SaldırısıMan-in-the-Middle Attack (MITM)
- Ortadaki adam saldırısı, bir saldırganın doğrudan konuştuğunu sanan iki taraf arasındaki mesajları gizlice iletmesi ve gerekirse değiştirmesiyle gerçekleşir.
- Saldırgan, iki taraf arasındaki trafiği gizlice iletir ve değiştirebilir.
- Yaygın giriş noktaları arasında sahte Wi-Fi, ARP spoofing, DNS spoofing ve phishing proxy'leri vardır.
- Doğru sertifika doğrulamasıyla TLS, ağ trafiği için temel savunmadır.
- 24Oturum Ele GeçirmeSession Hijacking
- Oturum ele geçirme, bir kullanıcının oturum kimliğini ya da token'ını çalarak veya tahmin ederek, parolasını bilmeden o kullanıcı gibi davranmaktır.
- Oturum ele geçirme, bir kullanıcının kimliğine bürünmek için oturum kimliğini veya token'ını çalar.
- Yaygın kaynaklar XSS, kötü amaçlı yazılım, şifresiz trafik, sızan URL'ler veya günlükler ve öngörülebilir kimliklerdir.
- Secure, HttpOnly ve SameSite çerezleri, HTTPS ve uzun rastgele kimlikler kullanın.
- 25OWASP Top 10
- OWASP Top 10, kâr amacı gütmeyen OWASP'nin yayımlayıp düzenli güncellediği, web uygulamalarındaki en kritik on güvenlik riskini sıralayan yaygın bir listedir.
- OWASP Top 10, web uygulaması güvenlik risklerinin en kritik kategorilerini sıralar.
- Kâr amacı gütmeyen OWASP tarafından yayımlanır ve gerçek dünya verilerine göre birkaç yılda bir güncellenir.
- Bozuk erişim kontrolü şu anda en üstteki risktir.
- 26Passkey
- Passkey, açık anahtarlı kriptografiye dayanan, parmak izi, yüz taraması ya da cihaz PIN'iyle açılan, phishing'e dayanıklı parolasız giriş kimlik bilgisidir.
- Passkey bir anahtar çiftidir: özel anahtar kullanıcıda kalır, site ise açık anahtarı saklar.
- Kullanıcılar passkey'leri parola yazmak yerine biyometrik veri veya cihaz PIN'i ile açar.
- Passkey'ler tek bir alan adına bağlıdır; bu da onları phishing'e dirençli kılar.
- 27PhishingOltalama Saldırısı
- Phishing, suçluların güvenilir bir şirket ya da kişi kılığına girip insanları parola, kod ya da para vermeye kandırdığı bir sosyal mühendislik saldırısıdır.
- Phishing, güvenilir biri gibi davranarak insanları kimlik bilgilerini, kodlarını veya paralarını vermeye kandırır.
- E-posta, kısa mesaj, telefon araması, QR kodu ve sohbet uygulamalarıyla gelir.
- Spear phishing, belirli kişileri kişiselleştirilmiş mesajlarla hedefler.
- 28Prompt Injectionİstem Enjeksiyonu
- Prompt injection, saldırganın metni talimat sayılınca dil modelinin kurallarını yok saydığı, veri sızdırdığı ya da araçları kötüye kullandığı saldırıdır.
- Prompt injection, modelin saldırgan metnini talimat olarak ele almasını sağlar.
- Dolaylı injection, talimatları modelin okuduğu sayfalara, e-postalara ya da belgelere gizler.
- En çok araçları ve özel verilere erişimi olan AI agent'lar için tehlikelidir.
- 29RBACRol Tabanlı Erişim Kontrolü (Role-Based Access Control)
- RBAC, izinleri admin veya editor gibi rollere veren ve kullanıcılara bu rolleri atayarak erişim sağlayan bir yetkilendirme modelidir.
- İzinler rollere bağlanır ve kullanıcılar rol atanarak izin kazanır.
- RBAC, kimlik doğrulamadan sonra gerçekleşen bir yetkilendirme biçimidir.
