Web Uygulama Güvenliği Tek Seferlik Hizmet

Kimlik Doğrulama Güvenlik Testi

Kimlik doğrulama ve oturum yönetimi, bir uygulamanın en kritik kapısıdır; buradaki tek bir kusur hesap ele geçirmeye ve toplu veri kaybına yol açabilir. Giriş, kayıt, çok faktörlü doğrulama (MFA), şifre sıfırlama ve oturum yönetimini uçtan uca test eder; kaba kuvvet direnci, session fixation, JWT/OAuth2 zayıflıkları ve hesap numaralandırma gibi riskleri kanıtla ortaya koyarız. Tüm testler yalnızca yazılı yetkilendirme ve tanımlı test penceresiyle yürütülür.

9 teknik alan 7 adımlı süreç 6 teslimat
Kapsam
Giriş ve direnç
MFA ve kurtarma
Oturum yönetimi
Token ve federasyon
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

Kimlik doğrulama, “çalışıyor gibi görünmesi” en aldatıcı olan alandır. Giriş formu doğru kullanıcıyı içeri alıyorsa çoğu ekip güvenli sanır; oysa asıl sorular mutlu-yolun dışındadır. Kaba kuvvete ve credential stuffing'e karşı hız sınırı ve kilitleme var mı? Şifre sıfırlama tokenı tahmin edilebilir, uzun ömürlü ya da yeniden kullanılabilir mi? MFA gerçekten zorunlu mu, yoksa belirli akışlarda atlanabiliyor mu? Oturum, giriş sonrası yenilenmiyorsa session fixation mümkün mü? JWT imzası düzgün doğrulanıyor mu, yoksa “none” algoritması veya imza doğrulama eksikliği token sahtekârlığına mı izin veriyor? OAuth2 akışında redirect_uri ve state parametreleri sıkı mı? Hesap numaralandırma; hata mesajları, yanıt süreleri veya durum kodlarıyla saldırgana geçerli kullanıcıları mı sızdırıyor? Bu soruların cevabı ancak akışları saldırgan gibi zorlayan, hedefe yönelik bir testle bulunur. Fonksiyonel testler bu incelikleri yakalamaz; güvenlik testi tam olarak bunları hedefler.

  • Kaba kuvvet/credential stuffing koruması eksikliğiyle toplu hesap ele geçirme
  • Session fixation veya zayıf oturum yönetimiyle oturum çalma
  • Şifre sıfırlama akışındaki mantık hatasıyla hesap devralma
  • JWT doğrulama zayıflığı veya OAuth2 yanlış yapılandırmasıyla kimlik sahtekârlığı
  • Hesap numaralandırma ve MFA baypası ile hedefli saldırıların kolaylaşması
Neden önemli?

Bu sorunu görmezden gelmenin riski

Tek kusur toplu etki yaratırKimlik katmanındaki bir açık genellikle tek bir kullanıcıyı değil, tüm kullanıcı tabanını riske atar. Etki, diğer birçok zafiyetten büyüktür.
Mutlu-yol testi yetmezGiriş çalışıyor olması güvenli olduğu anlamına gelmez. Kaba kuvvet, sıfırlama mantığı ve oturum yenileme gibi kenar durumlar ayrı test gerektirir.
Token güvenliği inceliklidirJWT ve OAuth2 doğru kullanılmazsa güçlü görünüp zayıf olur. İmza doğrulama, algoritma ve akış parametreleri titizlik ister.
MFA yanlış uygulanabilirMFA eklemek yetmez; belirli akışlarda atlanabiliyor veya zayıf ikinci faktör kullanılıyorsa koruma yanıltıcıdır.
Numaralandırma saldırıyı beslerGeçerli kullanıcıları sızdıran ince ipuçları, hedefli kaba kuvvet ve oltalama saldırılarını kolaylaştırır.
Güven ve itibar korunurHesap ele geçirme olayları müşteri güvenini ve marka itibarını doğrudan sarsar; önleyici test bu riski erkenden düşürür.
Kapsam

Neyi değerlendirir ve düzeltiriz?

