Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +55 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.
Girdi güvenilmezdir
Kullanıcıdan gelen her şey girdidir. Form alanı, URL parametresi, çerez, başlık, yüklenen dosyanın adı. Hepsini saldırgan istediği gibi yazar. Girdiye peşinen güvenmek en yaygın açık kaynağıdır.
Tehlike, bu verinin bir yorumlayıcıya metin olarak yapıştırılmasında doğar. Veritabanı sorgusu, HTML sayfası, kabuk komutu, LDAP filtresi. Yorumlayıcı metni okur ve içinde komut görürse onu çalıştırır. OWASP Top 10 2025 bu aileyi A05 Enjeksiyon başlığında toplar.
SQL enjeksiyonunu bir örnekle gör. Uygulama sorguyu metin birleştirerek kurar. Kullanıcı adı alanına tırnak ve mantık ifadesi yazarsan, sorgunun anlamı değişir ve koşul her zaman doğru döner. Kurgu bir lab hedefinde bunu güvenle deneyebilirsin.
Enjeksiyon her zaman bu kadar görünür olmaz. Bazen uygulama hata basmaz, yalnız davranışı değişir. Doğru koşulda sayfa yüklenir, yanlış koşulda boş döner. Saldırgan bu farkı okuyarak veriyi harf harf çıkarır; buna kör enjeksiyon denir.
# Kırılgan kod sorgu = "SELECT * FROM kullanici WHERE ad='" + ad + "'" # ad alanına yazılan girdi ' OR '1'='1 # Veritabanına giden sorgu SELECT * FROM kullanici WHERE ad='' OR '1'='1'