Ana içeriğe geç
+90 (312) 235 1022•[email protected]
/
Bize Ulaşın
+90 (312) 235 1022Bize Ulaşın
SecureSysSecureSys
  • Blog
  • Bilgi Merkezi
AnasayfaBilgi MerkeziWeb Uygulama GüvenliğiKimlik Doğrulama ve Oturum Yönetimi Güvenliği: MFA, Brute Force, Session Hijacking

Kimlik Doğrulama ve Oturum Yönetimi Güvenliği: MFA, Brute Force, Session Hijacking

Kimlik doğrulama ve oturum yönetimi güvenliği: MFA, brute force, credential stuffing ve session hijacking riskleri. SecureSys uzman rehberi.

Dijital Güvenliğin İlk Savunma Hattı

Bir web uygulamasının güvenliği yalnızca yazılım kodunun sağlamlığına bağlı değildir. En güçlü altyapıya sahip bir uygulama bile, kimlik doğrulama veya oturum yönetimi mekanizmalarındaki zafiyetler nedeniyle saldırganların kontrolüne geçebilir.

Kimlik doğrulama (Authentication), sisteme erişmeye çalışan kişinin gerçekten iddia ettiği kişi olup olmadığını doğrulama sürecidir. Oturum yönetimi (Session Management) ise bu doğrulamanın ardından oluşturulan güven ilişkisinin güvenli şekilde sürdürülmesini sağlar. Saldırganlar için en değerli hedeflerden biri, geçerli bir kullanıcı oturumu elde etmektir — çünkü ele geçirilen bir oturum sayesinde, çoğu zaman karmaşık saldırı tekniklerine gerek kalmadan sistem içinde yetkili bir kullanıcı gibi hareket edebilirler.

Authentication ve Authorization Arasındaki Fark

Authentication (Kimlik Doğrulama)Authorization (Yetkilendirme)
Kullanıcının kim olduğunu doğrularKullanıcının ne yapabileceğini belirler
Kullanıcı adı, parola, MFA gibi mekanizmaları içerirRoller, izinler ve erişim politikalarını içerir
"Bu kişi gerçekten Ahmet mi?" sorusuna cevap verir"Ahmet bu kaydı silebilir mi?" sorusuna cevap verir

Güçlü bir kimlik doğrulama sistemi, hatalı yetkilendirme kontrollerini telafi edemez — her iki mekanizmanın da doğru çalışması gerekir (bkz. Broken Access Control).

Kimlik Doğrulama Sistemlerinde Karşılaşılan Yaygın Riskler

  • Zayıf parola politikaları, varsayılan veya tahmin edilebilir parolalar
  • Çok faktörlü kimlik doğrulamanın (MFA) eksik veya hatalı uygulanması
  • Brute Force saldırılarına karşı koruma eksikliği
  • Credential Stuffing saldırıları
  • Parola sıfırlama süreçlerindeki güvenlik zafiyetleri
  • JWT (JSON Web Token) ve OAuth 2.0 / OpenID Connect yapılandırma hataları
  • Session cookie güvenliği ve oturum sonlandırma eksiklikleri

Brute Force ve Credential Stuffing Saldırıları

Saldırganlar çoğunlukla milyonlarca kullanıcı adı/parola kombinasyonu içeren sızdırılmış veri tabanlarından yararlanarak otomatik giriş denemeleri gerçekleştirir. Bu yöntem Credential Stuffing olarak adlandırılır ve kullanıcıların aynı parolayı farklı platformlarda kullanması nedeniyle oldukça başarılı sonuçlar verebilir. Brute Force saldırılarında ise saldırgan çok sayıda parola kombinasyonunu sistematik olarak dener. Bu saldırılara karşı hesap kilitleme, hız sınırlama (Rate Limiting), CAPTCHA, MFA ve davranış analizi birlikte değerlendirilmelidir.

Çok Faktörlü Kimlik Doğrulama (MFA)

MFA'nın etkinleştirilmiş olması tek başına yeterli değildir. Sızma testleri sırasında şu kontroller yapılmalıdır: MFA tüm kritik işlemlerde zorunlu mu, güvenilir cihaz mantığı doğru uygulanmış mı, MFA atlatılabiliyor mu, kurtarma kodları güvenli mi, parola sıfırlama süreci MFA'yı devre dışı bırakabiliyor mu, API çağrıları MFA kontrollerini gerçekten uyguluyor mu?

