OWASP Top 10, web uygulamalarındaki en kritik güvenlik risklerini listeleyen referans belgesidir. Her güvenlikçi bu listeyi bilmelidir.
1. Broken Access Control
Kullanıcıların yetkileri dışındaki kaynaklara erişebilmesi. Örneğin, admin paneline normal kullanıcı olarak erişmek.
2. Cryptographic Failures
Hassas verilerin şifrelenmemesi veya zayıf şifreleme kullanılması. Şifreler, kredi kartları, kişisel bilgiler risk altında.
3. Injection
Kullanıcı girdilerinin doğrulanmadan sisteme gönderilmesi. SQL Injection, Command Injection, LDAP Injection...
' OR '1'='1' --
4. Insecure Design
Güvenlik düşünülmeden tasarlanmış sistemler. Kod düzeyinde değil, mimari düzeyde sorunlar.
5. Security Misconfiguration
Varsayılan şifreler, açık portlar, gereksiz servisler, verbose hata mesajları...
6. Vulnerable Components
Güncelliğini yitirmiş kütüphaneler, framework'ler. Log4j gibi kritik zafiyetler bu kategoride.
7. Authentication Failures
Zayıf oturum yönetimi, credential stuffing'e açık sistemler, yetersiz MFA.
8. Software Integrity Failures
Güvenilmeyen kaynaklardan kod çalıştırma, CI/CD pipeline zafiyetleri.
9. Logging & Monitoring Failures
Saldırıları tespit edememek, yetersiz log tutma, alarm mekanizmalarının olmaması.
10. SSRF (Server-Side Request Forgery)
Sunucuyu dahili kaynaklara istek yapmaya zorlamak.
Bu Zafiyetleri Öğrenmek
AltaySec Akademi'nin modüllerinde web güvenliği temellerini öğrenebilirsiniz. Arcade bölümünde pratik yaparak bilginizi pekiştirin.