Giriş ve direnç

  • Kaba kuvvet ve credential stuffing direnci: hız sınırı, kilitleme, CAPTCHA
  • Hesap numaralandırma: hata mesajı, durum kodu ve zamanlama sızıntısı
  • Şifre politikası ve zayıf/varsayılan kimlik bilgisi kontrolü

MFA ve kurtarma

  • MFA zorunluluğu ve akışlar arası atlanabilirlik
  • Şifre sıfırlama/hesap kurtarma token güvenliği ve tek kullanımlık olması
  • Alternatif giriş yollarının (sosyal, magic link) güvenliği

Oturum yönetimi

  • Session fixation ve giriş sonrası oturum yenileme
  • Oturum süresi, boşta zaman aşımı ve çıkışta geçersiz kılma
  • Çerez güvenliği: Secure, HttpOnly, SameSite bayrakları

Token ve federasyon

  • JWT imza doğrulama, algoritma ve süre yönetimi
  • OAuth2/OIDC akış, redirect_uri ve state parametre güvenliği
  • Token yenileme (refresh) ve iptal (revocation) mekanizmaları
Teknik kapsam

Ele aldığımız teknik alanlar

Kaba kuvvet, credential stuffing ve kilitleme direnciHesap numaralandırma (mesaj, kod, zamanlama analizi)Session fixation ve oturum yenileme kontrolüÇerez güvenlik bayrakları ve oturum süre/geçersiz kılmaJWT doğrulama zayıflıkları: imza, alg karışıklığı, süreOAuth2/OIDC akış, redirect_uri ve state güvenliğiŞifre sıfırlama/kurtarma akışının mantık analiziMFA zorunluluğu ve baypas senaryolarıCVSS temelli önceliklendirme ve kavram kanıtı
Metodoloji

Nasıl çalışırız?

Kapsam ve yetkilendirmeKimlik akışlarını, rolleri, MFA yapılandırmasını ve test penceresini belgeler; yazılı yetkilendirme ile kuralları netleştiririz. Kaba kuvvet gibi testler için özel mutabakat sağlarız.
Akış haritalamaGiriş, kayıt, sıfırlama, MFA ve oturum akışlarını uçtan uca çıkarır; token ve çerez davranışını gözlemleriz.
Direnç testiKaba kuvvet, numaralandırma ve hız sınırı direncini kontrollü ve düşük etkili biçimde, anlaşılan pencerede test ederiz.
Oturum ve token analiziSession fixation, oturum yenileme, çerez bayrakları ve JWT/OAuth2 güvenliğini inceleriz.
Kurtarma ve MFA testiŞifre sıfırlama mantığını ve MFA zorunluluğunu/atlanabilirliğini test ederiz.
Doğrulama ve raporlamaBulguları kavram kanıtıyla doğrular, CVSS ile önceliklendirir ve net giderme adımlarıyla raporlarız.
Yeniden testGiderme sonrası düzeltmeleri bağımsız olarak doğrularız.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Kritik

Giriş sonrası oturum yenilenmemesi (session fixation) (örnek bulgu)

Etki

Oturum kimliği giriş öncesi ve sonrası aynı kalıyordu; saldırgan önceden bilinen bir oturum kimliğini kurbana kullandırarak oturumu ele geçirebiliyordu.

Öneri

Başarılı girişte oturum kimliğini yenileyin; oturum kimliklerini yalnızca sunucuda güvenli üretin ve çıkışta tümünü geçersiz kılın.

Yüksek

Kaba kuvvet ve credential stuffing korumasının eksikliği (örnek bulgu)

Etki

Giriş uç noktasında hız sınırı, kilitleme veya ek doğrulama yoktu; bu, otomatik parola denemelerini ve toplu hesap ele geçirme girişimlerini kolaylaştırıyordu.

Öneri

Aşamalı gecikme, hız sınırlama, hesap kilitleme ve şüpheli girişlerde ek doğrulama uygulayın; sızmış parola listelerine karşı kontrol ekleyin.

