OWASP Top 10 Değerlendirmesi
OWASP Top 10, web uygulama güvenliğinde en yaygın ve en kritik risk kategorilerini tanımlayan, sektörce kabul görmüş bir çerçevedir. Bu değerlendirme uygulamanızı OWASP Top 10 (2021) kategorileri boyunca sistematik olarak test eder; her kategori için durumunuzu kanıtla ortaya koyar ve CVSS ile önceliklendirilmiş, kategori kategori bir uygunluk raporu üretir. Yapılandırılmış bir çerçeve istiyorsanız doğru başlangıç budur. Testler yalnızca yazılı yetkilendirme ve tanımlı kapsamla yürütülür.
Bu hizmet hangi sorunu çözer?
Güvenliğe başlamak isteyen ekipler çoğu zaman “nereden başlamalı?” sorusuyla takılır. OWASP Top 10 tam da bu sorunun kabul gören yanıtıdır: en yaygın ve en zarar verici on risk kategorisini tanımlar ve ortak bir dil sağlar. Ancak listeyi bilmek yetmez; uygulamanızın her kategoride nerede durduğunu somut olarak ölçmek gerekir. 2021 sürümü modern gerçekleri yansıtır: A01 Kırık Erişim Kontrolü zirvededir, A02 Kriptografik Hatalar hassas veri korumasını, A03 Enjeksiyon klasik SQLi/XSS yüzeyini, A04 Güvensiz Tasarım mimari düzeyde riskleri, A05 Güvenlik Yanlış Yapılandırması yaygın işletim hatalarını, A06 Savunmasız ve Güncel Olmayan Bileşenler bağımlılık riskini, A07 Kimlik Doğrulama Hataları oturum/giriş kusurlarını, A08 Yazılım ve Veri Bütünlüğü Hataları tedarik zinciri ve deserializasyonu, A09 Günlükleme ve İzleme Eksiklikleri tespit körlüğünü, A10 SSRF ise sunucu tarafı istek sahteciliğini kapsar. Bu değerlendirme, her kategoriyi uygulamanıza uyarlar, sistematik test eder ve kategori bazlı net bir tablo çıkarır; böylece hem mevcut durumu görür hem de iyileştirmeyi ölçülebilir kılarsınız.
- A01 Kırık erişim kontrolüyle yetkisiz veri erişimi ve ayrıcalık yükseltme
- A03 Enjeksiyon (SQLi) ve XSS ile veri sızması ve oturum ele geçirme
- A05 Güvenlik yanlış yapılandırması ve A06 güncel olmayan bileşenlerle geniş saldırı yüzeyi
- A07 Kimlik doğrulama hatalarıyla hesap ele geçirme
- A09 Günlükleme/izleme eksikliğiyle saldırıların fark edilmeden sürmesi ve A10 SSRF ile iç ağa erişim
Bu sorunu görmezden gelmenin riski
Neyi değerlendirir ve düzeltiriz?
Erişim ve kimlik (A01, A07)
- A01 Kırık Erişim Kontrolü: IDOR/BOLA, yetki yükseltme
- A07 Kimlik Doğrulama Hataları: giriş, oturum, MFA, kaba kuvvet direnci
- Oturum yönetimi ve çerez güvenliği
Veri ve girdi (A02, A03)
- A02 Kriptografik Hatalar: hassas veri koruması, zayıf TLS/şifreleme
- A03 Enjeksiyon: SQLi, komut, şablon enjeksiyonu ve XSS
- Girdi doğrulama ve çıktı kodlama
Tasarım ve yapılandırma (A04, A05, A08)
- A04 Güvensiz Tasarım: mimari düzeyde risk ve iş mantığı
- A05 Güvenlik Yanlış Yapılandırması: başlıklar, CORS, ifşa
- A08 Yazılım/Veri Bütünlüğü: güvensiz deserializasyon, tedarik zinciri
Bileşen, izleme ve SSRF (A06, A09, A10)
- A06 Savunmasız ve Güncel Olmayan Bileşenler: CVE eşleşmeleri
- A09 Günlükleme ve İzleme Eksiklikleri: tespit körlüğü
- A10 SSRF: sunucu tarafı istek sahteciliği yüzeyi
Ele aldığımız teknik alanlar
Nasıl çalışırız?
