Mülakat soruları · Kitap 07
Güvenlik mülakat soruları
57 sayfadan 228 soru, her birinin kısa bir cevabıyla. Önce kendi cevabınızı söyleyin, sonra soruyu açıp kontrol edin.
s. 1 · 4 soru
ABAC
1
ABAC nedir?
ABAC, her isteği kullanıcının, kaynağın, eylemin ve bağlamın niteliklerini politikalarla karşılaştırarak onaylayan ya da reddeden bir yetkilendirme modelidir.
2
ABAC ile RBAC arasındaki fark nedir?
RBAC izinleri admin ya da editor gibi roller üzerinden verir. ABAC ise politikalarda kullanıcının, kaynağın ve bağlamın niteliklerini değerlendirir; böylece yalnızca rollerle ifade edilemeyen sahiplik, departman ya da günün saati gibi koşulları ifade edebilir.
3
ABAC'a örnek nedir?
Doktorların yalnızca kendi departmanlarındaki hastaların kayıtlarını ve yalnızca nöbetteyken okumasına izin veren bir hastane kuralı ya da kullanıcıların yalnızca sahibi oldukları taslakları düzenlemesine izin veren bir belge uygulaması. Her kural bir rolü adlandırmak yerine nitelikleri birleştirir.
4
ABAC için hangi araçlar kullanılır?
Rego diliyle Open Policy Agent ve Amazon Verified Permissions'ın kullandığı Cedar gibi politika motorları ile daha eski XACML standardı. Bulut IAM sistemleri de etiketlere dayanan AWS politikaları gibi nitelik koşullarını destekler.
s. 2 · 4 soru
Açık Anahtarlı Kriptografi
1
Açık anahtarlı kriptografi nedir?
Açık anahtarlı kriptografi, veriyi şifreleyip imzalamak için herkesin görebildiği bir açık anahtar ile gizli tutulan bir özel anahtardan oluşan çift kullanır.
2
Simetrik ve asimetrik şifreleme arasındaki fark nedir?
Simetrik şifreleme hem şifreleme hem çözme için tek bir ortak gizli anahtar kullanır ve hızlıdır. Asimetrik şifreleme bir açık ve özel anahtar çifti kullanır; bu yüzden önceden bir sır paylaşmak gerekmez, ancak daha yavaştır. TLS gibi protokollerin ikisini de kullanmasının nedeni budur.
3
Bir açık anahtar veriyi çözebilir mi?
Aynı açık anahtarla şifrelenmiş veriyi çözemez; bunu yalnızca eşleşen özel anahtar yapabilir. Açık anahtar, özel anahtarla yapılmış imzaları doğrulamak için kullanılır; bu bazen gevşek biçimde çözme olarak tarif edilir, ancak ayrı bir işlemdir.
4
Özel anahtarım sızarsa ne olur?
Özel anahtara sahip olan herkes size gönderilen mesajları çözebilir ve adınıza imza oluşturabilir. Anahtarı, örneğin sertifikasını iptal ederek geçersiz kılın, yeni bir anahtar çifti üretin ve eski açık anahtarı kullanıldığı her yerde değiştirin.
s. 3 · 4 soru
API Anahtarı
1
API anahtarı nedir?
API anahtarı, API çağrılarında uygulamayı veya projeyi tanımlayan, erişim denetimi, kullanım takibi ve hız sınırı için kullanılan benzersiz gizli bir dizedir.
2
API anahtarı ile OAuth token'ı arasındaki fark nedir?
API anahtarı, bir uygulamayı veya projeyi tanımlayan uzun ömürlü bir sırdır. OAuth erişim token'ı ise genellikle kısa ömürlüdür, belirli bir kullanıcının iznini temsil eder ve o kullanıcının onayladığı kapsamlarla sınırlıdır.
3
Ön yüz JavaScript'ine API anahtarı koymak güvenli midir?
