Web Uygulama Güvenliği Tek Seferlik Hizmet

OWASP Top 10 Değerlendirmesi

OWASP Top 10, web uygulama güvenliğinde en yaygın ve en kritik risk kategorilerini tanımlayan, sektörce kabul görmüş bir çerçevedir. Bu değerlendirme uygulamanızı OWASP Top 10 (2021) kategorileri boyunca sistematik olarak test eder; her kategori için durumunuzu kanıtla ortaya koyar ve CVSS ile önceliklendirilmiş, kategori kategori bir uygunluk raporu üretir. Yapılandırılmış bir çerçeve istiyorsanız doğru başlangıç budur. Testler yalnızca yazılı yetkilendirme ve tanımlı kapsamla yürütülür.

9 teknik alan 7 adımlı süreç 6 teslimat
Teknik kapsam
A01 Kırık Erişim Kontrolü: IDOR/BOLA, yatay/dikey yetki yükseltme
A02 Kriptografik Hatalar: TLS, hassas veri saklama ve aktarım
A03 Enjeksiyon: SQLi (kör/hataya dayalı), komut, şablon ve XSS
A04 Güvensiz Tasarım: iş mantığı ve mimari zafiyetler
A05 Güvenlik Yanlış Yapılandırması: başlıklar, CORS, ifşa
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

Güvenliğe başlamak isteyen ekipler çoğu zaman “nereden başlamalı?” sorusuyla takılır. OWASP Top 10 tam da bu sorunun kabul gören yanıtıdır: en yaygın ve en zarar verici on risk kategorisini tanımlar ve ortak bir dil sağlar. Ancak listeyi bilmek yetmez; uygulamanızın her kategoride nerede durduğunu somut olarak ölçmek gerekir. 2021 sürümü modern gerçekleri yansıtır: A01 Kırık Erişim Kontrolü zirvededir, A02 Kriptografik Hatalar hassas veri korumasını, A03 Enjeksiyon klasik SQLi/XSS yüzeyini, A04 Güvensiz Tasarım mimari düzeyde riskleri, A05 Güvenlik Yanlış Yapılandırması yaygın işletim hatalarını, A06 Savunmasız ve Güncel Olmayan Bileşenler bağımlılık riskini, A07 Kimlik Doğrulama Hataları oturum/giriş kusurlarını, A08 Yazılım ve Veri Bütünlüğü Hataları tedarik zinciri ve deserializasyonu, A09 Günlükleme ve İzleme Eksiklikleri tespit körlüğünü, A10 SSRF ise sunucu tarafı istek sahteciliğini kapsar. Bu değerlendirme, her kategoriyi uygulamanıza uyarlar, sistematik test eder ve kategori bazlı net bir tablo çıkarır; böylece hem mevcut durumu görür hem de iyileştirmeyi ölçülebilir kılarsınız.

  • A01 Kırık erişim kontrolüyle yetkisiz veri erişimi ve ayrıcalık yükseltme
  • A03 Enjeksiyon (SQLi) ve XSS ile veri sızması ve oturum ele geçirme
  • A05 Güvenlik yanlış yapılandırması ve A06 güncel olmayan bileşenlerle geniş saldırı yüzeyi
  • A07 Kimlik doğrulama hatalarıyla hesap ele geçirme
  • A09 Günlükleme/izleme eksikliğiyle saldırıların fark edilmeden sürmesi ve A10 SSRF ile iç ağa erişim
Neden önemli?

Bu sorunu görmezden gelmenin riski

Ortak bir dil sağlarOWASP Top 10, ekipler ve müşteriler arasında güvenlik konuşmasını standartlaştırır; “neyi test ettik” sorusuna kabul gören bir çerçeveyle yanıt verir.
Modern riskleri kapsar2021 sürümü güvensiz tasarım, yazılım bütünlüğü ve SSRF gibi güncel kategorileri içerir; bugünün saldırı gerçeklerini yansıtır.
Kategori bazlı netlik verirSonuç kategori kategori olduğu için hem güçlü hem zayıf alanlar açıkça görünür; iyileştirme ölçülebilir hale gelir.
Müşteri anketlerine yanıt olurBirçok kurumsal müşteri OWASP uygunluğu sorar; bu değerlendirme o sorulara somut kanıt sunar.
Geliştirme ekibine yol haritasıKategorize bulgular, ekibin hangi güvenlik alanına önce yatırım yapacağını netleştirir.
Tekrarlanabilir ve izlenebilirAynı çerçeveyle periyodik tekrar, güvenlik olgunluğunuzun zaman içindeki gelişimini ölçülebilir kılar.
Kapsam

Neyi değerlendirir ve düzeltiriz?

