İçeriğe atla
0 XP 0
0/5

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +55 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

9 dk · 55 XP · 5 etkinlik

Kimlik doğrulama ve oturum hataları

Kimlik doğrulama hatası, uygulamanın sahte bir girişi gerçek sanmasıdır. En sık yol otomatik denemedir; saldırgan elle değil, betikle çalışır. Üç saldırı türünü ayırt et. Kaba kuvvet tek hesaba çok sayıda parola dener. Parola püskürtme tek bir zayıf parolayı çok sayıda hesapta dener; her hesaba bir iki deneme düştüğü için hesap kilidi tetiklenmez. Kimlik bilgisi doldurma başka bir sitenin sızıntısından gelen kullanıcı adı ve parola çiftlerini dener; kullanıcı aynı parolayı iki sitede kullanıyorsa çift tutar.

Bu üç saldırı loglarda farklı iz bırakır. Kaba kuvvette tek hesap, çok sayıda farklı parolayla görünür. Püskürtmede çok sayıda hesap, aynı tek parolayla görünür. Doldurmada her hesaba bir kez, sızıntıdan gelen kendi parolasıyla dokunulur. Ayırt edici soru şudur: deneme hesap başına mı yoğunlaşıyor, parola başına mı?

2026-09-23T02:14:07Z giris=basarisiz ip=198.51.100.23 kullanici=ayse.k
2026-09-23T02:14:08Z giris=basarisiz ip=198.51.100.23 kullanici=mert.d
2026-09-23T02:14:08Z giris=basarili ip=192.0.2.14 kullanici=hakan.a
giris.log: boşlukla ayrılmış dört alan; üçüncü alan adres, dördüncü alan hesap.

Bu log biçiminde ilk iki satır aynı adresten, iki farklı hesaba yapılan denemedir; bu, tek bir zayıf parolanın çok sayıda hesapta denendiği bir püskürtmenin başlangıcına benzer. Adres ve hesap çiftini çıkarıp tekrarları elemek, hangi adresin kaç farklı hesaba dokunduğunu sayman için yeterlidir. Dördüncü kapı ise otomatik saldırı bile gerektirmez: kurulumda gelen varsayılan bir hesap değiştirilmeden yayına çıkarsa, saldırganın betiğe ihtiyacı kalmaz. Bu yüzden yayın öncesi kontrolünde varsayılan hesapların kapatıldığı ayrıca doğrulanır.