Yazar: habibustun | Tarih: 16 May 2025
AI tarafından yazıldı
Açıklama: Zararlı JavaScript kodları kullanıcı tarayıcısında çalıştırılır.
Amaç: Oturum çalma, kullanıcıya sahte arayüz gösterme, veri gönderme vb.
<script>alert('XSS!')</script>
Açıklama: Kullanıcı girişleriyle SQL sorgularına müdahale edilir.
Amaç: Veritabanı sızdırma, veri silme, admin girişi sağlama.
' OR 1=1; --
Açıklama: Kullanıcının oturumunu kullanarak onun adına istek gönderilir.
Koruma: CSRF token’ları, aynı-origin policy.
Açıklama: Sunucuda işletim sistemi komutları çalıştırılır.
Amaç: Sistemi ele geçirme, dosya okuma, arka kapı yerleştirme.
; rm -rf /
LFI: Local File Inclusion – Sunucudaki dosyalar çağrılır.
RFI: Remote File Inclusion – Uzaktaki zararlı dosyalar çalıştırılır.
Açıklama: Dosya sisteminde yukarı dizinlere erişerek hassas dosyalara ulaşma.
../../../../etc/passwd
Açıklama: Kullanıcı, farkında olmadan zararlı butonlara tıklamaya yönlendirilir.
Amaç: Yetkili işlemleri gizlice yaptırma.
Açıklama: Oturum çerezi ele geçirilerek kullanıcının hesabı ele geçirilir.
Açıklama: Kullanıcıya önceden belirlenmiş bir oturum ID’si atanır ve bu ID üzerinden oturum ele geçirilir.
Açıklama: Şifreleri rastgele veya sözlükle deneyerek tahmin etme saldırısı.
Önlem: Captcha, 2FA, rate-limiting.
Açıklama: İki taraf arasındaki veri iletişimini dinleme veya değiştirme.
Açıklama: Ele geçirilmiş kullanıcı adı/şifre kombinasyonlarını başka sitelerde deneme.
Açıklama: Aşırı istek göndererek sistemi çökertme veya yavaşlatma.
Açıklama: Sahte arayüzlerle kullanıcıdan bilgi çalma.
Açıklama: XML parser’lar üzerinden dış kaynaklara erişim sağlanması.
Açıklama: Kötü niyetli olarak değiştirilmiş serileştirilmiş verilerin sunucuda çalıştırılması.
Açıklama: Kullanıcıların yetkileri dışında işlemler yapabilmesi.
Açıklama: Hatalı yapılandırmalar sonucu oluşan açıklar.
Örnek: Varsayılan admin şifresi, açık debug ekranları.
Açıklama: Kullanıcının yönlendirildiği hedef adres kontrol edilmezse zararlı sitelere yönlendirme yapılabilir.
Açıklama: Daha önce bilinmeyen ve henüz yamalanmamış güvenlik açıkları.
Tehlike: Tüm sistem savunmasız kalabilir.
OWASP (Open Web Application Security Project), web güvenliğinde en kritik 10 riski periyodik olarak belirler. Yukarıda yer alan saldırıların çoğu, OWASP Top 10 listesinde de yer almaktadır.
Güvenlik, sadece bir yazılım özelliği değil; geliştirme sürecinin ayrılmaz bir parçası olmalıdır. Her satır kod, potansiyel bir zayıf nokta barındırabilir. Saldırıları bilmek, savunmanın ilk adımıdır.