Erişim ve kimlik (A01, A07)

  • A01 Kırık Erişim Kontrolü: IDOR/BOLA, yetki yükseltme
  • A07 Kimlik Doğrulama Hataları: giriş, oturum, MFA, kaba kuvvet direnci
  • Oturum yönetimi ve çerez güvenliği

Veri ve girdi (A02, A03)

  • A02 Kriptografik Hatalar: hassas veri koruması, zayıf TLS/şifreleme
  • A03 Enjeksiyon: SQLi, komut, şablon enjeksiyonu ve XSS
  • Girdi doğrulama ve çıktı kodlama

Tasarım ve yapılandırma (A04, A05, A08)

  • A04 Güvensiz Tasarım: mimari düzeyde risk ve iş mantığı
  • A05 Güvenlik Yanlış Yapılandırması: başlıklar, CORS, ifşa
  • A08 Yazılım/Veri Bütünlüğü: güvensiz deserializasyon, tedarik zinciri

Bileşen, izleme ve SSRF (A06, A09, A10)

  • A06 Savunmasız ve Güncel Olmayan Bileşenler: CVE eşleşmeleri
  • A09 Günlükleme ve İzleme Eksiklikleri: tespit körlüğü
  • A10 SSRF: sunucu tarafı istek sahteciliği yüzeyi
Teknik kapsam

Ele aldığımız teknik alanlar

A01 Kırık Erişim Kontrolü: IDOR/BOLA, yatay/dikey yetki yükseltmeA02 Kriptografik Hatalar: TLS, hassas veri saklama ve aktarımA03 Enjeksiyon: SQLi (kör/hataya dayalı), komut, şablon ve XSSA04 Güvensiz Tasarım: iş mantığı ve mimari zafiyetlerA05 Güvenlik Yanlış Yapılandırması: başlıklar, CORS, ifşaA06 Savunmasız/Güncel Olmayan Bileşenler: CVE göstergeleriA07 Kimlik Doğrulama Hataları: oturum, MFA, kaba kuvvetA08 Yazılım/Veri Bütünlüğü: deserializasyon, tedarik zinciriA09 Günlükleme/İzleme Eksiklikleri ve A10 SSRF yüzeyi
Metodoloji

Nasıl çalışırız?

Kapsam ve yetkilendirmeHedef uygulamayı, rolleri ve test penceresini belgeler; yazılı yetkilendirme ile kuralları netleştiririz. OWASP Top 10 kategorilerini uygulamanıza uyarlarız.
Kategori haritalamaHer OWASP kategorisini uygulamanın hangi bileşen ve akışlarında test edeceğimizi planlar; kapsamı kategori bazında netleştiririz.
Otomatik + manuel testOtomatik taramayı, yetkilendirme ve iş mantığı gibi kategorilerde manuel derinlikle birleştiririz; her kategoriyi sistematik ele alırız.
Kanıtlama ve doğrulamaBulguları kavram kanıtıyla doğrular, yanlış pozitifleri eler ve ilgili OWASP kategorisiyle ilişkilendiririz.
ÖnceliklendirmeBulguları CVSS ve iş etkisine göre sıralar; kategori bazında güçlü/zayıf tablosu çıkarırız.
RaporlamaKategori kategori uygunluk durumu, kanıt ve net giderme adımlarıyla rapor sunar; aktarım görüşmesi yaparız.
Yeniden testGiderme sonrası düzeltmeleri ilgili kategoriler için doğrularız.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Kritik

A03 Enjeksiyon: parametrede SQL enjeksiyonu (örnek bulgu)

Etki

Bir arama parametresi doğrudan sorguya dahil ediliyordu; kör SQL enjeksiyonuyla veritabanı içeriği adım adım çıkarılabiliyordu.

Öneri

Tüm sorgularda parametreli ifadeler/hazır deyimler kullanın; girdi doğrulama ve en az ayrıcalıklı veritabanı kullanıcısıyla katmanlı savunma uygulayın.

Yüksek

A01 Kırık Erişim Kontrolü: IDOR ile başka kayıtlara erişim (örnek bulgu)

Etki

Bir kaynak kimliği değiştirilerek diğer kullanıcıların verilerine erişilebiliyordu; sunucu tarafı sahiplik doğrulaması yoktu.

Öneri

Her istekte kaynak sahipliğini sunucuda doğrulayın; yetki kontrolünü merkezi ve tutarlı biçimde zorlayın.