Gizli anahtarlar için hayır. Bir tarayıcıya veya mobil uygulamaya gönderilen her şey kullanıcılar tarafından okunabilir; bu yüzden gizli anahtarlar, istemci adına API'yi çağıran bir sunucuya aittir. Bazı sağlayıcılar ön yüzde kullanılmak üzere herkese açık (publishable) anahtarlar verir; bunlar yine de alan adıyla kısıtlanmalıdır.
4
Bir API anahtarını sızdırırsam ne yapmalıyım?
Anahtarı sağlayıcının panelinde hemen iptal edin veya döndürün, ardından kullanıldığı her yerde değiştirin. Sonraki bir Git commit'inde silmek yeterli değildir; çünkü anahtar depo geçmişinde kalır ve otomatik tarayıcılar tarafından zaten kopyalanmış olabilir.
s. 4 · 4 soru
bcrypt
1
bcrypt nedir?
bcrypt, rastgele bir salt ekleyen ve kasıtlı olarak yavaş çalışan bir parola hashleme fonksiyonudur; böylece çalınan hash'leri tahminle kırmak çok pahalıdır.
2
bcrypt hâlâ güvenli mi?
Evet. En az 10 maliyet faktörüyle hâlâ kabul edilebilir sayılır ve milyonlarca hesabı korur. Yeni sistemler için genellikle Argon2id önerilir; çünkü her tahmin ayrıca büyük miktarda bellek gerektirir ve bu, GPU'lardaki saldırıları yavaşlatır.
3
bcrypt ile SHA-256 arasındaki fark nedir?
SHA-256, sağlama toplamları, imzalar ve veri bütünlüğü için kullanılan hızlı ve genel amaçlı bir hash'tir. bcrypt ise salt'ı içinde gelen, kasıtlı olarak yavaş bir parola hash'idir; bu yüzden saldırganlar çalınmış hash'lere karşı saniyede çok daha az tahmin deneyebilir.
4
bcrypt hash'i çözülebilir mi?
Hayır. bcrypt tek yönlüdür. Bir girişi denetlemek için kütüphane, girilen parolayı hash'in içinde saklanan salt ve maliyetle yeniden hash'ler ve iki sonucu karşılaştırır.
s. 5 · 4 soru
Bug Bounty
1
Bug bounty nedir?
Bug bounty, bir kuruluşun sistemlerindeki güvenlik açıklarını bulup sorumlu biçimde bildiren dış araştırmacılara ödül ödediği bir programdır.
2
Bug bounty ile sızma testi arasındaki fark nedir?
Sızma testinde belirli bir kapsamı belirli bir süre boyunca test etmesi için bir ekip tutulur ve sonuçtan bağımsız olarak ödeme yapılır. Bug bounty ise süreklidir, birçok araştırmacıya açıktır ve yalnızca geçerli, yeni açıklar için ödeme yapar.
3
Bug bounty avcılığı yasal mı?
Resmî bir programın kapsamı ve kuralları içinde evet; güvenli liman maddeleri de yasal işlem yapılmayacağını taahhüt eder. Sistemleri izinsiz ya da yayımlanan kapsamın dışında test etmek, niyet iyi olsa bile bilişim suçu yasalarını ihlal edebilir.
4
Bug bounty avcılığına nasıl başlanır?
Örneğin OWASP Top 10'dan yola çıkarak yaygın web açıklarının nasıl çalıştığını öğrenin, kasıtlı olarak açıklı bırakılmış laboratuvarlarda ve capture-the-flag (CTF) yarışmalarında pratik yapın ve herkese açıklanmış raporları okuyun. Ardından kapsamı geniş bir program seçin ve kurallarına tam olarak uyun.
s. 6 · 4 soru
Clickjacking
1
Clickjacking nedir?
Clickjacking, meşru bir siteyi kötü amaçlı bir sayfada görünmez bir çerçeveye gizleyerek kullanıcıları göremedikleri düğmelere tıklamaya kandıran saldırıdır.
2
Clickjacking'i nasıl önlerim?
