İçeriğe atla
0 XP 0
0/4

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +45 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

8 dk · 45 XP · 4 etkinlik

OWASP Top 10 2025 haritası

OWASP (Open Worldwide Application Security Project), web uygulamalarındaki en sık ve en riskli hataları listeleyen kâr amacı gütmeyen bir topluluktur. Top 10 listesi bu riskleri onlu bir haritaya indirger. Liste iki kaynağı birleştirir: üye kuruluşların gönderdiği gerçek tarama verisi ve güvenlik uzmanlarına yapılan bir anket. Tarama verisi hangi zafiyetin en sık bulunduğunu gösterir. Anket ise henüz veriye yeterince yansımamış, yeni yükselen riskleri yakalar. OWASP listeyi düzenli aralıklarla yeniler; 2021 sürümünden sonra 2025 güncellemesi geldi. Sıralama sabit bir yasa değildir, her güncellemede kategoriler yer değiştirir, birleşir ya da yeniden adlandırılır.

A01 Bozuk erişim denetimi          kim neye erişebilir sorusu atlanır
A02 Güvenlik yanlış yapılandırması varsayılan ayar, açık panel
A03 Yazılım tedarik zinciri hatası güvenilmeyen bağımlılık, derleme hattı
A04 Kriptografik hatalar           zayıf ya da eksik şifreleme
A05 Enjeksiyon                     doğrulanmamış girdi sorgu ya da komut olur
A06 Güvensiz tasarım               tehdit modeli hiç yapılmamış
A07 Kimlik doğrulama hatası        giriş ve oturum zayıf kurulmuş
A08 Yazılım ve veri bütünlüğü hatası imzasız güncelleme, güvenilmeyen kaynak
A09 Günlükleme ve uyarı hatası     saldırı iz bırakmadan geçer
A10 İstisna durumlarının yanlış yönetimi hata anında güvenlik atlanır
OWASP Top 10:2025 haritası, kısaltılmış.

Tabloyu dört aileye ayırabilirsin. Denetim ailesi kimin neye erişebileceğini sorar: erişim denetimi ve kimlik doğrulama. Giriş ailesi dışarıdan gelen veriye bakar: enjeksiyon ve güvensiz tasarım. Yapı ailesi uygulamanın nasıl kurulduğunu sorar: yanlış yapılandırma, tedarik zinciri ve bütünlük. Gözlem ailesi saldırı sırasında ne olduğunu sorar: günlükleme ve istisna yönetimi. Bu dört aileyi tanımak haritayı ezberden kurtarır. Enjeksiyon ailesini üçüncü modülde, sunucu tarafı istek sahteciliği ile dosya yükleme risklerini dördüncü modülde, bütünlük ve yapılandırma konusunu beşinci modülde, API'ye özgü riskleri altıncı modülde derinleştireceksin.