Orta

A05 Güvenlik Yanlış Yapılandırması ve A06 güncel olmayan bileşen (örnek bulgu)

Etki

Güvenlik başlıkları eksikti ve bir bileşen bilinen CVE taşıyan eski bir sürümdeydi; bu, saldırı yüzeyini genişletiyordu.

Öneri

Güvenlik başlıklarını ve sıkı CORS'u uygulayın; bileşenleri yamalanmış sürümlere güncelleyin ve bağımlılık izlemesi kurun.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • OWASP Top 10 (2021) kategori kategori uygunluk tablosu
  • Her kategori için bulgular (kanıt + etki + CVSS)
  • Kategori bazlı güçlü ve zayıf alan özeti
  • Önceliklendirilmiş, kategoriye bağlı giderme yol haritası
  • Müşteri anketlerinde kullanılabilecek yönetici özeti
  • Aktarım görüşmesi ve giderme sonrası yeniden test

Kimler için?

  • Kabul gören bir çerçeveye göre güvenlik kanıtı isteyen ekipler
  • Müşteri güvenlik anketlerinde OWASP uygunluğu talep edilen şirketler
  • İlk yapılandırılmış güvenlik değerlendirmesini yaptıran ürünler
  • Geliştirme ekibine kategorize yol haritası isteyen liderler
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • İlk kez yapılandırılmış bir güvenlik değerlendirmesi yaptırırken
  • Kurumsal müşteri güvenlik anketleri OWASP uygunluğu istediğinde
  • Güvenlik olgunluğunu ölçmek ve zaman içinde izlemek için
  • Büyük bir sürüm sonrası kategori bazlı durum kontrolünde
Karşılaştırma

OWASP Top 10 Değerlendirmesi mi, Bütüncül Değerlendirme mi?

OWASP Top 10 DeğerlendirmesiWeb Uygulama Güvenlik Değerlendirmesi
YapıOWASP Top 10 (2021) kategorilerine göreUygulamaya özel, bütüncül kapsam
ÇıktıKategori bazlı uygunluk tablosuGenel güvenlik duruşu resmi
İş mantığıA04 kapsamında sınırlı odakDerinlemesine ele alınır
İdeal durumÇerçeve/kanıt ve müşteri anketleriUçtan uca bütüncül güvence
SSS

Sıkça Sorulan Sorular

Hangi OWASP sürümüne göre değerlendiriyorsunuz?
Güncel OWASP Top 10 (2021) sürümüne göre çalışırız. Bu sürüm güvensiz tasarım, yazılım/veri bütünlüğü ve SSRF gibi modern kategorileri içerir.
Bu bir sertifika mı?
Hayır. OWASP Top 10 bir sertifikasyon programı değil, bir risk çerçevesidir. Biz uygulamanızı bu çerçeveye göre test edip kanıtlı bir uygunluk raporu sunarız; bunu müşteri anketlerinde kullanabilirsiniz.
Bütüncül değerlendirmeden farkı ne?
OWASP değerlendirmesi kategori çerçevesine göre yapılandırılmıştır ve kategori bazlı bir tablo üretir. Bütüncül web uygulama değerlendirmesi ise iş mantığı dahil uygulamaya özel, daha geniş bir resim verir.
Açıkları istismar edecek misiniz?
Yalnızca kavram kanıtı düzeyinde ve tahribatsız biçimde, yazılı yetkiyle. Derin, zincirleme istismar senaryoları isteniyorsa bunu ayrı bir sızma testi kapsamında sunarız.
Tüm 10 kategori de kapsanıyor mu?
Evet, on kategorinin tamamını uygulamanıza uyarlayarak ele alırız. Bazı kategorilerin (örneğin A09 günlükleme/izleme) test yöntemi farklıdır ve mevcut yapılandırmanıza göre değerlendirilir.
Ne kadar sürer?
Uygulamanın büyüklüğüne ve rol sayısına bağlıdır. Kapsam netleştiğinde net bir takvim veririz; tipik bir uygulama birkaç iş günü ile birkaç hafta arasında raporlanır.
Giderme sonrası yeniden test var mı?
Evet. Düzeltmelerin ilgili OWASP kategorileri için gerçekten etkili olduğunu bağımsız olarak doğrularız.
Sonuçta %100 güvenli olur muyum?
Hayır. OWASP çerçevesi en yaygın riskleri kapsar ancak her olası açığı garanti etmez. Güvenlik sürekli bir döngüdür; düzenli tekrar ve izleme önemlidir.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

OWASP Top 10 Değerlendirmesi için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.