Terimler ve tanımları
- Bütünlük
- Verinin izinsiz değişmediği güvencesidir; hash karşılaştırması bunu kanıtlar.
- CVE
- Yayınlanmış bir zafiyete verilen benzersiz kayıt numarasıdır.
- Erişilebilirlik
- Sistemin ihtiyaç anında ayakta ve ulaşılabilir kalmasıdır.
- En az yetki
- Her hesaba yalnız işini gören en küçük izni verirsin.
- Exploit
- Sömürü kodu; bir açığı tetikleyip somut etki üreten hazır araçtır.
- Gizlilik
- Veriyi yalnız yetkili kişilerin okuyabilmesi ilkesidir.
- Payload
- Yük; zafiyeti tetiklemek için gönderilen veri parçasıdır.
- Saldırı yüzeyi
- Dışarıdan ulaşılabilen her varlık: site, port, çalışan, e-posta.
- Tehdit modeli
- Kimin neyi hedeflediğini ve hangi yolu seçeceğini haritalarsın.
- Zafiyet
- Sistemde saldırganın kötüye kullanabileceği kusurdur.
- Zero-day
- Sıfırıncı gün; yaması çıkmamış, satıcının bilmediği açıktır.
- CSRF
- Cross-Site Request Forgery; kurbanın oturumuyla istemediği isteği attırırsın.
- Durum kodu
- HTTP yanıtının sonucunu özetleyen üç haneli sayıdır.
- HttpOnly
- Çerezi JavaScript'ten gizleyen bayraktır; XSS'in çerez çalmasını zorlaştırır.
- IDOR
- Insecure Direct Object Reference; kimliği değiştirip başkasının kaydını okursun.
- Oturum çerezi
- Sunucunun seni her istekte tanımasını kuran küçük kimlik verisidir.
- Parametrik sorgu
- Girdiyi koddan ayıran sorgu biçimidir; SQLi'yi kökten kapatır.
- Secure bayrağı
- Çerezin yalnız HTTPS üzerinden gitmesini zorunlu kılar.
- SQLi
- SQL Injection; girdinin veritabanı sorgusuna kod olarak karışmasıdır.
- SSRF
- Server-Side Request Forgery; sunucuyu senin seçtiğin adrese istek atmaya iter.
- SSTI
- Server-Side Template Injection; şablon motoru girdiyi kod olarak işler.
- XSS
- Cross-Site Scripting; saldırganın betiği kurbanın tarayıcısında çalışır.
- Banner
- Servisin bağlantıda kendini tanıttığı yazılım ve sürüm satırıdır.
- DNS
- Alan adını IP adresine çeviren ad çözümleme sistemidir.
- Netcat
- Ham TCP bağlantısı açan, dinleyici de kurabilen küçük ağ aracıdır.
- Nmap
- Açık portları ve servis sürümlerini tarayan standart keşif aracıdır.
- Port
- Bir cihazdaki tek bir servise açılan numaralı kapıdır.
- TCP el sıkışması
- SYN, SYN-ACK ve ACK sırasıyla kurulan bağlantı başlangıcıdır.
- UDP
- El sıkışma yapmadan paket atan, hızlı ama garantisiz taşıma katmanıdır.
- awk
- Satırı sütunlara ayırıp istediğin alanı çeken metin aracıdır.
- Boru
- Pipe; bir komutun çıktısını sonraki komuta girdi olarak akıtır.
- chmod
- Dosya izinlerini değiştiren komuttur; +x çalıştırma bitini ekler.
- cron
- Komutları zamanlanmış çalıştıran servistir; yazılabilir görev kalıcılık açar.
- grep
- Desene uyan satırları dosyadan süzüp ekrana basar.
- ss
- Dinleyen portları ve bağlı süreçleri listeleyen komuttur.
- sudo -l
- Hesabının şifresiz çalıştırabildiği komutları listeler.
- SUID
- Programı dosya sahibinin yetkisiyle çalıştıran özel izin bitidir.
- Aşırı yetkilendirme
- Modele işine yetmeyecek kadar geniş araç ve veri erişimi vermektir.
- Çıktı denetimi
- Model yanıtını kullanıcıya vermeden önce sır ve PII desenlerine karşı tararsın.
- Dolaylı enjeksiyon
- Emir modelin okuduğu içeriğe saklanır; kurban emri hiç görmez.
- Eğitim verisi çıkarımı
- Modelin ezberlediği nadir dizileri uygun istemle geri çekmektir.
