Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +45 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.
Hedef, yüzey, zayıf nokta
Bir saldırı, filmdeki gibi tek tuşla başlamaz. Kimse klavyeye rastgele vurup içeri girmez. Saldırgan önce bir hedef seçer. Sonra o hedefin dışarıya ne kadar açıldığını çıkarır. Bu iki adım kalan her şeyin zeminidir. Hedef seçimi çoğu zaman fırsatçıdır: değeri yüksek ve savunması zayıf olan öne geçer. Bu derste hedefin dışa açık yüzeyini tanıyacak, zayıf noktanın nasıl seçildiğini göreceksin. Ayrıca saldırganın her kararını belirleyen tek ölçüyü, yani maliyeti çözeceksin.
Bu açıklığın adı saldırı yüzeyidir. OWASP yüzeyi şöyle tanımlar: uygulamaya giren ve çıkan tüm veri yollarının, bu yolları koruyan kodun ve değerli verinin toplamı. NIST daha kısa söyler: saldırganın girmeyi, etki bırakmayı ya da veri çekmeyi deneyebileceği sınır noktaları. İki tanım da aynı yere bakar. Web sitesi, e-posta sunucusu, uzaktan erişim paneli ve mobil uygulama bu yüzeye girer. İnsan da girer. Kendini herkese açık tanıtan bir çalışan, oltalama için hazır bir hedeftir.
Yüzeyi bir binanın dış cephesi gibi düşün. Kapılar, pencereler, havalandırma, bodrum kapağı. İçeride kaç oda olduğu hırsızı ilgilendirmez. O yalnız dışarıdan görüp ulaşabildiğiyle çalışır. Cephe ne kadar genişse kollanacak nokta o kadar çoktur.
Şemadaki her durak ayrı bir yüzey parçasıdır. DNS yanlış yapılandırılır, güvenlik duvarında fazladan bir port açık kalır, web sunucu eski sürümle çalışır. Saldırgan hattı soldan sağa okur ve en zayıf durağı işaretler. Tek bir durak bile tüm zinciri açabilir.