Ana içeriğe geç
+90 (312) 235 1022•[email protected]
/
Bize Ulaşın
+90 (312) 235 1022Bize Ulaşın
SecureSysSecureSys
  • Blog
  • Bilgi Merkezi
AnasayfaBilgi MerkeziWeb Uygulama Güvenliğiİş Mantığı (Business Logic) Güvenlik Açıkları: Fiyat Manipülasyonu ve Kupon İstismarı

İş Mantığı (Business Logic) Güvenlik Açıkları: Fiyat Manipülasyonu ve Kupon İstismarı

İş mantığı (Business Logic) güvenlik açıkları nedir? Fiyat manipülasyonu, kupon istismarı ve race condition riskleri. SecureSys rehberi.

İş Mantığı Güvenlik Açıkları Nedir?

Bir web uygulaması teknik açıdan tüm güvenlik kontrollerini başarıyla geçmiş olabilir — SQL Injection bulunmayabilir, XSS açıkları giderilmiş olabilir, kimlik doğrulama güvenli yapılandırılmış olabilir. Ancak buna rağmen uygulama, iş süreçlerinin yanlış tasarlanması veya eksik kontrol edilmesi nedeniyle saldırılara açık olabilir.

İş mantığı güvenlik açıkları (Business Logic Vulnerabilities), uygulamanın çalışma kurallarındaki eksikliklerden kaynaklanan ve saldırganların sistemi geliştiricinin öngörmediği şekillerde kullanmasına olanak tanıyan zafiyetlerdir. Sorun kullanılan teknolojide değil; uygulamanın "nasıl çalışması gerektiği" ile "gerçekte nasıl çalıştığı" arasındaki farktan doğar.

Neden Otomatik Güvenlik Araçları Bu Açıkları Kaçırır?

Otomatik araçlar SQL Injection veya XSS gibi önceden tanımlanmış teknik zafiyetleri kısa sürede tarayabilir. Ancak şu soruların cevabını otomatik bir araç veremez: Bir kullanıcı aynı indirim kuponunu kaç kez kullanabilir? Ödeme başarısız olmasına rağmen sipariş onaylanıyor mu? Aynı kampanya farklı hesaplarla kötüye kullanılabilir mi? Bu soruların cevabı yalnızca uygulamanın işleyişini anlayan deneyimli sızma testi uzmanlarının manuel analizleriyle bulunabilir.

En Yaygın Business Logic Açıkları

1. Fiyat Manipülasyonu

Bazı uygulamalar ürün fiyatını istemci tarafından gönderilen veriye göre hesaplar. Sunucu tarafında doğrulama yapılmıyorsa saldırgan isteği değiştirerek ürünü gerçek değerinin çok altında satın alabilir — örneğin {"productId": 2501, "price": 1500} isteğini {"productId": 2501, "price": 15} olarak manipüle etmek.

2. Kampanya ve Kupon Kötüye Kullanımı

Aynı kuponun farklı oturumlarda kullanılabilmesi, yarış koşullarının değiştirilebilmesi veya süresi dolmuş kuponların tekrar aktif olabilmesi doğrudan gelir kaybına neden olur.

3. İşlem Sırasının Atlatılması

Sepet → Adres → Ödeme → Sipariş Onayı gibi sıralı işlemlerde, saldırgan doğrudan son adımın isteğini gönderebiliyorsa süreç atlatılmış olur. Bu tür açıklar özellikle ödeme sistemlerinde kritik sonuçlar doğurabilir.

4. Yarış Durumu (Race Condition)

Aynı işlem eş zamanlı olarak birden fazla kez gönderildiğinde uygulama beklenmeyen davranışlar sergileyebilir — aynı hediye çekinin iki kez kullanılması, bakiyenin iki kez harcanması, aynı ürünün stoktan birden fazla kez düşmesi gibi.

Gerçek Bir Senaryo

Bir çevrim içi satış platformunda sipariş oluşturma ve ödeme işlemleri ayrı servisler üzerinden yürütülmektedir. Yapılan sızma testi sırasında, ödeme isteği iptal edilmesine rağmen sipariş servisinin bu durumu doğrulamadığı tespit edilmiştir. Sonuç olarak kullanıcı ödeme yapmadan sipariş oluşturabilmiş, sipariş "başarılı" durumuna geçmiş ve lojistik süreci otomatik olarak başlamıştır. Teknik açıdan sistemde SQL Injection, XSS veya RCE gibi klasik açıklar bulunmamasına rağmen, yalnızca iş akışındaki bu eksiklik ciddi finansal kayıp riski oluşturmuştur.