Tipik olarak neler tespit ederiz?
Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.
A03 Enjeksiyon: parametrede SQL enjeksiyonu (örnek bulgu)
Bir arama parametresi doğrudan sorguya dahil ediliyordu; kör SQL enjeksiyonuyla veritabanı içeriği adım adım çıkarılabiliyordu.
ÖneriTüm sorgularda parametreli ifadeler/hazır deyimler kullanın; girdi doğrulama ve en az ayrıcalıklı veritabanı kullanıcısıyla katmanlı savunma uygulayın.
A01 Kırık Erişim Kontrolü: IDOR ile başka kayıtlara erişim (örnek bulgu)
Bir kaynak kimliği değiştirilerek diğer kullanıcıların verilerine erişilebiliyordu; sunucu tarafı sahiplik doğrulaması yoktu.
ÖneriHer istekte kaynak sahipliğini sunucuda doğrulayın; yetki kontrolünü merkezi ve tutarlı biçimde zorlayın.
A05 Güvenlik Yanlış Yapılandırması ve A06 güncel olmayan bileşen (örnek bulgu)
Güvenlik başlıkları eksikti ve bir bileşen bilinen CVE taşıyan eski bir sürümdeydi; bu, saldırı yüzeyini genişletiyordu.
ÖneriGüvenlik başlıklarını ve sıkı CORS'u uygulayın; bileşenleri yamalanmış sürümlere güncelleyin ve bağımlılık izlemesi kurun.
Ne teslim alırsınız, kimler için?
Ne teslim alırsınız?
- OWASP Top 10 (2021) kategori kategori uygunluk tablosu
- Her kategori için bulgular (kanıt + etki + CVSS)
- Kategori bazlı güçlü ve zayıf alan özeti
- Önceliklendirilmiş, kategoriye bağlı giderme yol haritası
- Müşteri anketlerinde kullanılabilecek yönetici özeti
- Aktarım görüşmesi ve giderme sonrası yeniden test
Kimler için?
- Kabul gören bir çerçeveye göre güvenlik kanıtı isteyen ekipler
- Müşteri güvenlik anketlerinde OWASP uygunluğu talep edilen şirketler
- İlk yapılandırılmış güvenlik değerlendirmesini yaptıran ürünler
- Geliştirme ekibine kategorize yol haritası isteyen liderler
Bu hizmeti ne zaman düşünmelisiniz?
- İlk kez yapılandırılmış bir güvenlik değerlendirmesi yaptırırken
- Kurumsal müşteri güvenlik anketleri OWASP uygunluğu istediğinde
- Güvenlik olgunluğunu ölçmek ve zaman içinde izlemek için
- Büyük bir sürüm sonrası kategori bazlı durum kontrolünde
OWASP Top 10 Değerlendirmesi mi, Bütüncül Değerlendirme mi?
| OWASP Top 10 Değerlendirmesi | Web Uygulama Güvenlik Değerlendirmesi | |
|---|---|---|
| Yapı | OWASP Top 10 (2021) kategorilerine göre | Uygulamaya özel, bütüncül kapsam |
| Çıktı | Kategori bazlı uygunluk tablosu | Genel güvenlik duruşu resmi |
| İş mantığı | A04 kapsamında sınırlı odak | Derinlemesine ele alınır |
| İdeal durum | Çerçeve/kanıt ve müşteri anketleri | Uçtan uca bütüncül güvence |
Sıkça Sorulan Sorular
Hangi OWASP sürümüne göre değerlendiriyorsunuz?
Bu bir sertifika mı?
Bütüncül değerlendirmeden farkı ne?
Açıkları istismar edecek misiniz?
Tüm 10 kategori de kapsanıyor mu?
Ne kadar sürer?
Giderme sonrası yeniden test var mı?
Sonuçta %100 güvenli olur muyum?
İlgili hizmetler, araçlar ve rehberler
Web Uygulama GüvenliğiZafiyet Değerlendirmesi
Web Uygulama GüvenliğiYetkilendirme Testi
Web Uygulama GüvenliğiSızma Testi (Pentest)
Web Uygulama GüvenliğiWeb Sitesi Güvenlik Denetimi
Web Sitesi Güvenliği
OWASP Top 10 Değerlendirmesi için başlayalım
Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.