Ana içeriğe geç

Mülakat soruları · Kitap 07

Güvenlik mülakat soruları

57 sayfadan 228 soru, her birinin kısa bir cevabıyla. Önce kendi cevabınızı söyleyin, sonra soruyu açıp kontrol edin.

Quiz'i çöz Özet sayfa

s. 1 · 4 soru

ABAC

Sayfanın tamamı
  1. 1

    ABAC nedir?

    ABAC, her isteği kullanıcının, kaynağın, eylemin ve bağlamın niteliklerini politikalarla karşılaştırarak onaylayan ya da reddeden bir yetkilendirme modelidir.

  2. 2

    ABAC ile RBAC arasındaki fark nedir?

    RBAC izinleri admin ya da editor gibi roller üzerinden verir. ABAC ise politikalarda kullanıcının, kaynağın ve bağlamın niteliklerini değerlendirir; böylece yalnızca rollerle ifade edilemeyen sahiplik, departman ya da günün saati gibi koşulları ifade edebilir.

  3. 3

    ABAC'a örnek nedir?

    Doktorların yalnızca kendi departmanlarındaki hastaların kayıtlarını ve yalnızca nöbetteyken okumasına izin veren bir hastane kuralı ya da kullanıcıların yalnızca sahibi oldukları taslakları düzenlemesine izin veren bir belge uygulaması. Her kural bir rolü adlandırmak yerine nitelikleri birleştirir.

  4. 4

    ABAC için hangi araçlar kullanılır?

    Rego diliyle Open Policy Agent ve Amazon Verified Permissions'ın kullandığı Cedar gibi politika motorları ile daha eski XACML standardı. Bulut IAM sistemleri de etiketlere dayanan AWS politikaları gibi nitelik koşullarını destekler.

s. 2 · 4 soru

Açık Anahtarlı Kriptografi

Sayfanın tamamı
  1. 1

    Açık anahtarlı kriptografi nedir?

    Açık anahtarlı kriptografi, veriyi şifreleyip imzalamak için herkesin görebildiği bir açık anahtar ile gizli tutulan bir özel anahtardan oluşan çift kullanır.

  2. 2

    Simetrik ve asimetrik şifreleme arasındaki fark nedir?

    Simetrik şifreleme hem şifreleme hem çözme için tek bir ortak gizli anahtar kullanır ve hızlıdır. Asimetrik şifreleme bir açık ve özel anahtar çifti kullanır; bu yüzden önceden bir sır paylaşmak gerekmez, ancak daha yavaştır. TLS gibi protokollerin ikisini de kullanmasının nedeni budur.

  3. 3

    Bir açık anahtar veriyi çözebilir mi?

    Aynı açık anahtarla şifrelenmiş veriyi çözemez; bunu yalnızca eşleşen özel anahtar yapabilir. Açık anahtar, özel anahtarla yapılmış imzaları doğrulamak için kullanılır; bu bazen gevşek biçimde çözme olarak tarif edilir, ancak ayrı bir işlemdir.

  4. 4

    Özel anahtarım sızarsa ne olur?

    Özel anahtara sahip olan herkes size gönderilen mesajları çözebilir ve adınıza imza oluşturabilir. Anahtarı, örneğin sertifikasını iptal ederek geçersiz kılın, yeni bir anahtar çifti üretin ve eski açık anahtarı kullanıldığı her yerde değiştirin.

s. 3 · 4 soru

API Anahtarı

Sayfanın tamamı
  1. 1

    API anahtarı nedir?

    API anahtarı, API çağrılarında uygulamayı veya projeyi tanımlayan, erişim denetimi, kullanım takibi ve hız sınırı için kullanılan benzersiz gizli bir dizedir.

  2. 2

    API anahtarı ile OAuth token'ı arasındaki fark nedir?

    API anahtarı, bir uygulamayı veya projeyi tanımlayan uzun ömürlü bir sırdır. OAuth erişim token'ı ise genellikle kısa ömürlüdür, belirli bir kullanıcının iznini temsil eder ve o kullanıcının onayladığı kapsamlarla sınırlıdır.

  3. 3

    Ön yüz JavaScript'ine API anahtarı koymak güvenli midir?

