OWASP Top 10: Web Güvenliğinin En Kritik 10 Riski (Ana Rehber)
OWASP Top 10, web uygulama güvenliğinin fiili standardıdır — dünyanın en yaygın ve en kritik 10 açık kategorisini derler. Bir güvenlik testinin çatısı çoğu zaman bu listedir. Bu yazı, her kategoriye kısa bir giriş ve derinlemesine yazılarımıza bir harita sunar.
Aşağıdaki kavramlar eğitim amaçlıdır; teknikler yalnızca yetkili sistemlerde uygulanmalıdır (TCK 243-244).
A01 — Broken Access Control (Bozuk Erişim Kontrolü)
Kullanıcının erişmemesi gereken veriye/işleve erişebilmesi. Listenin 1 numarası. Klasik örneği IDOR'dur: URL'deki bir kimliği değiştirip başkasının verisini görmek. Gerçek senaryo: URL'deki tek rakamı değiştirdik, başkasının faturası açıldı.
A02 — Cryptographic Failures (Kriptografik Zayıflıklar)
Hassas verinin şifresiz taşınması/saklanması, zayıf algoritmalar. HTTPS eksikliği, düz metin parola saklama bu başlıktadır. Sitenizin şifreleme hijyenini Web Güvenlik Karnesi ile hızlıca ölçebilirsiniz.
A03 — Injection (Enjeksiyon)
Kullanıcı girdisinin bir komut/sorgu olarak yorumlanması. SQL Injection ve XSS bu kategorinin en bilinenleridir:
- SQL Injection türleri
- XSS türleri: Reflected, Stored, DOM
A04 — Insecure Design (Güvensiz Tasarım)
Açık bir kodlama hatası değil, tasarımın kendisindeki eksik güvenlik düşüncesi. Örn. şifre sıfırlama akışının kötüye kullanıma açık tasarlanması.
A05 — Security Misconfiguration (Hatalı Yapılandırma)
Varsayılan parolalar, açık dizin listeleme, gereksiz açık portlar, eksik güvenlik başlıkları. Açıkta kalan dosyaların Google Dorking ile nasıl bulunduğuna bakın.
A06 — Vulnerable and Outdated Components (Güncel Olmayan Bileşenler)
Bilinen zafiyeti olan eski kütüphane/eklenti/sunucu kullanmak. En kolay sömürülen açıklardan biridir çünkü sömürü kodu genelde hazırdır.
A07 — Identification and Authentication Failures
Zayıf parola politikaları, kaba kuvvete açık giriş, oturum yönetimi hataları. Parolalarınızın sızıp sızmadığını Parola Sızıntı Kontrolü ile test edin.
A08 — Software and Data Integrity Failures
Güvenilmeyen kaynaktan gelen güncelleme/veriye körü körüne güvenmek (örn. imzasız güncellemeler, güvensiz seri hale getirme).
A09 — Security Logging and Monitoring Failures
Saldırıyı görememek. Yeterli log tutulmaması ve izleme olmaması, ihlallerin aylarca fark edilmemesine yol açar.
A10 — Server-Side Request Forgery (SSRF)
Sunucuyu, saldırganın istediği iç adreslere istek atmaya zorlamak. Bulut ortamlarında metadata servislerine erişim için sık kullanılır.
Bu Liste Sizin İçin Ne İfade Eder?
OWASP Top 10, bir "kontrol listesi"dir — ama her maddeyi gerçek sisteminizde test etmek uzmanlık ister. Ücretsiz araçlarımız yüzeydeki bazı maddeleri (A02, A05, A07) hızlıca kontrol eder: tüm araçlar burada. Tam kapsamlı bir OWASP denetimi için REDCELL'e ücretsiz ön değerlendirme için yazın.
Sonuç
OWASP Top 10'u bilmek, web güvenliğinin ortak dilini konuşmaktır. Bu rehberi bir başlangıç haritası olarak kullanın; her başlığın derinliğine bağlantılı yazılarımızdan ulaşabilirsiniz.
Sisteminizin güvenliğinden emin misiniz?
Ücretsiz Ön Değerlendirme →