İçeriğe atla
0 XP 0
0/6

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +55 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

8 dk · 55 XP · 6 etkinlik

OAuth yanlış yapılandırması

Bir siteye Google hesabınla girdiğinde arka planda bir yetki akışı çalışır. Uygulama seni sağlayıcıya yönlendirir. Onay verirsin ve sağlayıcı seni geri gönderirken adrese bir yetki kodu ekler. Uygulama o kodu jetona çevirir.

Akışın can damarı geri dönüş adresidir. Sağlayıcı kodu yalnız önceden kayıtlı adrese göndermelidir. Eşleşme gevşerse kod başka yere düşer.

Sağlayıcı, kaydı sırasında tam adresi saklar ve gelen isteği bu adresle karşılaştırır. Karşılaştırma tam eşleşme değil de önek ya da joker karakter kabul ederse, kayıtlı adresle başlayan ya da onu içeren her adres geçerli sayılır. Saldırgan bu boşluğu kullanarak kendi sunucusuna uzanan, kayıtlı adresle önek paylaşan bir adres üretir. Sağlayıcı yetki kodunu o adrese gönderir ve kod kayıt dışı bir sunucuya düşer. Bu yüzden eşleşme kuralı üretimde kesinlikle tam ve büyük küçük harfe duyarlı tutulur.

# Riskli kayıtlar
redirect_uri = https://panel.hedef.com/*
redirect_uri = https://panel.hedef.com/geri   # önek eşleşmesi açık

# Sağlam kayıt
redirect_uri = https://panel.hedef.com/oauth/geri   # tam eşleşme
Joker karakter ve önek eşleşmesi kodu yanlış adrese taşıyan iki klasik hatadır.