    Gizli anahtarlar için hayır. Bir tarayıcıya veya mobil uygulamaya gönderilen her şey kullanıcılar tarafından okunabilir; bu yüzden gizli anahtarlar, istemci adına API'yi çağıran bir sunucuya aittir. Bazı sağlayıcılar ön yüzde kullanılmak üzere herkese açık (publishable) anahtarlar verir; bunlar yine de alan adıyla kısıtlanmalıdır.

  4. 4

    Bir API anahtarını sızdırırsam ne yapmalıyım?

    Anahtarı sağlayıcının panelinde hemen iptal edin veya döndürün, ardından kullanıldığı her yerde değiştirin. Sonraki bir Git commit'inde silmek yeterli değildir; çünkü anahtar depo geçmişinde kalır ve otomatik tarayıcılar tarafından zaten kopyalanmış olabilir.

s. 4 · 4 soru

bcrypt

Sayfanın tamamı
  1. 1

    bcrypt nedir?

    bcrypt, rastgele bir salt ekleyen ve kasıtlı olarak yavaş çalışan bir parola hashleme fonksiyonudur; böylece çalınan hash'leri tahminle kırmak çok pahalıdır.

  2. 2

    bcrypt hâlâ güvenli mi?

    Evet. En az 10 maliyet faktörüyle hâlâ kabul edilebilir sayılır ve milyonlarca hesabı korur. Yeni sistemler için genellikle Argon2id önerilir; çünkü her tahmin ayrıca büyük miktarda bellek gerektirir ve bu, GPU'lardaki saldırıları yavaşlatır.

  3. 3

    bcrypt ile SHA-256 arasındaki fark nedir?

    SHA-256, sağlama toplamları, imzalar ve veri bütünlüğü için kullanılan hızlı ve genel amaçlı bir hash'tir. bcrypt ise salt'ı içinde gelen, kasıtlı olarak yavaş bir parola hash'idir; bu yüzden saldırganlar çalınmış hash'lere karşı saniyede çok daha az tahmin deneyebilir.

  4. 4

    bcrypt hash'i çözülebilir mi?

    Hayır. bcrypt tek yönlüdür. Bir girişi denetlemek için kütüphane, girilen parolayı hash'in içinde saklanan salt ve maliyetle yeniden hash'ler ve iki sonucu karşılaştırır.

s. 5 · 4 soru

Bug Bounty

Sayfanın tamamı
  1. 1

    Bug bounty nedir?

    Bug bounty, bir kuruluşun sistemlerindeki güvenlik açıklarını bulup sorumlu biçimde bildiren dış araştırmacılara ödül ödediği bir programdır.

  2. 2

    Bug bounty ile sızma testi arasındaki fark nedir?

    Sızma testinde belirli bir kapsamı belirli bir süre boyunca test etmesi için bir ekip tutulur ve sonuçtan bağımsız olarak ödeme yapılır. Bug bounty ise süreklidir, birçok araştırmacıya açıktır ve yalnızca geçerli, yeni açıklar için ödeme yapar.

  3. 3

    Bug bounty avcılığı yasal mı?

    Resmî bir programın kapsamı ve kuralları içinde evet; güvenli liman maddeleri de yasal işlem yapılmayacağını taahhüt eder. Sistemleri izinsiz ya da yayımlanan kapsamın dışında test etmek, niyet iyi olsa bile bilişim suçu yasalarını ihlal edebilir.

  4. 4

    Bug bounty avcılığına nasıl başlanır?

    Örneğin OWASP Top 10'dan yola çıkarak yaygın web açıklarının nasıl çalıştığını öğrenin, kasıtlı olarak açıklı bırakılmış laboratuvarlarda ve capture-the-flag (CTF) yarışmalarında pratik yapın ve herkese açıklanmış raporları okuyun. Ardından kapsamı geniş bir program seçin ve kurallarına tam olarak uyun.

s. 6 · 4 soru

Clickjacking

Sayfanın tamamı
  1. 1

    Clickjacking nedir?

    Clickjacking, meşru bir siteyi kötü amaçlı bir sayfada görünmez bir çerçeveye gizleyerek kullanıcıları göremedikleri düğmelere tıklamaya kandıran saldırıdır.

