İçeriğe atla
0 XP 0
Kopya kâğıtları
Uygulama güvenliği

OWASP Top 10 2021 ve savunma karşılıkları

OWASP Top 10 2021 kategorileri ve her biri için somut savunma karşılığı.

Son güncelleme 2026-09

Erişim denetimi ve kimlik doğrulama (A01, A07)

A01: Broken Access Control

En sık görülen kategori, yetki kontrolü eksikliğinden doğar.

Varsayılan red

Açıkça izin verilmeyen her erişimi reddet.

Sunucu tarafı kontrol

Yetkilendirmeyi istemci değil, her istekte sunucu doğrulasın.

IDOR kontrolü

Nesne kimliğine değil oturum sahipliğine göre erişim ver.

A07: Identification and Authentication Failures

Zayıf kimlik doğrulama ve oturum yönetiminden doğar.

Çok faktörlü doğrulama

Parolaya ek ikinci bir doğrulama faktörü zorunlu tut.

Oturum jetonu ömrü

Jetonları kısa ömürlü tut, çıkışta anında geçersiz kıl.

Kaba kuvvet sınırlama

Başarısız giriş denemesine hız sınırı ve geçici kilitleme uygula.

Kriptografi ve bütünlük (A02, A08)

A02: Cryptographic Failures

Hassas verinin taşınırken veya saklanırken yeterince korunmamasından doğar.

TLS zorunluluğu

Tüm dış trafiği güncel TLS sürümüyle şifrele.

Güçlü algoritma seçimi

Kırılmış veya zayıf özet ve şifreleme algoritmalarını kullanma.

Anahtar yönetimi

Şifreleme anahtarlarını kod içine gömmeden merkezi bir kasa veya anahtar yönetim servisinde tut.

A08: Software and Data Integrity Failures

Doğrulanmamış güncelleme ve derleme zincirinden doğar.

İmzalı artefakt

Yayınlanan yapı çıktısını imzala, dağıtımda imzayı doğrula.

CI/CD tedarik zinciri denetimi

Derleme hattına erişimi kısıtla, bağımlılık kaynağını sabitle.

Girdi doğrulama ve tasarım (A03, A04, A10)

A03: Injection

Doğrulanmamış girdinin sorgu veya komut olarak yorumlanmasından doğar.

Parametreli sorgu

Veri tabanı sorgularında girdiyi asla metin birleştirmeyle ekleme.

Allowlist doğrulama

Girdiyi bilinen ve beklenen biçimle karşılaştırarak kabul et.

A04: Insecure Design

Güvenliğin sonradan eklendiği, baştan tasarlanmadığı durumdan doğar.

Tehdit modelleme

Tasarım aşamasında olası kötüye kullanım senaryolarını çıkar.

A10: Server-Side Request Forgery

Sunucunun saldırgan kontrolündeki bir adrese istek yapmasından doğar.

Çıkış allowlist

Sunucudan yapılan dış istekleri yalnız bilinen adreslerle sınırla.

Ağ segmentasyonu

Uygulama sunucusunun iç ağa erişimini en az ayrıcalık ilkesiyle kısıtla.

Yapılandırma ve bileşen yönetimi (A05, A06)

A05: Security Misconfiguration

Güvensiz varsayılan ayar veya gereksiz açık servisten doğar.

Sertleştirme taban çizgisi

Sunucu ve uygulamayı bilinen bir sertleştirme standardına göre yapılandır.

Varsayılan hesap kaldırma

Kurulumla gelen varsayılan kullanıcı ve parolaları değiştir veya kapat.

Hata mesajı disiplini

Üretimde ayrıntılı hata izini kullanıcıya gösterme.

A06: Vulnerable and Outdated Components

Bilinen zafiyeti olan eski bağımlılıktan doğar.

SBOM tutma

Kullanılan tüm bağımlılıkların envanterini güncel tut.

Bağımlılık tarama

Derleme hattında bilinen zafiyet taraması çalıştır.

Günlükleme ve izleme (A09)

A09: Security Logging and Monitoring Failures

Olayın fark edilmemesi veya geç fark edilmesinden doğar.

Merkezi günlük toplama

Kimlik doğrulama ve yetki olaylarını merkezi bir sisteme topla.

Uyarı eşiği

Şüpheli örüntüler için otomatik uyarı eşiği tanımla.

Saklama süresi

Günlükleri olay müdahalesine yetecek süre boyunca sakla.

Zaman senkronizasyonu

Tüm sistemleri NTP ile aynı saate hizala, zaman çizelgesi çıkarmayı kolaylaştır.

Günlük bütünlüğü

Günlükleri sonradan değiştirilmesi zor olacak şekilde ayrı ve salt eklemeli tut.