- Guardrail
- Model girdisini ve çıktısını denetleyen ek savunma katmanıdır.
- Jailbreak
- Modelin güvenlik kurallarını rol veya kurguyla aşma denemesidir.
- PII
- Kişiyi tanımlayan veri: TCKN, telefon numarası, e-posta, ev adresi.
- Prompt injection
- Veri içindeki cümlenin modele talimat gibi çalışmasıdır.
- Sistem istemi
- Modele rolünü ve sınırlarını veren gizli başlangıç talimatıdır.
- Ayrıcalık yükseltme
- Sınırlı hesaptan root veya yönetici yetkisine geçiştir.
- Kalıcılık
- Saldırganın yeniden başlatmadan sonra da erişimini koruma yöntemidir.
- Kapsam
- Yazılı izinle test edebileceğin sistemlerin sınırıdır.
- Lateral hareket
- İlk ele geçirilen makineden ağdaki diğerlerine geçiştir.
- Sızdırma
- Exfiltration; ele geçirilen veriyi hedeften dışarı taşıma adımıdır.
- Sorumlu ifşa
- Bulduğun açığı önce sahibine özel bildirir, düzeltmesi için süre tanırsın.
- Ters kabuk
- Reverse shell; hedef sana geri bağlanır, güvenlik duvarını sık aşar.
- Delil zinciri
- Kanıtın kimde ne zaman kaldığını belgeleyen kayıttır.
- IOC
- Indicator of Compromise; saldırının bıraktığı iz: hash, IP, alan adı.
- Kaba kuvvet
- Parolayı deneme yanılmayla kırar; logda yoğun başarısız giriş bırakır.
- MITRE ATT&CK
- Saldırgan taktik ve tekniklerini ortak sözlükte toplayan çerçevedir.
- SIEM
- Logları tek yerde toplayıp kural ve alarm üreten sistemdir.
- Sınırlama
- Containment; bulaşmış makineyi ağdan ayırıp yayılmayı durdurma aşamasıdır.
- Tehdit avı
- Alarm beklemeden, hipotezle saklı saldırganı arama çalışmasıdır.
- Temel çizgi
- Baseline; normalin ölçüsüdür, sapmayı ancak buna göre görürsün.
- Attack-defense
- Her takımın aynı servisi hem savunup hem de vurduğu CTF biçimidir.
- Flag
- Bir labın çözüldüğünü kanıtlayan gizli dizedir. Biçim: ALTAY{...}
- Jeopardy
- Kategorilere bölünmüş bağımsız sorulardan oluşan klasik CTF biçimidir.
- Pwn
- Bellek hatalarını kullanıp hedefte kod çalıştırma kategorisidir.
- Rev
- Tersine mühendislik; derlenmiş programın ne yaptığını kaynak olmadan çözersin.
- Write-up
- Bir çözümü adım adım anlatan, tekrar edilebilir çözüm yazısıdır.
- Asimetrik şifreleme
- Açık anahtar şifreler, gizli anahtar çözer; RSA tipik örnektir.
- Base64
- Veriyi metne çeviren kodlamadır; şifreleme değildir, herkes çözer.
- Hash
- Veriden sabit uzunlukta, geri döndürülemeyen özet üretir.
- Salt
- Parola özetine eklenen rastgele değerdir; hazır tablo saldırısını kırar.
- Simetrik şifreleme
- Şifreleme ve çözme aynı anahtarla yürür; AES tipik örnektir.
- TLS
- HTTP'ye şifreli kanal ekleyen protokoldür; HTTPS'in altında çalışır.
- Alt alan taraması
- Bir alan adına bağlı isimleri açık kayıtlardan toplama işidir.
- Google dork
- Arama operatörleriyle sitede unutulmuş dosya ve panelleri bulursun.
- Pasif keşif
- Hedefe paket göndermeden, açık kaynaklardan bilgi toplamaktır.
- Sertifika şeffaflığı
- Açık CT loglarından alan ve alt alan isimlerini çıkarırsın.
- Wayback
- Bir sayfanın eski sürümlerini arşivden okuma yöntemidir.
- WHOIS
- Alan adının kayıt tarihini ve iletişim bilgisini gösteren sorgudur.
Sözlük
79 terim. Ders içinde geçen her şey burada.
Günün terimi
Nmap
Açık portları ve servis sürümlerini tarayan standart keşif aracıdır.
79 sonuç