Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +50 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.
Yazılım ve veri bütünlüğü hataları
Yazılım artık tek bir ekibin yazdığı koddan ibaret değildir. Bir uygulama onlarca açık kaynak paketi, bir CI/CD hattı, bir konteyner imajı ve üçüncü taraf bir CDN betiği üstünde yükselir. Bütünlük hatası, bu zincirin herhangi bir halkasının doğrulanmadan güvenilmesidir. OWASP bu zayıflığı yazılım ve veri bütünlüğü hataları başlığında toplar ve kodun ya da altyapının bir imza veya sağlama toplamıyla korunmadığı her yeri kapsar. 2020'deki SolarWinds olayı bu riski gözler önüne serdi. Saldırganlar yapı sunucusuna sızıp resmî güncellemenin içine kod ekledi; imza yine geçerli göründü, çünkü imzalama adımı yapı sürecinin kendisinden sonra geldi. Binlerce müşteri kötü niyetli kodu resmî güncelleme diye kurdu ve olay aylarca fark edilmedi.
Bağımlılık karışıklığı (dependency confusion) farklı bir kapıdan girer. Şirket içi bir paket adını herkese açık bir pakethanede kimse almamışsa, saldırgan aynı adı kendi hesabında, daha yüksek bir sürüm numarasıyla yayımlar. Paket yöneticisi çoğu zaman en yüksek sürümü seçer ve iç ağdaki gerçek paket yerine dışarıdaki sahteyi indirir. Kurulum betiği çalıştığı an saldırganın kodu geliştiricinin makinesinde ya da yapı sunucusunda çalışır. 2021'de güvenlik araştırmacısı Alex Birsan bu yöntemi büyük şirketlerde test etti ve pek çoğunda başarılı oldu; bulgular sorumlu ifşayla bildirildi. Saldırı hiçbir sunucuyu doğrudan hedeflemez, yalnız paket yöneticisinin sürüm seçme kuralını kendi lehine çevirir.