Web Uygulama Güvenliği Tek Seferlik Hizmet

Web Uygulama Güvenlik Değerlendirmesi

Web uygulamanızın güvenlik duruşunu tek bir yüzeyle değil; kimlik doğrulama, oturum yönetimi, erişim kontrolü, girdi işleme, API katmanı ve iş mantığı boyunca bütüncül olarak değerlendiriyoruz. Amacımız süsleme değil: saldırganın gerçekte kullanacağı yolları, kanıta dayalı ve CVSS ile önceliklendirilmiş biçimde ortaya koyan, giderilebilir bir bulgu raporu üretmek. Tüm testler yalnızca yazılı yetkilendirme, tanımlı kapsam ve üzerinde anlaşılan test penceresiyle yürütülür.

9 teknik alan 7 adımlı süreç 6 teslimat
Koruma katmanları
Kimlik ve oturum
Erişim kontrolü
Girdi işleme
Yapılandırma ve API
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

Çoğu ekip “uygulama çalışıyor ve fonksiyonel testlerden geçiyor” olmasını güvenlikle karıştırır. Oysa güvenlik açıkları çoğunlukla mutlu-yolun (happy path) dışında yaşar: bir kullanıcının başka bir kullanıcının kaydına erişebildiği kırık erişim kontrolü, şifre sıfırlama akışındaki mantık boşluğu, iyi görünen ama parametre değişikliğine izin veren bir API uç noktası, ya da geliştirme kolaylığı için açık bırakılmış bir yanlış yapılandırma. Bütüncül bir güvenlik değerlendirmesi bu boşlukları tek tek fonksiyon testleriyle değil, saldırganın bakış açısıyla ve zincirleme senaryolarla ortaya çıkarır. Tek başına bir tarama aracı çıktısı bu resmi vermez; araçlar örüntü yakalar, ancak yetkilendirme kusurlarını, iş mantığı hatalarını ve kimlik akışındaki incelikleri büyük ölçüde kaçırır. Değerlendirme; otomatik kapsamı, manuel derinlik ve uygulamanın gerçek işleyişini anlayan uzman analizle birleştirir.

  • Kırık erişim kontrolü nedeniyle bir kullanıcının başkasının verisine (IDOR/BOLA) erişmesi
  • Kimlik doğrulama ve oturum kusurları üzerinden hesap ele geçirme
  • Girdi işleme hataları sonucu enjeksiyon (SQLi) veya XSS ile veri sızması
  • İş mantığı boşluklarıyla ücretsiz ürün/indirim elde etme, limit aşımı veya suistimal
  • Güvenlik yanlış yapılandırması ve bilgi ifşasıyla saldırı yüzeyinin genişlemesi
Neden önemli?

Bu sorunu görmezden gelmenin riski

Bütüncül bakış tek yüzeyi aşarGerçek ihlaller nadiren tek bir açıktan olur; birden çok küçük kusurun zincirlenmesinden doğar. Değerlendirme bu zincirleri görünür kılar.
Otomatik araçların kör noktası kapanırTarayıcılar yetkilendirme ve iş mantığı hatalarını göremez. Manuel uzman analizi bu kritik kategorileri kapsar.
Önceliklendirme kaynak israfını önlerHer bulgu eşit değildir. CVSS ve gerçek iş etkisiyle önceliklendirme, sınırlı geliştirici zamanını en yüksek riske yönlendirir.
Sürüm öncesi güvence sağlarBüyük bir sürüm, entegrasyon veya yatırım turu öncesi bağımsız bir değerlendirme, sürpriz maliyetleri erkenden ortadan kaldırır.
Uyum ve tedarikçi denetimine hazırlıkMüşterilerinizin güvenlik anketleri ve denetimleri için somut, kanıtlanmış bir güvenlik duruşu belgesi oluşur.
Geliştirme kültürünü güçlendirirKök nedene inen bulgular, ekibin gelecekte aynı sınıf hataları tekrar etmemesini sağlar; tek seferlik yama değil kalıcı iyileşme getirir.
Kapsam

Neyi değerlendirir ve düzeltiriz?