Orta

Hesap numaralandırmaya izin veren hata mesajları (örnek bulgu)

Etki

Giriş ve şifre sıfırlama, geçerli ve geçersiz kullanıcılar için farklı mesaj/zamanlama döndürüyordu; bu, geçerli hesapların keşfini kolaylaştırıyordu.

Öneri

Tüm durumlarda tek tip, ayrım yapmayan yanıtlar döndürün ve zamanlama farklarını sabitleyin.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • Kimlik akışı haritası ve risk özeti
  • Kimlik/oturum bulgu kataloğu (kanıt + etki + CVSS)
  • Hesap ele geçirme senaryoları (yetkili, kavram kanıtı düzeyinde)
  • Oturum ve token güvenliği değerlendirmesi
  • Önceliklendirilmiş giderme yol haritası
  • Aktarım görüşmesi ve giderme sonrası yeniden test

Kimler için?

  • Kullanıcı hesabı ve giriş barındıran tüm uygulamalar
  • Ödeme ve finansal veri işleyen platformlar
  • MFA/SSO devreye alan veya alacak ekipler
  • Hesap ele geçirme riski gören veya olay yaşamış şirketler
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • Yeni bir kimlik doğrulama/MFA mekanizması devreye alınırken
  • SSO veya OAuth2/OIDC entegrasyonu sonrası
  • Hesap ele geçirme şüphesi veya artan başarısız giriş uyarılarında
  • Ödeme/finansal işlem eklenmeden önce güvence için
SSS

Sıkça Sorulan Sorular

Kaba kuvvet testi hesaplarımı kilitler mi?
Kontrollü çalışırız ve gerçek kullanıcı hesaplarını kilitlemekten kaçınırız. Test için ayrılmış hesaplar kullanır, düşük etkili yöntemler seçer ve testi anlaşılan pencerede planlarız.
MFA kullanıyoruz, yine de gerekli mi?
Evet. MFA eklemek tek başına yeterli değildir; belirli akışlarda atlanabiliyor, zayıf ikinci faktör kullanılıyor veya kurtarma akışı MFA'yı baypas ediyor olabilir. Test bu boşlukları ortaya çıkarır.
JWT güvenliğini nasıl test ediyorsunuz?
İmza doğrulamasını, algoritma karışıklığı (örn. “none”) risklerini, süre ve iptal davranışını inceleriz; tokenın sunucuda gerçekten doğrulanıp doğrulanmadığını kanıtlarız.
Hesap numaralandırma gerçekten önemli mi?
Evet. Geçerli kullanıcıları sızdırmak, hedefli kaba kuvvet ve oltalamayı kolaylaştırır. Küçük görünen bir sızıntı, daha büyük saldırıların ilk adımıdır.
Şifre sıfırlama akışını da test ediyor musunuz?
Evet. Token'ın tahmin edilebilirliği, ömrü, tek kullanımlık olması ve akış mantığını test eder; sıfırlama üzerinden hesap devralma senaryolarını değerlendiririz.
OAuth2 entegrasyonumuz güvenli mi?
redirect_uri ve state doğrulaması, kapsam (scope) yönetimi ve token işleme gibi noktaları inceleriz. Yaygın OAuth2 yanlış yapılandırmaları ciddi risk taşır ve test edilmelidir.
Bu API güvenlik testinden farklı mı?
Kesişir ancak odak farklıdır. Bu hizmet kimlik/oturum akışlarına derinlemesine bakar; API güvenlik değerlendirmesi ise uç nokta ve yetkilendirme yüzeyine odaklanır. Sık sık birlikte önerilir.
Sonrasında %100 güvenli olur muyum?
Hayır. Test, mevcut kimlik akışlarındaki riskleri ortaya çıkarır ve azaltır. Yeni akışlar ve değişiklikler yeni riskler getirebilir; bu nedenle her önemli değişiklikten sonra tekrar önerilir.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

Kimlik Doğrulama Güvenlik Testi için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.