  2. 2

    Clickjacking'i nasıl önlerim?

    Content-Security-Policy: frame-ancestors 'none' başlığını gönderin; kendi sayfalarınızın siteyi çerçevelemesi gerekiyorsa 'self' kullanın ve eski tarayıcılar için ayrıca X-Frame-Options: DENY gönderin. Bu başlıklar tarayıcıya, sayfalarınızı başka sitelerdeki çerçevelerde göstermeyi reddetmesini söyler.

  3. 3

    X-Frame-Options kullanımdan kalktı mı?

    Yerini, daha esnek olan ve ikisini de destekleyen tarayıcılarda öncelik taşıyan CSP frame-ancestors direktifi aldı. Birçok site azami uyumluluk için hâlâ iki başlığı da gönderir.

  4. 4

    Clickjacking ile CSRF arasındaki fark nedir?

    CSRF'te saldırganın sayfası, kurbanın oturum açtığı bir siteye sessizce sahte bir istek gönderir. Clickjacking'de ise kurban, görünmez bir çerçevede gizlenmiş bu sitedeki gerçek bir düğmeye tıklamaya kandırılır; bu yüzden anti-CSRF token'ları yardımcı olmaz.

s. 7 · 4 soru

Content Security Policy

Sayfanın tamamı
  1. 1

    Content Security Policy nedir?

    Content Security Policy, tarayıcıya sayfanın hangi betik, stil ve kaynakları yükleyebileceğini bildirip enjekte edilen kodu engelleyen HTTP yanıt başlığıdır.

  2. 2

    Content Security Policy, XSS'i önler mi?

    Sıkı bir CSP, enjekte edilen betiklerin çalışabileceği yolların çoğunu engeller ve XSS'in etkisini büyük ölçüde azaltır, ancak bir çare değil, yedek bir katmandır. Yine de çıktıyı kodlamanız ve kullanıcının sağladığı HTML'i sanitize etmeniz gerekir.

  3. 3

    CSP nonce nedir?

    Nonce, her yanıt için yeniden üretilen ve CSP başlığına ile her güvenilir <script> etiketine yerleştirilen rastgele bir değerdir. Tarayıcı yalnızca eşleşen nonce'a sahip betikleri çalıştırır ve saldırgan bunu önceden tahmin edemez.

  4. 4

    CSP'de unsafe-inline ne anlama gelir?

    'unsafe-inline', satır içi betiklerin ve onclick gibi olay işleyici özniteliklerinin çalışmasına izin verir; çoğu XSS saldırısının enjekte ettiği şey tam olarak budur. script-src içinde bundan kaçının ve bunun yerine nonce veya hash kullanın.

s. 8 · 4 soru

CSRF

Sayfanın tamamı
  1. 1

    CSRF nedir?

    CSRF, oturum açmış kullanıcının tarayıcısını güvenilir bir siteye istenmeyen istek göndermeye kandıran, sitenin de gerçek kullanıcı eylemi sandığı saldırıdır.

  2. 2

    CSRF ile XSS arasındaki fark nedir?

    CSRF, kullanıcının tarayıcısının farklı ve kötü amaçlı bir siteden güvenilir bir siteye istek göndermesini sağlar; XSS ise betiği güvenilir sitenin içinde çalıştırır. Enjekte edilen betik çoğu CSRF korumasını aşabileceğinden XSS genellikle daha tehlikelidir.

  3. 3

    SameSite çerezleri CSRF'i engeller mi?

    SameSite=Lax veya SameSite=Strict, çerezleri siteler arası isteklerde göndermeyerek çoğu CSRF saldırısını engeller; bazı tarayıcılar bu özniteliği olmayan çerezleri varsayılan olarak Lax sayar. Yine de derinlemesine savunma için CSRF token'ları ya da Origin kontrolleriyle birlikte kullanılması önerilir.

  4. 4

    JWT tabanlı API'lerin CSRF korumasına ihtiyacı var mı?

    Token bir çerezde saklanıyorsa evet; çünkü tarayıcı onu otomatik gönderir. Token bir Authorization başlığında elle gönderiliyorsa CSRF genellikle sorun olmaz, ancak bu durumda token'ın XSS'e karşı korunması gerekir.

Daha fazla

Ayarlar