Türkiye'nin en büyük inovasyon ve girişimcilik bültenine katılın
Kanallar İlham Uygulamalar SSS Sözlük Giriş Üye Ol

Siber Güvenlik

/siberguvenlik · 1.YIL

Siber güvenlik topluluğu: güvenlik haberleri, zafiyet analizleri, CTF yarışmaları, kariyer yolları, KVKK ve kurumsal güvenlik pratikleri. Savunan tarafın kanalı.

23 içerik Katıl
#siber güvenlik akışına dön
@bananaman · 8 gün önce

yazılım ekipleri için güvenlik: koda girmeden önce yapılabilecekler

Geliştirici tarafında güvenlik genelde son aşamada gündeme geliyor ve o zaman pahalıya mal oluyor. Erken aşamada yapılabilecek ucuz şeyleri toparlayayım.

Bağımlılık yönetimi. Projelerdeki kütüphanelerin bilinen açıklarını tarayan araçlar var ve çoğu ücretsiz. Sürekli entegrasyon hattına eklemek yarım saatlik iş.

Burada dikkat edilecek nokta, sadece doğrudan bağımlılıklara bakmamak. Dolaylı bağımlılıklar da risk taşıyor ve genelde daha fazla sayıda oluyorlar.

Sır yönetimi. Depoya parola, anahtar veya bağlantı dizesi girmesini engelleyen kancalar kurmak. Bir kez sızan anahtar, geçmiş kayıtlarda kalıyor ve silmek yetmiyor, değiştirmek gerekiyor.

Otomatik tarayan botlar var ve depoya düşen anahtarlar saniyeler içinde kullanılabiliyor.

Girdi doğrulama. Kullanıcıdan gelen her veriye güvenmemek. Veritabanı sorgularında parametreli sorgu kullanmak, dosya yükleme alanlarında tür ve boyut kontrolü yapmak.

Yetkilendirme kontrolü. En sık görülen açıklardan biri, bir kullanıcının başkasının kaydına erişebilmesi. Kimlik doğrulama var ama yetki kontrolü yok. Her kayıt erişiminde sahiplik kontrolü şart.

Günlük kayıtlarında hassas veri tutmamak. Hata ayıklarken yazılan kayıtlar üretimde kalıyor ve içinde kişisel veri oluyor.

Kod incelemesinde güvenlik kontrol listesi. Beş maddelik basit bir liste, ayrı bir güvenlik incelemesinden daha etkili olabiliyor çünkü her değişiklikte uygulanıyor.

Bir de bağımlılıkları güncel tutmak. Güncelleme yapmamak, bilinen açıkları bilerek taşımak demek.
0 3 yorum
Yorumlar (3)
@gokhancetin · 4 gün önce 6
Yetkilendirme kontrolü maddesi en sık görülen ve en çok atlanan açık, bunu öne çıkarmak doğru.

Geliştirici kimlik doğrulamayı yapıyor ve iş bitti sanıyor. Oysa giriş yapmış bir kullanıcı, adres satırındaki kimliği değiştirerek başkasının verisine ulaşabiliyor.

Test etmesi de kolay: iki hesap açın, birinden diğerinin kaydını çağırmayı deneyin.

Bu testi her yeni uç nokta için yapmak alışkanlık haline gelmeli. Otomatik test olarak yazmak en iyisi.
@bberber · 2 gün önce 6
Sır yönetimi konusuna bir ekleme yapayım çünkü sızdıktan sonrası yanlış yönetiliyor.

Anahtar depoya düştüğünde insanlar yeni bir kayıt atıp siliyor. Ama geçmiş kayıtlarda duruyor ve erişilebiliyor.

Doğru davranış, anahtarı derhal iptal edip yenisini üretmek. Silme işlemi ikincil.

Bir de anahtarları uzaktan değiştirilebilir hale getirmek önemli. Yeni sürüm çıkarmadan anahtar değiştirebiliyorsanız, olay anında dakikalar içinde müdahale edebiliyorsunuz.
@navigator · 2 gün önce 0
Kod incelemesine güvenlik kontrol listesi ekleme fikri bizde çok işe yaradı, somut liste paylaşayım.

Beş soru soruyoruz: kullanıcı girdisi nereye gidiyor, bu kayda erişim yetkisi kontrol ediliyor mu, günlüğe hassas veri yazılıyor mu, yeni bir bağımlılık eklendi mi, dış servise giden veri ne?

Beş soru, incelemeye iki dakika ekliyor ve şaşırtıcı sayıda şey yakalıyor.

Uzun kontrol listeleri okunmuyor, beş madde okunuyor. Kısa tutmak önemli.