Web Uygulama Güvenlik Değerlendirmesi
Web uygulamanızın güvenlik duruşunu tek bir yüzeyle değil; kimlik doğrulama, oturum yönetimi, erişim kontrolü, girdi işleme, API katmanı ve iş mantığı boyunca bütüncül olarak değerlendiriyoruz. Amacımız süsleme değil: saldırganın gerçekte kullanacağı yolları, kanıta dayalı ve CVSS ile önceliklendirilmiş biçimde ortaya koyan, giderilebilir bir bulgu raporu üretmek. Tüm testler yalnızca yazılı yetkilendirme, tanımlı kapsam ve üzerinde anlaşılan test penceresiyle yürütülür.
Bu hizmet hangi sorunu çözer?
Çoğu ekip “uygulama çalışıyor ve fonksiyonel testlerden geçiyor” olmasını güvenlikle karıştırır. Oysa güvenlik açıkları çoğunlukla mutlu-yolun (happy path) dışında yaşar: bir kullanıcının başka bir kullanıcının kaydına erişebildiği kırık erişim kontrolü, şifre sıfırlama akışındaki mantık boşluğu, iyi görünen ama parametre değişikliğine izin veren bir API uç noktası, ya da geliştirme kolaylığı için açık bırakılmış bir yanlış yapılandırma. Bütüncül bir güvenlik değerlendirmesi bu boşlukları tek tek fonksiyon testleriyle değil, saldırganın bakış açısıyla ve zincirleme senaryolarla ortaya çıkarır. Tek başına bir tarama aracı çıktısı bu resmi vermez; araçlar örüntü yakalar, ancak yetkilendirme kusurlarını, iş mantığı hatalarını ve kimlik akışındaki incelikleri büyük ölçüde kaçırır. Değerlendirme; otomatik kapsamı, manuel derinlik ve uygulamanın gerçek işleyişini anlayan uzman analizle birleştirir.
- Kırık erişim kontrolü nedeniyle bir kullanıcının başkasının verisine (IDOR/BOLA) erişmesi
- Kimlik doğrulama ve oturum kusurları üzerinden hesap ele geçirme
- Girdi işleme hataları sonucu enjeksiyon (SQLi) veya XSS ile veri sızması
- İş mantığı boşluklarıyla ücretsiz ürün/indirim elde etme, limit aşımı veya suistimal
- Güvenlik yanlış yapılandırması ve bilgi ifşasıyla saldırı yüzeyinin genişlemesi
Bu sorunu görmezden gelmenin riski
Neyi değerlendirir ve düzeltiriz?
Kimlik ve oturum
- Kimlik doğrulama akışları: giriş, kayıt, çok adımlı doğrulama
- Oturum yönetimi: token/çerez üretimi, süre, geçersiz kılma, sabitleme (fixation)
- Şifre sıfırlama ve hesap kurtarma akışlarının mantığı
Erişim kontrolü
- Yatay yetki: bir kullanıcının başka kullanıcının kaynağına erişimi (IDOR)
- Dikey yetki: standart kullanıcının yönetici işlevlerine erişimi
- İşlev/uç nokta düzeyinde eksik yetki kontrolleri
Girdi işleme
- Enjeksiyon yüzeyi: SQL, komut, şablon (SSTI) ve LDAP
- Çıktı kodlama ve XSS (yansıyan, saklı, DOM tabanlı)
- Dosya yükleme, ayrıştırma ve deserializasyon güvenliği
Yapılandırma ve API
- Güvenlik başlıkları, çerez bayrakları, CORS politikası
- Hata/ayrıntı ifşası ve hassas veri maruziyeti
- API uç noktalarında mass assignment, rate limiting ve nesne düzeyi yetki
Ele aldığımız teknik alanlar
Nasıl çalışırız?
Tipik olarak neler tespit ederiz?
Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.
Nesne düzeyinde kırık yetki (IDOR) ile başka kullanıcıların faturalarına erişim (örnek bulgu)
Sipariş/fatura kimliğinin ardışık olması ve yetki kontrolünün eksikliği nedeniyle bir kullanıcı, kimliği değiştirerek diğer müşterilerin finansal belgelerini görüntüleyebiliyordu.