Oturum Yönetimi (Session Management)

Sızma testlerinde şu kontroller gerçekleştirilir: Session ID tahmin edilebilir mi, giriş sonrası yenileniyor mu, çıkış sonrası eski oturum kullanılabiliyor mu, oturum zaman aşımı doğru çalışıyor mu, cookie öznitelikleri (HttpOnly, Secure, SameSite) güvenli mi?

Gerçek Bir Senaryo

Bir kurumsal yönetim panelinde, kullanıcılar çıkış yaptıktan sonra oluşturulan oturum kimliğinin geçerliliğini koruduğu ve eski oturum tanımlayıcısı tekrar kullanılarak sisteme yeniden erişilebildiği tespit edilmiştir. Herhangi bir parola kırma işlemi yapılmadan, yalnızca oturum yönetimindeki bu hata nedeniyle yönetici hesabına yeniden erişim sağlanabilmiştir.

Güvenlik İçin Temel Öneriler

  • MFA kritik hesaplarda varsayılan olarak etkinleştirilmelidir.
  • Başarısız giriş denemeleri izlenmeli ve hız sınırlama uygulanmalıdır.
  • Tüm oturum tanımlayıcıları rastgele ve tahmin edilemez olmalıdır.
  • Kimlik doğrulama mekanizmaları yalnızca web arayüzünde değil, API katmanında da aynı seviyede uygulanmalıdır.

Kimlik doğrulama, MFA ve oturum yönetimi mekanizmalarınızın test edilmesi için Web Uygulama Sızma Testi Hizmeti sayfamızı inceleyebilirsiniz.

İlgili Makaleler

Web Uygulama Güvenliği

Tüm rehberler
  • OWASP Top 10 ve Web Uygulamalarında Test Edilen Güvenlik Açıkları

    OWASP Top 10 nedir ve web uygulama sızma testinde hangi güvenlik açıkları test edilir? SecureSys kapsamlı rehberi.

  • Broken Access Control Nedir? IDOR, BOLA ve Yetkilendirme Zafiyetleri

    Broken Access Control, IDOR ve BOLA nedir? Yatay/dikey yetki yükseltme senaryoları ve önleme yöntemleri. SecureSys uzman rehberi.

  • API Güvenliği Nedir? OWASP API Security Top 10 ve BOLA Riskleri

    API güvenliği nedir, OWASP API Security Top 10 riskleri ve BOLA açıkları nasıl önlenir? SecureSys uzman rehberi.

  • İş Mantığı (Business Logic) Güvenlik Açıkları: Fiyat Manipülasyonu ve Kupon İstismarı

    İş mantığı (Business Logic) güvenlik açıkları nedir? Fiyat manipülasyonu, kupon istismarı ve race condition riskleri. SecureSys rehberi.

  • Cross-Site Scripting (XSS) Nedir? Stored, Reflected, DOM-Based XSS ve Önleme Yöntemleri

    XSS (Cross-Site Scripting) nedir, türleri nelerdir ve web uygulamanızı nasıl korursunuz? SecureSys uzmanlarından kapsamlı rehber.

  • Web Uygulama Sızma Testi Metodolojisi: OWASP WSTG, PTES, NIST SP 800-115

    SecureSys web uygulama sızma testi metodolojisi: planlama, bilgi toplama, manuel test, risk değerlendirme ve raporlama aşamaları.

Bu konuda profesyonel destek mi arıyorsunuz?

Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.

Bize UlaşınTüm Rehberler
SecureSysSecureSys

Kurumsal Siber Güvenlik Çözümleri

Çayyolu - Ümit Mahallesi, 2544 Sokak No: 3/1, Çankaya / Ankara+90 (312) 235 1022[email protected]

Bizi Takip Edin

Kurumsal

  • Hakkımızda
  • Organizasyon Şeması
  • Referanslarımız
  • Kalite Sertifikalarımız
  • Gizlilik Politikası

Siber Güvenlik

  • Sızma Testi Hizmeti
  • Red Teaming
  • Kaynak Kod Analizi
  • Siber İstihbarat
  • Adli Bilişim

Network

  • Log Korelasyon & İzleme
  • HotSpot Çözümü
  • Switch Kurulum & Bakım
  • NAC Kurulum Destek
  • IPS Kurulum Destek

Bulut & Yazılım

  • DevOps Hizmeti
  • Veritabanı Kurulum
  • Java Yazılım Geliştirme
  • .NET Yazılım Geliştirme
  • Mobil Uygulama Geliştirme

© 2026 Securesys Bilgi Teknolojileri Ltd. Şti. Tüm hakları saklıdır.

  • KVKK Aydınlatma
  • Gizlilik Politikası
  • Çerez Politikası
WhatsApp+90 (312) 235 1022