Yazılar
-
LLM ve Yapay Zeka Güvenliği: AI Hacking'e Giriş
Büyük dil modelleri (LLM’ler) artık chatbot’ların ötesinde; e-postalarınıokuyan, kod çalıştıran, veritabanı sorgulayan ve API çağıran ajan (agent)sistemlerinin merkezinde. Bu güç, bambaşka bir saldırı yüzeyi getiriyor.Klasik uygulama güvenliğinde “veri ile kodu ayır” derdik;...
-
Race Condition ve Mantık Hataları: Zamanlamayla Kırılan Uygulamalar
Daha önce business logic zafiyetlerinegenel bir giriş yapmıştık. Bu yazıda bu ailenin en sinsi üyelerinden birineodaklanıyoruz: race condition (yarış durumu) ve zamanlamaya dayalı mantıkhataları. Bunlar kodun “syntax”ında değil, eşzamanlılık varsayımlarındasaklıdır — bu...
-
Ağ Güvenliği Temelleri: Saldırı Yüzeyinden Savunmaya
Web uygulama zafiyetleri saldırganın kapıdan girmesini sağlar; ağgüvenliği ise saldırganın içeri girdikten sonra ne kadar yayılabileceğinive trafiğin ne kadar korunduğunu belirler. Bu yazıda ağ güvenliğinin temelkavramlarını, en sık görülen saldırıları ve savunma...
-
Güvensiz Dosya Yükleme: Web Shell'den RCE'ye Giden Yol
Dosya yükleme, neredeyse her web uygulamasında bulunan bir özelliktir: profilfotoğrafı, belge, ek dosya… Ama düzgün korunmadığında güvensiz dosyayükleme, saldırganın sunucuya çalıştırılabilir kod (web shell) bırakıpuzaktan komut çalıştırmasına (RCE) kadar giden ciddi bir...
-
Command Injection ve RCE: Sunucuda Komut Çalıştırmak
OS Command Injection, kullanıcı girdisinin doğrudan bir işletim sistemikomutuna dahil edilmesiyle oluşur ve genellikle en yıkıcı sonuca —Remote Code Execution (RCE), yani sunucuda uzaktan komut çalıştırma —götürür. Sunucuda komut çalıştırabilen bir saldırgan,...
-
SSRF (Server-Side Request Forgery): Bulut Çağında Kritik Bir Zafiyet
Server-Side Request Forgery (SSRF), saldırganın uygulama sunucusunukandırarak kendi seçtiği hedeflere istek attırmasıdır. Sunucu, kurbanındeğil saldırganın belirlediği bir adrese bağlanır — ve genellikle bu adres,dışarıdan erişilemeyen iç ağ kaynaklarıdır. Bulut mimarilerininyaygınlaşmasıyla SSRF, en...
-
Broken Access Control ve IDOR: OWASP'ın 1 Numaralı Riski
Broken Access Control (Bozuk Erişim Kontrolü), OWASP Top 10 (2021)listesinin 1 numaralı riskidir — ve bunun bir sebebi var: son dereceyaygın, otomatik araçlarla zor bulunur ve etkisi genellikle doğrudan verisızıntısı veya hesap...
-
XSS (Cross-Site Scripting): Türleri, Örnekleri ve Korunma
Cross-Site Scripting (XSS), bir saldırganın başka kullanıcılarıntarayıcısında çalışacak kötü niyetli JavaScript enjekte edebildiği, webuygulamalarının en yaygın zafiyetlerinden biridir. Temel sebep tektir:kullanıcıdan gelen veri, çıktı üretilirken güvenli şekilde kodlanmadan(escape/encode) HTML’e basılır.
-
Business Logic Zafiyetleri: Otomatik Tarayıcıların Kaçırdığı Açıklar
SQLi ve XSS gibi klasik zafiyetler genellikle otomatik tarayıcılar(scanner’lar) tarafından yakalanabilir çünkü belirli imzalara/kalıplarasahiptirler. Business logic (iş mantığı) zafiyetleri ise tam tersi:uygulama teknik olarak “doğru” çalışıyor gibi görünür, ama iş akışındaki birvarsayım...
-
CSRF (Cross-Site Request Forgery) Saldırıları ve Korunma Yöntemleri
CSRF (Cross-Site Request Forgery), bir kullanıcının oturumunun,kullanıcının haberi/isteği olmadan başka bir siteden tetiklenen isteklerlekötüye kullanılmasını sağlayan bir web güvenlik açığıdır. SQLi veya XSSkadar sık konuşulmasa da, doğru koşullarda hesap ele geçirmeye kadargidebilir....
-
SQL Injection (SQLi) Nedir? Türleri ve Payload Örnekleri
Web güvenliğinin en köklü ve en tehlikeli açıklarından biri olan SQLInjection (SQLi), modern framework’lere ve ORM’lere rağmen hâlâ birçoksistemde karşımıza çıkmaktadır. Bu yazıda SQLi’nin mantığını, türlerini veher türe ait örnek saldırı vektörlerini...