SecureSys Business Logic Test Yaklaşımı

Testlerimiz kapsamında iş akışlarının adım adım doğrulanması, yetki ve rol değişimlerinin analiz edilmesi, ödeme ve sipariş süreçlerinin test edilmesi, kampanya/kupon mekanizmalarının incelenmesi ve race condition senaryolarının oluşturulması gerçekleştirilir. Bu yaklaşım sayesinde teknik olarak güvenli görünen uygulamalardaki kritik iş mantığı zafiyetleri ortaya çıkarılır.

İş Mantığı Hatası ve Olası Sonuçları

İş Mantığı HatasıOlası Sonuç
İndirim kuponunun tekrar kullanılabilmesiGelir kaybı
Ürün fiyatının istemci tarafında değiştirilebilmesiFinansal zarar
Ödeme adımının atlanabilmesiYetkisiz siparişler
Onay sürecinin atlatılmasıYetkisiz işlem

İş mantığı açıklarının tespiti için deneyimli manuel test ekibi gerekir — bu konuda Web Uygulama Sızma Testi Hizmeti sayfamızdan bize ulaşabilirsiniz.

İlgili Makaleler

Web Uygulama Güvenliği

Tüm rehberler
  • OWASP Top 10 ve Web Uygulamalarında Test Edilen Güvenlik Açıkları

    OWASP Top 10 nedir ve web uygulama sızma testinde hangi güvenlik açıkları test edilir? SecureSys kapsamlı rehberi.

  • Broken Access Control Nedir? IDOR, BOLA ve Yetkilendirme Zafiyetleri

    Broken Access Control, IDOR ve BOLA nedir? Yatay/dikey yetki yükseltme senaryoları ve önleme yöntemleri. SecureSys uzman rehberi.

  • Kimlik Doğrulama ve Oturum Yönetimi Güvenliği: MFA, Brute Force, Session Hijacking

    Kimlik doğrulama ve oturum yönetimi güvenliği: MFA, brute force, credential stuffing ve session hijacking riskleri. SecureSys uzman rehberi.

  • API Güvenliği Nedir? OWASP API Security Top 10 ve BOLA Riskleri

    API güvenliği nedir, OWASP API Security Top 10 riskleri ve BOLA açıkları nasıl önlenir? SecureSys uzman rehberi.

  • Cross-Site Scripting (XSS) Nedir? Stored, Reflected, DOM-Based XSS ve Önleme Yöntemleri

    XSS (Cross-Site Scripting) nedir, türleri nelerdir ve web uygulamanızı nasıl korursunuz? SecureSys uzmanlarından kapsamlı rehber.

  • Web Uygulama Sızma Testi Metodolojisi: OWASP WSTG, PTES, NIST SP 800-115

    SecureSys web uygulama sızma testi metodolojisi: planlama, bilgi toplama, manuel test, risk değerlendirme ve raporlama aşamaları.

Bu konuda profesyonel destek mi arıyorsunuz?

Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.

Bize UlaşınTüm Rehberler
SecureSysSecureSys

Kurumsal Siber Güvenlik Çözümleri

Çayyolu - Ümit Mahallesi, 2544 Sokak No: 3/1, Çankaya / Ankara+90 (312) 235 1022[email protected]

Bizi Takip Edin

Kurumsal

  • Hakkımızda
  • Organizasyon Şeması
  • Referanslarımız
  • Kalite Sertifikalarımız
  • Gizlilik Politikası

Siber Güvenlik

  • Sızma Testi Hizmeti
  • Red Teaming
  • Kaynak Kod Analizi
  • Siber İstihbarat
  • Adli Bilişim

Network

  • Log Korelasyon & İzleme
  • HotSpot Çözümü
  • Switch Kurulum & Bakım
  • NAC Kurulum Destek
  • IPS Kurulum Destek

Bulut & Yazılım

  • DevOps Hizmeti
  • Veritabanı Kurulum
  • Java Yazılım Geliştirme
  • .NET Yazılım Geliştirme
  • Mobil Uygulama Geliştirme

© 2026 Securesys Bilgi Teknolojileri Ltd. Şti. Tüm hakları saklıdır.

  • KVKK Aydınlatma
  • Gizlilik Politikası
  • Çerez Politikası
WhatsApp+90 (312) 235 1022