İçeriğe atla
0 XP 0
0/4

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +55 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

9 dk · 55 XP · 4 etkinlik

Web vekil aracıyla trafik inceleme; yetki ve kapsam

Tarayıcı sunucuyla doğrudan konuşurken içeride ne olduğunu göremezsin. Vekil araç (Burp Suite, OWASP ZAP gibi) tarayıcı ile sunucu arasına girer ve her isteği, her başlığı, her çerezi yakalar. Tarayıcı vekile bağlanacak şekilde ayarlanır; vekil isteği sunucuya kendi iletir, yanıtı geri taşır. Vekil bu sırada isteği bekletebilir, değiştirebilir ve aynı isteği tekrar gönderebilir. HTTPS trafiği için vekilin kendi sertifikası tarayıcıya tanıtılır; böylece şifreli trafik de vekilin içinden okunur hâle gelir.

Vekil aracın işi girdiyi keşfetmek değil, girdiyi görünür kılmaktır. Bir form gönderildiğinde tarayıcı yalnız görünen değeri yollamaz; gizli alanlar, ek başlıklar ve çerezler de gider. Vekil olmadan bu ek veri hiç görünmez. Test eden kişi bir alanı değiştirip aynı isteği tekrar gönderdiğinde sunucunun nasıl tepki verdiğini ölçer. Bu döngü, kod yazmadan sunucunun girdiye ne kadar güvendiğini test etmenin en hızlı yoludur.

// Vekilde yakalanan istek (kısaltılmış)
GET /api/gonderiler/55087 HTTP/1.1
Host: portal.altaykargo.example
Cookie: oturum=Ab3f...

// Tekrarlayıcıda değiştirilip yeniden gönderilen istek
GET /api/gonderiler/55121 HTTP/1.1
Host: portal.altaykargo.example
Cookie: oturum=Ab3f...
Kayıt numarası değiştirilip aynı oturum çerezle yeniden gönderiliyor. Yanıt, sunucunun sahiplik denetimi yapıp yapmadığını gösterir.

Bu iki istek arasındaki tek fark kayıt numarasıdır. Oturum aynı kaldığı için değişen tek şey sunucunun sorguya eklediği, ya da eklemediği, sahiplik koşuludur. Yanıt başka bir müşterinin kaydını dönerse sunucu numarayı sorgusuz kabul ediyor demektir. Bu basit deneme, kod okumadan bir erişim denetimi hatasını ortaya çıkarır. Aynı yöntemle bir form alanının fiyatı, bir başlığın rolü, bir çerezin süresi de tek tek denenir.