OWASP Top 10: Web Uygulamalarındaki En Yaygın Güvenlik Açıkları

OWASP Top 10 listesindeki güvenlik açıklarını tanıyın. Injection, broken authentication ve SSRF gibi tehditlere karşı korunma yöntemlerini detaylı öğrenin.

Web uygulamalarının %90'ından fazlası en az bir güvenlik açığı barındırır ve saldırganlar bu açıkları sistematik olarak tarar. OWASP Top 10, web uygulamalarındaki en kritik güvenlik risklerini sıralayan ve dünya genelinde güvenlik standardı olarak kabul edilen bir referans listesidir. Bu rehberde 2021 güncellemesiyle belirlenen 10 güvenlik açığını, gerçek dünya örnekleriyle ve korunma yöntemleriyle ele alıyoruz.

OWASP Top 10 Nedir?

OWASP (Open Worldwide Application Security Project), web uygulama güvenliği konusunda farkındalık yaratan kar amacı gütmeyen bir kuruluştur. Top 10 listesi, gerçek dünya verilerine dayalı olarak her birkaç yılda güncellenir. 2021 güncellemesinde Broken Access Control ilk sıraya yükselirken, yeni kategoriler olarak Insecure Design ve SSRF eklenmiştir.

💡 İpucu: OWASP Top 10, PCI DSS ve SOC 2 gibi uyumluluk standartlarında referans olarak kullanılır. Güvenlik denetimlerinde bu listedeki açıkların ele alındığını göstermek, uyumluluk sürecini hızlandırır.

OWASP Top 10 (2021) Güvenlik Açıkları

Sıra Açık Açıklama Korunma
A01 Broken Access Control Yetkisiz kaynaklara erişim RBAC, varsayılan deny
A02 Cryptographic Failures Zayıf şifreleme, açık metin veri TLS 1.3, AES-256, bcrypt
A03 Injection SQL, NoSQL, OS command injection Parameterized query, input validation
A04 Insecure Design Tasarım seviyesinde güvenlik eksikliği Threat modeling, secure design patterns
A05 Security Misconfiguration Yanlış yapılandırma, varsayılan ayarlar Hardening, gereksiz servisleri kapat

En Kritik Açıklar ve Korunma Yöntemleri

A01: Broken Access Control

Kullanıcıların yetkili olmadıkları kaynaklara erişebildiği durumlardır. IDOR (Insecure Direct Object Reference), URL manipülasyonu ve yetki yükseltme bu kategoriye girer. Korunma için her endpoint'te yetki kontrolü yapın, varsayılan olarak erişimi engelleyin ve RBAC (Role-Based Access Control) uygulayın.

A03: Injection

Kullanıcı girdisinin doğrudan sorgu veya komut olarak çalıştırılmasıdır. SQL injection en yaygın türüdür ancak NoSQL injection, LDAP injection ve OS command injection da bu kategoridedir. Parameterized query (prepared statement) kullanmak en etkili korunma yöntemidir.

  • Parameterized Queries: Kullanıcı girdisini asla doğrudan SQL sorgusuna eklemeyin, prepared statement kullanın.
  • Input Validation: Whitelist yaklaşımıyla girdileri doğrulayın, beklenmeyen karakterleri reddedin.
  • ORM Kullanımı: TypeORM, Prisma veya Eloquent gibi ORM'ler otomatik parameterization sağlar.
  • WAF Kuralları: ModSecurity OWASP CRS ile bilinen injection kalıplarını ek katman olarak engelleyin.

⚠️ Önemli: OWASP Top 10 yalnızca en yaygın açıkları kapsar — kapsamlı güvenlik için OWASP ASVS (Application Security Verification Standard) ve OWASP Testing Guide'ı da referans alın.

OWASP kaynakları hakkında daha fazla bilgi için OWASP Top 10 resmi sayfasını ve OWASP Cheat Sheet Series'i inceleyebilirsiniz.

Sıkça Sorulan Sorular

OWASP Top 10 ne sıklıkla güncellenir?

Liste yaklaşık her 3-4 yılda güncellenir. En son güncelleme 2021'de yapılmıştır. Güncellemeler, gerçek dünya veri ihlali verilerine ve güvenlik topluluğunun katkılarına dayanır. Bir sonraki güncelleme 2025-2026 döneminde beklenmektedir.

Küçük projeler için OWASP Top 10 gerekli mi?

Evet, saldırganlar proje büyüklüğüne bakmaz — otomatik tarayıcılar tüm siteleri hedef alır. En azından A01 (Access Control), A03 (Injection) ve A07 (Authentication) kategorilerindeki önlemleri her projede uygulamanız gerekir.

OWASP Top 10'u otomatik test edebilir miyim?

OWASP ZAP (Zed Attack Proxy) ve Burp Suite gibi araçlar, Top 10 açıklarının çoğunu otomatik olarak tarayabilir. CI/CD pipeline'ınıza SAST (Static Application Security Testing) ve DAST (Dynamic Application Security Testing) araçları ekleyerek sürekli güvenlik testi yapabilirsiniz.

WAF kurulumu için WAF ve ModSecurity Rehberi yazımızı okuyun. SSL güvenliği hakkında SSL/TLS Sertifikası Rehberi makalemize göz atın. Sunucu güvenliği için Linux Sunucu Güvenliği rehberimizi inceleyin.

OWASP Uyumlu Güvenli Hosting Altyapısı

WAF koruması, otomatik güvenlik güncellemeleri ve güvenlik izleme ile web uygulamalarınızı OWASP standartlarına uygun şekilde barındırın.

Güvenlik Çözümlerini İncele →
M

Merve Arslan

WordPress & Hosting Uzmanı

WordPress performans optimizasyonu, hosting seçimi ve e-ticaret altyapıları üzerine rehber içerikler hazırlamaktadır.

Yorumlar yakında