- En az ayrıcalık, her role yalnızca ihtiyaç duyduğu izinleri vermek demektir.
- 30Refresh TokenYenileme Token'ı
- Refresh token, uygulamanın yeniden giriş istemeden kısa ömürlü yeni access token'lar almak için kullandığı uzun ömürlü kimlik bilgisidir.
- Refresh token'lar yeni bir giriş olmadan yeni access token'lar alır.
- Access token'lar sızarlarsa zararı sınırlamak için kısa ömürlü kalır.
- Refresh token'lar yalnızca token uç noktasına gider ve güçlü koruma ister.
- 31Salting
- Salting, hash'lemeden önce her parolaya benzersiz bir rastgele değer eklemektir; böylece aynı parolalar farklı hash'ler üretir ve kırılmaya karşı dirençli olur.
- Salt, hash'lemeden önce her parolaya eklenen benzersiz bir rastgele değerdir.
- Salt'lar, aynı parolaların farklı hash'ler üretmesini sağlar.
- Salting, rainbow table'ları boşa çıkarır ve saldırganı her hash'i ayrı kırmaya zorlar.
- 32Same-Origin PolicyAynı Kaynak Politikası
- Same-origin policy, bir sitedeki betiklerin, o site açıkça izin vermedikçe başka bir sitedeki verileri okumasını engelleyen tarayıcı güvenlik kuralıdır.
- Same-origin policy, bir origin'deki betiklerin başka bir origin'deki verileri okumasını engeller.
- Origin; şema, host ve portun birleşimidir.
- Cross-origin göndermeye ve gömmeye çoğunlukla izin verilir; sonuçları okumak engellenir.
- 33SAMLSecurity Assertion Markup Language
- SAML, XML tabanlı bir tek oturum açma (SSO) standardıdır: kimlik sağlayıcı kullanıcıyı doğrular ve uygulamaya onu giriş yaptıran imzalı bir beyan gönderir.
- SAML, tek oturum açma için XML tabanlı bir standarttır.
- SAML 2.0 2005'ten gelir ve kurumlarda yaygındır.
- Kimlik sağlayıcı, servis sağlayıcıya imzalı bir beyan gönderir.
- 34Secrets ManagementSır Yönetimi
- Secrets management, parola, API anahtarı ve token gibi hassas kimlik bilgilerini güvenle saklama, dağıtma, döndürme ve denetleme pratiğidir.
- Sırlar arasında parolalar, API anahtarları, token'lar, sertifikalar ve özel anahtarlar bulunur.
- Sırları asla koda gömmeyin veya sürüm kontrolüne commit etmeyin.
- Sırları, erişim politikaları ve denetim günlükleri olan şifreli bir secrets manager'da saklayın.
- 35Sertifika OtoritesiCertificate Authority (CA)
- Sertifika otoritesi, bir açık anahtarın belirli bir web sitesine, şirkete veya kişiye ait olduğunu doğrulayan dijital sertifikalar veren güvenilir kuruluştur.
- CA, bir açık anahtarı bir alan adına veya kimliğe bağlayan sertifikalar verir ve imzalar.
- Tarayıcılar yerleşik bir kök CA kümesine güvenir ve ara sertifikalar üzerinden güven zincirini doğrular.
- Alan adı doğrulama ve yenileme genellikle ACME protokolüyle otomatikleştirilir.
- 36Sızma TestiPenetration Testing
- Sızma testi, bir kuruluşun güvenlik açıklarını gerçek saldırganlardan önce bulup kapatması için bir sisteme yapılan izinli, simüle edilmiş saldırıdır.
- Sızma testi, yazılı kapsamı ve çatışma kuralları olan, yetkilendirilmiş ve simüle edilmiş bir saldırıdır.
- Amaç zarar vermek değil, zafiyetleri bulmak, kanıtlamak ve düzeltmeye yardımcı olmaktır.
- Black-box, gray-box ve white-box testleri, test uzmanlarının baştan ne kadar bilgi sahibi olduğuna göre ayrılır.