Kimlik ve oturum

  • Kimlik doğrulama akışları: giriş, kayıt, çok adımlı doğrulama
  • Oturum yönetimi: token/çerez üretimi, süre, geçersiz kılma, sabitleme (fixation)
  • Şifre sıfırlama ve hesap kurtarma akışlarının mantığı

Erişim kontrolü

  • Yatay yetki: bir kullanıcının başka kullanıcının kaynağına erişimi (IDOR)
  • Dikey yetki: standart kullanıcının yönetici işlevlerine erişimi
  • İşlev/uç nokta düzeyinde eksik yetki kontrolleri

Girdi işleme

  • Enjeksiyon yüzeyi: SQL, komut, şablon (SSTI) ve LDAP
  • Çıktı kodlama ve XSS (yansıyan, saklı, DOM tabanlı)
  • Dosya yükleme, ayrıştırma ve deserializasyon güvenliği

Yapılandırma ve API

  • Güvenlik başlıkları, çerez bayrakları, CORS politikası
  • Hata/ayrıntı ifşası ve hassas veri maruziyeti
  • API uç noktalarında mass assignment, rate limiting ve nesne düzeyi yetki
Teknik kapsam

Ele aldığımız teknik alanlar

OWASP Top 10 (2021) kategorilerinin uygulamaya uyarlanmış kontrolüKırık erişim kontrolü: IDOR/BOLA, yatay ve dikey yetki yükseltmeEnjeksiyon: SQLi (klasik, kör, hataya dayalı), komut ve şablon enjeksiyonuXSS varyantları ve CSRF koruma zayıflıkları, SSRF yüzeyiKimlik doğrulama/oturum: JWT doğrulama, OAuth2 akış hataları, session fixationGüvenlik yanlış yapılandırması, güvenlik başlıkları ve CORSİş mantığı zafiyetleri: fiyat/limit/akış manipülasyonu, yarış durumlarıAPI katmanı: REST/GraphQL, mass assignment, aşırı veri maruziyetiCVSS temelli önceliklendirme, kanıt/PoC üretimi ve yeniden test
Metodoloji

Nasıl çalışırız?

Kapsam ve yetkilendirmeHedef varlıkları, teknoloji yığınını, kullanıcı rollerini ve test penceresini netleştirir; yazılı yetkilendirme ve kuralları (destructive işlem yasakları, veri hassasiyeti) belgeleriz.
Keşif ve haritalamaUygulama akışlarını, uç noktaları, roller arası geçişleri ve saldırı yüzeyini çıkarırız. Bu adım, iş mantığını anlamadan derin test yapılamayacağı için kritiktir.
Otomatik taramaBilinen örüntüler için otomatik tarayıcılarla geniş bir taban oluşturur, ancak çıktıyı ham kabul etmeyiz.
Manuel derinlik analiziYetkilendirme, oturum ve iş mantığı gibi araçların kaçırdığı kategorileri uzman elle test eder; yanlış pozitifleri ayıklar, yanlış negatifleri kovalar.
Doğrulama ve önceliklendirmeHer bulguyu üretir/tekrarlar, iş etkisiyle ilişkilendirir ve CVSS ile kritik→bilgilendirici olarak sınıflandırırız.
Raporlama ve aktarımKanıt, etki ve net giderme adımlarını içeren rapor sunar; ekiple aktarım görüşmesi yapar, soruları yanıtlarız.
Yeniden testGiderme sonrası, düzeltmelerin gerçekten etkili olduğunu bağımsız olarak doğrularız.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Kritik

Nesne düzeyinde kırık yetki (IDOR) ile başka kullanıcıların faturalarına erişim (örnek bulgu)

Etki

Sipariş/fatura kimliğinin ardışık olması ve yetki kontrolünün eksikliği nedeniyle bir kullanıcı, kimliği değiştirerek diğer müşterilerin finansal belgelerini görüntüleyebiliyordu.

Öneri

Her istekte kaynağın oturum sahibine ait olduğunu sunucu tarafında doğrulayın; tahmin edilebilir kimlikler yerine yetki kontrolünü zorunlu kılan referanslar kullanın.

Yüksek

Şifre sıfırlama akışında token yeniden kullanımı (örnek bulgu)

Etki

Sıfırlama tokenı tek kullanımlık değildi ve süresi uzundu; ele geçen bir bağlantı defalarca kullanılarak hesap ele geçirmeye zemin hazırlıyordu.

Öneri

Tokenları tek kullanımlık, kısa ömürlü ve kullanıldığında derhal geçersiz yapın; başarılı sıfırlamada tüm aktif oturumları sonlandırın.

Orta

Güvenlik başlıklarının eksikliği ve gevşek CORS (örnek bulgu)

Etki

CSP ve çerez SameSite eksikliği ile birleşen izin veren CORS politikası, XSS ve veri sızması riskini artırıyordu.

