7486

Başarılı
Katılım
24 Aralık 2023
Mesajlar
1.054
Çözümler
6
Beğeniler
720
Merhabalar, son zamanlarda siber güvenliğe çok fazla ilgi duymaya başladım ancak bir sorum var. Nasıl oluyor da web sitelerinde güvenlik açıkları bulunabiliyor? Biliyorum bazı toollar var ancak bunlar nasıl analiz edip güvenlik açıklarını tespit edebilir?
 
Merhaba,

En basit haliyle örneklemem gerekirse :

Web üzerinden örnek vereyim tarayıcı satırına yazdığını her şey get komutu ile PHP üzerinden işleniyor. Eğer o satırdan gelen kodları süzmeden olduğu gibi çekerse komut satırına kod yazıp çalıştırıp sisteme sızarsın. Bunun gibi düşün, adam sitenin yazılımına bakıyor kullandığı yazılım kodlarına bakıp eksik kontrol edilen kod üzerinden zafiyet bulup sızıyor. Bu hack toollarda buna benzer bilinen olabilecek açıkları otomatik olarak tarıyor ve sızıyor.

Bunu sadece PHP düzeyinde düşünme. Sunucusundan sanal makinesine PHP tabanından wordpress'e ve eklentilere kadar hepsini düşün. Bir tanesinde kodlama hatası olması sisteme sızmak için yeterli.
 
Merhabalar, son zamanlarda siber güvenliğe çok fazla ilgi duymaya başladım ancak bir sorum var. Nasıl oluyor da web sitelerinde güvenlik açıkları bulunabiliyor? Biliyorum bazı toollar var ancak bunlar nasıl analiz edip güvenlik açıklarını tespit edebilir?
Güvenlik açıklarını tespit etmek için kullanılan çeşitli yaklaşımlar ve araçlar bulunmaktadır:

1. Statik kod analizi: Yazılım kodunun statik olarak analiz edilmesi, potansiyel güvenlik açıklarını tespit etmek için kullanılan önemli bir tekniktir. Araçlar (örneğin SAST - Static Application Security Testing) kaynak kodunu inceleyerek, yaygın güvenlik zaafiyetleri (SQL enjeksiyonu, XSS, vs.) için tarama yapabilir.

2. Dinamik analiz: Yazılımın çalışması sırasında gözlemlenerek güvenlik açıklarının tespit edilmesidir. Dinamik analiz araçları (örneğin DAST - Dynamic Application Security Testing) web uygulamalarını gerçek kullanıcı senaryoları ile test eder ve saldırı teşebbüslerinde bulunarak güvenlik açıklarını ortaya çıkarır.

3. Yıl yama testleri: Yazılımın belli yıl yama güncellemeleri uygulanarak sistemde meydana gelen değişikliklerin test edilmesidir. Bu sayede yeni sürümler ile birlikte gelen güvenlik açıkları da tespit edilebilir.

4. Güvenlik taramaları: Ağ cihazları, sunucular ve web uygulamalarının otomatik olarak taranan, raporlanabilen araçlardır. Bu araçlar sistemlerdeki güvenlik açıklarını ve konfigürasyon hatalarını tespit edebilir.

5. Etik hacking: Güvenlik uzmanları tarafından gerçekleştirilen kontrollü saldırılar, sistemlerdeki güvenlik açıklarını gerçek bir saldırgan bakış açısından tespit etmeye yarar.

Tüm bu yaklaşımların ortak amacı, yazılımlardaki ve sistemlerdeki güvenlik açıklarını önceden tespit edip düzeltilmesini sağlamaktır. Böylece siber saldırıların önüne geçilebilir.