- 37Simetrik Şifreleme
- Simetrik şifreleme, şifrelemek ve çözmek için aynı gizli anahtarı kullanır; hızlı olduğundan saklanan ve aktarılan verinin çoğunu, genellikle AES ile korur.
- Simetrik şifreleme, şifrelemek ve çözmek için paylaşılan tek bir anahtar kullanır.
- AES standart algoritmadır; ChaCha20 yaygın bir alternatiftir.
- AES-GCM gibi kimlik doğrulamalı modlar oynamayı da yakalar.
- 38Sosyal Mühendislik
- Sosyal mühendislik, teknolojiyi kırmak yerine insanları manipüle ederek bilgi, erişim ya da para elde etmektir; çoğu zaman güvenilen biri gibi davranılır.
- Sosyal mühendislik sistemleri hacklemek yerine insanları manipüle eder.
- Oltalama, vishing, smishing, pretexting, baiting ve tailgating yaygın biçimlerdir.
- Saldırganlar aciliyeti, otoriteyi, korkuyu ve yardımseverliği istismar eder.
- 39SQL Injection
- SQL injection, kullanıcı girdisinin veritabanı sorgusunun parçası sayıldığı ve saldırganın erişmemesi gereken verileri okuyup değiştirebildiği saldırıdır.
- SQL injection, kullanıcı girdisi sorgunun kodunun bir parçası olduğunda ortaya çıkar.
- Verileri açığa çıkarabilir, değiştirebilir veya silebilir; girişleri atlatabilir.
- Parametreli sorgular birincil savunmadır.
- 40SSOTek Oturum Açma (Single Sign-On)
- SSO, kullanıcının merkezi bir kimlik sağlayıcıyla bir kez oturum açıp birçok ayrı uygulamaya yeniden kimlik bilgisi girmeden erişmesini sağlar.
- Merkezi bir kimlik sağlayıcıdaki tek giriş, birçok uygulamaya erişim sağlar.
- Uygulamalar kullanıcının parolasını değil, imzalı bir SAML assertion'ı veya OpenID Connect ID token'ı alır.
- OpenID Connect, OAuth 2.0 üzerine kuruludur; SAML kurumsal yazılımlarda yaygındır.
- 41SSRFSunucu Taraflı İstek Sahteciliği (Server-Side Request Forgery)
- SSRF, bir saldırganın sunucuyu kendi seçtiği bir hedefe istek göndermeye zorladığı ve çoğu zaman erişemeyeceği iç sistemlere ulaşabildiği bir zafiyettir.
- SSRF, bir sunucunun saldırganın seçtiği hedeflere istek göndermesini sağlar.
- Dahili servislere, yönetim panellerine ve bulut metadata endpoint'lerine ulaşabilir.
- Naif engelleme listeleri alternatif IP biçimleri, DNS hileleri ve yönlendirmelerle aşılır.
- 42ŞifrelemeEncryption
- Şifreleme, veriyi bir anahtarla karıştırarak yalnızca doğru anahtara sahip olanın onu özgün ve okunabilir hâline geri çevirebilmesini sağlama işlemidir.
- Şifreleme, plaintext'i yalnızca anahtar sahiplerinin okuyabileceği ciphertext'e dönüştürür.
- Simetrik şifreleme tek ortak anahtar kullanır; asimetrik şifreleme açık ve özel anahtar çifti kullanır.
- Veriyi hem aktarım sırasında (TLS) hem de beklemede (diskler, veritabanları, yedekler) koruyun.
- 43Tedarik Zinciri SaldırısıSupply Chain Attack
- Tedarik zinciri saldırısı, uygulamanın kendisini değil, açık kaynak paketi, derleme aracı veya güncelleme sunucusu gibi dayandığı bir bileşeni ele geçirir.
- Tedarik zinciri saldırıları, kullanıcılarına ulaşmak için güvenilir bir bağımlılığı, aracı veya güncellemeyi ele geçirir.