Öneri

Sıkı CSP, HttpOnly/Secure/SameSite çerez bayrakları ve yalnızca güvenilen kaynaklara izin veren dar CORS yapılandırması uygulayın.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • Yönetici özeti: genel güvenlik duruşu ve iş odaklı risk değerlendirmesi
  • Teknik bulgu kataloğu: her bulgu için kanıt, etki, CVSS ve tekrar üretim adımları
  • Önceliklendirilmiş giderme yol haritası (hızlı kazanımlar ve yapısal düzeltmeler ayrı)
  • Kök neden analizi ve tekrar önleme önerileri
  • Aktarım görüşmesi ve ekip soru-cevap oturumu
  • Giderme sonrası yeniden test ve doğrulama

Kimler için?

  • Kullanıcı verisi ve ödeme işleyen SaaS/e-ticaret uygulamaları
  • İç kurumsal uygulamalar ve müşteri portalları
  • Yeni büyük sürüm veya önemli entegrasyon öncesi ürün ekipleri
  • Yatırım/denetim due diligence sürecine giren şirketler
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • Önemli bir sürüm veya mimari değişiklik yayınlamadan önce
  • İlk kez bağımsız bir güvenlik değerlendirmesi yaptırırken
  • Kurumsal müşteri güvenlik anketleri ve tedarikçi denetimleri öncesinde
  • Bir güvenlik olayı veya şüpheli erişim sonrası genel durumu netleştirirken
Karşılaştırma

Bütüncül Değerlendirme mi, Yapılandırılmış OWASP Kontrolü mü?

Web Uygulama Güvenlik DeğerlendirmesiOWASP Top 10 Değerlendirmesi
Kapsam çerçevesiUygulamanın tamamı; iş mantığı dahil bütüncülOWASP Top 10 (2021) kategorilerine göre yapılandırılmış
İş mantığı testiDerinlemesine ele alınırSınırlı; OWASP kategorileriyle sınırlı odak
SonuçGenel güvenlik duruşu resmiYaygın risk sınıflarına göre uygunluk tablosu
İstismarKavram kanıtı düzeyinde, tahribatsızDoğrulama odaklı, tahribatsız
SSS

Sıkça Sorulan Sorular

Değerlendirme sırasında uygulamam zarar görür mü?
Değerlendirme tahribatsız ve dikkatli yürütülür; verinizi silen ya da hizmeti kesen yıkıcı işlemler yapılmaz. İstismar yalnızca kavram kanıtı seviyesinde ve yazılı yetkiyle olur. Riskli senaryolar için önceden bir test/staging ortamı öneririz.
Zafiyet değerlendirmesinden farkı nedir?
Zafiyet değerlendirmesi genişliğe odaklanır ve bilinen açıkları istismar etmeden listeler. Web uygulama güvenlik değerlendirmesi ise iş mantığı ve yetkilendirme dahil bütüncül bir resim sunar; kavram kanıtıyla bulguları doğrular.
Sızma testine gerek kalır mı?
İkisi farklı amaçlara hizmet eder. Değerlendirme bütüncül bir durum resmi verir; sızma testi ise belirli senaryolarda yetkili istismarla derinliği ölçer. Yüksek riskli sistemlerde ikisini bir arada önerebiliriz.
%100 güvenli olur muyum?
Hayır ve böyle bir vaat vermeyiz. Güvenlik, sürekli bir risk azaltma ve doğrulama döngüsüdür. Değerlendirme bu döngünün güçlü bir başlangıç noktasıdır, mutlak bir garanti değil.
Ne kadar sürer?
Uygulamanın büyüklüğü, rol sayısı ve akış karmaşıklığına bağlıdır. Küçük bir uygulama birkaç iş gününde, karmaşık bir platform birkaç hafta içinde raporlanabilir. Kapsam netleştiğinde net bir takvim veririz.
Bulguları siz mi giderirsiniz?
İsteğe bağlıdır. Değerlendirme tek başına alınabilir; giderme ve sertleştirme desteği ile yeniden test ayrı olarak sunulur. Rapor, kendi ekibinizin de uygulayabileceği net adımlar içerir.
Test için canlı ortamı mı kullanmalıyız?
Mümkünse üretimle eşdeğer bir staging ortamı tercih ederiz. Yalnızca canlı ortam varsa, riskli senaryoları planlar ve düşük etkili yöntemlerle, üzerinde anlaşılan pencerede çalışırız.
Sonuçları müşterilerimizle paylaşabilir miyiz?
Rapor sizindir. Müşteri denetimleri için bir yönetici özeti ya da kapsam/tarih içeren bir doğrulama mektubu paylaşabilirsiniz; ham teknik detayları paylaşmak zorunda değilsiniz.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

Web Uygulama Güvenlik Değerlendirmesi için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.