ÖneriHer istekte kaynağın oturum sahibine ait olduğunu sunucu tarafında doğrulayın; tahmin edilebilir kimlikler yerine yetki kontrolünü zorunlu kılan referanslar kullanın.
Şifre sıfırlama akışında token yeniden kullanımı (örnek bulgu)
Sıfırlama tokenı tek kullanımlık değildi ve süresi uzundu; ele geçen bir bağlantı defalarca kullanılarak hesap ele geçirmeye zemin hazırlıyordu.
ÖneriTokenları tek kullanımlık, kısa ömürlü ve kullanıldığında derhal geçersiz yapın; başarılı sıfırlamada tüm aktif oturumları sonlandırın.
Güvenlik başlıklarının eksikliği ve gevşek CORS (örnek bulgu)
CSP ve çerez SameSite eksikliği ile birleşen izin veren CORS politikası, XSS ve veri sızması riskini artırıyordu.
ÖneriSıkı CSP, HttpOnly/Secure/SameSite çerez bayrakları ve yalnızca güvenilen kaynaklara izin veren dar CORS yapılandırması uygulayın.
Ne teslim alırsınız, kimler için?
Ne teslim alırsınız?
- Yönetici özeti: genel güvenlik duruşu ve iş odaklı risk değerlendirmesi
- Teknik bulgu kataloğu: her bulgu için kanıt, etki, CVSS ve tekrar üretim adımları
- Önceliklendirilmiş giderme yol haritası (hızlı kazanımlar ve yapısal düzeltmeler ayrı)
- Kök neden analizi ve tekrar önleme önerileri
- Aktarım görüşmesi ve ekip soru-cevap oturumu
- Giderme sonrası yeniden test ve doğrulama
Kimler için?
- Kullanıcı verisi ve ödeme işleyen SaaS/e-ticaret uygulamaları
- İç kurumsal uygulamalar ve müşteri portalları
- Yeni büyük sürüm veya önemli entegrasyon öncesi ürün ekipleri
- Yatırım/denetim due diligence sürecine giren şirketler
Bu hizmeti ne zaman düşünmelisiniz?
- Önemli bir sürüm veya mimari değişiklik yayınlamadan önce
- İlk kez bağımsız bir güvenlik değerlendirmesi yaptırırken
- Kurumsal müşteri güvenlik anketleri ve tedarikçi denetimleri öncesinde
- Bir güvenlik olayı veya şüpheli erişim sonrası genel durumu netleştirirken
Bütüncül Değerlendirme mi, Yapılandırılmış OWASP Kontrolü mü?
| Web Uygulama Güvenlik Değerlendirmesi | OWASP Top 10 Değerlendirmesi | |
|---|---|---|
| Kapsam çerçevesi | Uygulamanın tamamı; iş mantığı dahil bütüncül | OWASP Top 10 (2021) kategorilerine göre yapılandırılmış |
| İş mantığı testi | Derinlemesine ele alınır | Sınırlı; OWASP kategorileriyle sınırlı odak |
| Sonuç | Genel güvenlik duruşu resmi | Yaygın risk sınıflarına göre uygunluk tablosu |
| İstismar | Kavram kanıtı düzeyinde, tahribatsız | Doğrulama odaklı, tahribatsız |
Sıkça Sorulan Sorular
Değerlendirme sırasında uygulamam zarar görür mü?
Zafiyet değerlendirmesinden farkı nedir?
Sızma testine gerek kalır mı?
%100 güvenli olur muyum?
Ne kadar sürer?
Bulguları siz mi giderirsiniz?
Test için canlı ortamı mı kullanmalıyız?
Sonuçları müşterilerimizle paylaşabilir miyiz?
İlgili hizmetler, araçlar ve rehberler
Web Uygulama GüvenliğiOWASP Top 10 Değerlendirmesi
Web Uygulama GüvenliğiSızma Testi (Pentest)
Web Uygulama GüvenliğiWeb Sitesi Güvenlik Denetimi
Web Sitesi Güvenliği
Web Uygulama Güvenlik Değerlendirmesi için başlayalım
Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.