OWASP Top 10 Modern Web Uygulama Güvenliği
Web uygulama güvenliği, günümüzde monolitik mimarilerden mikroservis ve API tabanlı ekosistemlere geçiş yapmıştır. Bu dönüşüm, OWASP Top 10 risklerinin tezahür etme biçimlerini de değiştirmiştir.
# En Kritik Risk Alanları
## 1. Broken Access Control (A01:2021)
Yetkilendirme zafiyetleri listenin zirvesinde yer almaya devam etmektedir. Kullanıcının başka bir kullanıcının ID numarasını istek parametresine yazarak veriye erişmesi (IDOR / BOLA) en yaygın örnektir.php
ENCRYPTED STREAM// HATALI KOD
$record = Order::findFirst($orderId);
return $this->response->setJsonContent($record);
// GÜVENLİ KOD (Phalcon / PDO)
$record = Order::findFirst([
'conditions' => 'id = :id: AND user_id = :userId:',
'bind' => [
'id' => $orderId,
'userId' => $currentAuthenticatedUserId,
]
]);
## 2. Cryptographic Failures (A02:2021)
Verilerin transit veya rest durumunda zayıf şifrelenmesi. TLS 1.3 zorunluluğu, HSTS yapılandırması ve şifrelerde Argon2id kullanımı standart hale gelmelidir.## 3. Injection (A03:2021)
SQL Injection, NoSQL Injection ve Command Injection. Çözüm tek ve kesindir: Her zaman prepared statement kullanmak.
TAGS:
#OWASP
#Web Security
#Application Hardening
#PHP
#AppSec