Content-Security-Policy: frame-ancestors 'none'başlığını gönderin; kendi sayfalarınızın siteyi çerçevelemesi gerekiyorsa'self'kullanın ve eski tarayıcılar için ayrıcaX-Frame-Options: DENYgönderin. Bu başlıklar tarayıcıya, sayfalarınızı başka sitelerdeki çerçevelerde göstermeyi reddetmesini söyler.3
X-Frame-Options kullanımdan kalktı mı?
Yerini, daha esnek olan ve ikisini de destekleyen tarayıcılarda öncelik taşıyan CSP
frame-ancestorsdirektifi aldı. Birçok site azami uyumluluk için hâlâ iki başlığı da gönderir.4
Clickjacking ile CSRF arasındaki fark nedir?
CSRF'te saldırganın sayfası, kurbanın oturum açtığı bir siteye sessizce sahte bir istek gönderir. Clickjacking'de ise kurban, görünmez bir çerçevede gizlenmiş bu sitedeki gerçek bir düğmeye tıklamaya kandırılır; bu yüzden anti-CSRF token'ları yardımcı olmaz.
s. 7 · 4 soru
Content Security Policy
1
Content Security Policy nedir?
Content Security Policy, tarayıcıya sayfanın hangi betik, stil ve kaynakları yükleyebileceğini bildirip enjekte edilen kodu engelleyen HTTP yanıt başlığıdır.
2
Content Security Policy, XSS'i önler mi?
Sıkı bir CSP, enjekte edilen betiklerin çalışabileceği yolların çoğunu engeller ve XSS'in etkisini büyük ölçüde azaltır, ancak bir çare değil, yedek bir katmandır. Yine de çıktıyı kodlamanız ve kullanıcının sağladığı HTML'i sanitize etmeniz gerekir.
3
CSP nonce nedir?
Nonce, her yanıt için yeniden üretilen ve CSP başlığına ile her güvenilir
<script>etiketine yerleştirilen rastgele bir değerdir. Tarayıcı yalnızca eşleşen nonce'a sahip betikleri çalıştırır ve saldırgan bunu önceden tahmin edemez.4
CSP'de unsafe-inline ne anlama gelir?
'unsafe-inline', satır içi betiklerin veonclickgibi olay işleyici özniteliklerinin çalışmasına izin verir; çoğu XSS saldırısının enjekte ettiği şey tam olarak budur.script-srciçinde bundan kaçının ve bunun yerine nonce veya hash kullanın.
s. 8 · 4 soru
CSRF
1
CSRF nedir?
CSRF, oturum açmış kullanıcının tarayıcısını güvenilir bir siteye istenmeyen istek göndermeye kandıran, sitenin de gerçek kullanıcı eylemi sandığı saldırıdır.
2
CSRF ile XSS arasındaki fark nedir?
CSRF, kullanıcının tarayıcısının farklı ve kötü amaçlı bir siteden güvenilir bir siteye istek göndermesini sağlar; XSS ise betiği güvenilir sitenin içinde çalıştırır. Enjekte edilen betik çoğu CSRF korumasını aşabileceğinden XSS genellikle daha tehlikelidir.
3
SameSite çerezleri CSRF'i engeller mi?
SameSite=LaxveyaSameSite=Strict, çerezleri siteler arası isteklerde göndermeyerek çoğu CSRF saldırısını engeller; bazı tarayıcılar bu özniteliği olmayan çerezleri varsayılan olarakLaxsayar. Yine de derinlemesine savunma için CSRF token'ları ya daOriginkontrolleriyle birlikte kullanılması önerilir.4
JWT tabanlı API'lerin CSRF korumasına ihtiyacı var mı?
Token bir çerezde saklanıyorsa evet; çünkü tarayıcı onu otomatik gönderir. Token bir
Authorizationbaşlığında elle gönderiliyorsa CSRF genellikle sorun olmaz, ancak bu durumda token'ın XSS'e karşı korunması gerekir.