OWASP Top 10: Web Uygulamalarındaki En Yaygın Güvenlik Açıkları
OWASP Top 10 listesindeki güvenlik açıklarını tanıyın. Injection, broken authentication ve SSRF gibi tehditlere karşı korunma yöntemlerini detaylı öğrenin.
Merve Arslan
WordPress & Hosting Uzmanı
Web uygulamalarının %90'ından fazlası en az bir güvenlik açığı barındırır ve saldırganlar bu açıkları sistematik olarak tarar. OWASP Top 10, web uygulamalarındaki en kritik güvenlik risklerini sıralayan ve dünya genelinde güvenlik standardı olarak kabul edilen bir referans listesidir. Bu rehberde 2021 güncellemesiyle belirlenen 10 güvenlik açığını, gerçek dünya örnekleriyle ve korunma yöntemleriyle ele alıyoruz.
OWASP Top 10 Nedir?
OWASP (Open Worldwide Application Security Project), web uygulama güvenliği konusunda farkındalık yaratan kar amacı gütmeyen bir kuruluştur. Top 10 listesi, gerçek dünya verilerine dayalı olarak her birkaç yılda güncellenir. 2021 güncellemesinde Broken Access Control ilk sıraya yükselirken, yeni kategoriler olarak Insecure Design ve SSRF eklenmiştir.
💡 İpucu: OWASP Top 10, PCI DSS ve SOC 2 gibi uyumluluk standartlarında referans olarak kullanılır. Güvenlik denetimlerinde bu listedeki açıkların ele alındığını göstermek, uyumluluk sürecini hızlandırır.
OWASP Top 10 (2021) Güvenlik Açıkları
| Sıra | Açık | Açıklama | Korunma |
|---|---|---|---|
| A01 | Broken Access Control | Yetkisiz kaynaklara erişim | RBAC, varsayılan deny |
| A02 | Cryptographic Failures | Zayıf şifreleme, açık metin veri | TLS 1.3, AES-256, bcrypt |
| A03 | Injection | SQL, NoSQL, OS command injection | Parameterized query, input validation |
| A04 | Insecure Design | Tasarım seviyesinde güvenlik eksikliği | Threat modeling, secure design patterns |
| A05 | Security Misconfiguration | Yanlış yapılandırma, varsayılan ayarlar | Hardening, gereksiz servisleri kapat |
En Kritik Açıklar ve Korunma Yöntemleri
A01: Broken Access Control
Kullanıcıların yetkili olmadıkları kaynaklara erişebildiği durumlardır. IDOR (Insecure Direct Object Reference), URL manipülasyonu ve yetki yükseltme bu kategoriye girer. Korunma için her endpoint'te yetki kontrolü yapın, varsayılan olarak erişimi engelleyin ve RBAC (Role-Based Access Control) uygulayın.
A03: Injection
Kullanıcı girdisinin doğrudan sorgu veya komut olarak çalıştırılmasıdır. SQL injection en yaygın türüdür ancak NoSQL injection, LDAP injection ve OS command injection da bu kategoridedir. Parameterized query (prepared statement) kullanmak en etkili korunma yöntemidir.
-
✓Parameterized Queries: Kullanıcı girdisini asla doğrudan SQL sorgusuna eklemeyin, prepared statement kullanın.
-
✓Input Validation: Whitelist yaklaşımıyla girdileri doğrulayın, beklenmeyen karakterleri reddedin.
-
✓ORM Kullanımı: TypeORM, Prisma veya Eloquent gibi ORM'ler otomatik parameterization sağlar.
-
✓WAF Kuralları: ModSecurity OWASP CRS ile bilinen injection kalıplarını ek katman olarak engelleyin.
⚠️ Önemli: OWASP Top 10 yalnızca en yaygın açıkları kapsar — kapsamlı güvenlik için OWASP ASVS (Application Security Verification Standard) ve OWASP Testing Guide'ı da referans alın.
OWASP kaynakları hakkında daha fazla bilgi için OWASP Top 10 resmi sayfasını ve OWASP Cheat Sheet Series'i inceleyebilirsiniz.
Sıkça Sorulan Sorular
OWASP Top 10 ne sıklıkla güncellenir?
Liste yaklaşık her 3-4 yılda güncellenir. En son güncelleme 2021'de yapılmıştır. Güncellemeler, gerçek dünya veri ihlali verilerine ve güvenlik topluluğunun katkılarına dayanır. Bir sonraki güncelleme 2025-2026 döneminde beklenmektedir.
Küçük projeler için OWASP Top 10 gerekli mi?
Evet, saldırganlar proje büyüklüğüne bakmaz — otomatik tarayıcılar tüm siteleri hedef alır. En azından A01 (Access Control), A03 (Injection) ve A07 (Authentication) kategorilerindeki önlemleri her projede uygulamanız gerekir.
OWASP Top 10'u otomatik test edebilir miyim?
OWASP ZAP (Zed Attack Proxy) ve Burp Suite gibi araçlar, Top 10 açıklarının çoğunu otomatik olarak tarayabilir. CI/CD pipeline'ınıza SAST (Static Application Security Testing) ve DAST (Dynamic Application Security Testing) araçları ekleyerek sürekli güvenlik testi yapabilirsiniz.
WAF kurulumu için WAF ve ModSecurity Rehberi yazımızı okuyun. SSL güvenliği hakkında SSL/TLS Sertifikası Rehberi makalemize göz atın. Sunucu güvenliği için Linux Sunucu Güvenliği rehberimizi inceleyin.
OWASP Uyumlu Güvenli Hosting Altyapısı
WAF koruması, otomatik güvenlik güncellemeleri ve güvenlik izleme ile web uygulamalarınızı OWASP standartlarına uygun şekilde barındırın.
Güvenlik Çözümlerini İncele →Merve Arslan
WordPress & Hosting Uzmanı
WordPress performans optimizasyonu, hosting seçimi ve e-ticaret altyapıları üzerine rehber içerikler hazırlamaktadır.
Yorumlar yakında