- Typosquatting, dependency confusion, hesap ele geçirme ve derleme ele geçirme yaygın yöntemlerdir.
- Lockfile'lar ve sabitlenmiş sürümler, derlemeleri yeniden üretilebilir ve kurcalanması daha zor kılar.
- 44TLSAktarım Katmanı Güvenliği (Transport Layer Security)
- TLS, ağda gönderilen veriyi şifreleyen ve sunucunun kimliğini doğrulayan, HTTPS, e-posta ve birçok başka bağlantıyı güvenceye alan kriptografik protokoldür.
- TLS, ağ trafiğini şifreler ve sunucunun kimliğini doğrular.
- Eskimiş ve güvensiz olan SSL'in yerini aldı.
- El sıkışma, sertifikayı denetler ve oturum anahtarları üzerinde anlaşır.
- 45Uçtan Uca ŞifrelemeE2EE
- Uçtan uca şifreleme (E2EE), mesajları gönderenin cihazında şifreler; yalnızca hedeflenen alıcılar çözebilir, mesajı taşıyan servis bile çözemez.
- E2EE, mesajları yalnızca iletişim kuran kullanıcıların çözmesine izin verir.
- Sunucular okuyamadıkları şifreli metni iletir.
- Signal ve WhatsApp'ın kullandığı Signal Protokolü yaygın standarttır.
- 46Web Application FirewallWeb Uygulama Güvenlik Duvarı
- Web application firewall (WAF), HTTP isteklerini web uygulamasına ulaşmadan önce inceleyip SQL injection gibi kötü niyetli olanları kurallara göre engeller.
- WAF, HTTP isteklerini uygulama katmanında filtreler.
- SQL injection, XSS ve kötüye kullanan botlar gibi kalıpları engeller.
- Çoğu zaman bir CDN'de ya da ters proxy'de çalışır; ModSecurity yaygın bir motordur.
- 47XSSSiteler Arası Betik Çalıştırma (Cross-Site Scripting)
- XSS, saldırganın güvenilir bir siteye kötü amaçlı JavaScript enjekte edip bu kodu diğer kullanıcıların tarayıcısında çalıştırmasına yol açan zafiyettir.
- XSS, saldırganın sağladığı betiklerin diğer kullanıcıların tarayıcısında çalışmasına izin verir.
- Güvenilmeyen verinin kodlanmadan sayfalara eklenmesinden kaynaklanır.
- Üç ana türü stored, reflected ve DOM-based XSS'tir.
- 48YetkilendirmeAuthorization
- Yetkilendirme, kimliği doğrulanmış bir kullanıcının ya da servisin hangi verileri okuyabileceğine, değiştirebileceğine veya silebileceğine karar vermektir.
- Yetkilendirme, kimliği doğrulanmış bir kimliğin neler yapabileceğine karar verir.
- Her zaman kimlik doğrulamadan sonra gerçekleşir.
- RBAC izinleri rollerde gruplar; ABAC nitelikleri ve bağlamı kullanır.
- 49Zero TrustSıfır Güven Modeli
- Zero trust, varsayılan olarak hiçbir kullanıcı, cihaz veya ağa güvenmeyip her isteği kimliğe, cihaz sağlığına ve bağlama göre doğrulayan güvenlik modelidir.
- Zero trust, hiçbir kullanıcıya, cihaza veya ağa varsayılan olarak güvenilmediğini varsayar.
- Her istek doğrulanır, yetkilendirilir ve şifrelenir.
- Şirket ağının içinde olmak otomatik erişim sağlamaz.
- 50Zero-DaySıfırıncı Gün Açığı
- Zero-day, üreticinin bilmediği ya da henüz düzeltmediği bir yazılım açığıdır; bu yüzden saldırganlar onu bir yama çıkmadan istismar edebilir.
- Zero-day, henüz düzeltmesi olmayan bir açıktır.
- İlk istismar edildiğinde savunanların hazırlanmak için sıfır günü olmuştur.
- Zero-day exploit'leri alınıp satılır ve çok para eder.