Kimlik Doğrulama ve Oturum Yönetimi Güvenliği: MFA, Brute Force, Session Hijacking
Kimlik doğrulama ve oturum yönetimi güvenliği: MFA, brute force, credential stuffing ve session hijacking riskleri. SecureSys uzman rehberi.
Dijital Güvenliğin İlk Savunma Hattı
Bir web uygulamasının güvenliği yalnızca yazılım kodunun sağlamlığına bağlı değildir. En güçlü altyapıya sahip bir uygulama bile, kimlik doğrulama veya oturum yönetimi mekanizmalarındaki zafiyetler nedeniyle saldırganların kontrolüne geçebilir.
Kimlik doğrulama (Authentication), sisteme erişmeye çalışan kişinin gerçekten iddia ettiği kişi olup olmadığını doğrulama sürecidir. Oturum yönetimi (Session Management) ise bu doğrulamanın ardından oluşturulan güven ilişkisinin güvenli şekilde sürdürülmesini sağlar. Saldırganlar için en değerli hedeflerden biri, geçerli bir kullanıcı oturumu elde etmektir — çünkü ele geçirilen bir oturum sayesinde, çoğu zaman karmaşık saldırı tekniklerine gerek kalmadan sistem içinde yetkili bir kullanıcı gibi hareket edebilirler.
Authentication ve Authorization Arasındaki Fark
| Authentication (Kimlik Doğrulama) | Authorization (Yetkilendirme) |
|---|---|
| Kullanıcının kim olduğunu doğrular | Kullanıcının ne yapabileceğini belirler |
| Kullanıcı adı, parola, MFA gibi mekanizmaları içerir | Roller, izinler ve erişim politikalarını içerir |
| "Bu kişi gerçekten Ahmet mi?" sorusuna cevap verir | "Ahmet bu kaydı silebilir mi?" sorusuna cevap verir |
Güçlü bir kimlik doğrulama sistemi, hatalı yetkilendirme kontrollerini telafi edemez — her iki mekanizmanın da doğru çalışması gerekir (bkz. Broken Access Control).
Kimlik Doğrulama Sistemlerinde Karşılaşılan Yaygın Riskler
- Zayıf parola politikaları, varsayılan veya tahmin edilebilir parolalar
- Çok faktörlü kimlik doğrulamanın (MFA) eksik veya hatalı uygulanması
- Brute Force saldırılarına karşı koruma eksikliği
- Credential Stuffing saldırıları
- Parola sıfırlama süreçlerindeki güvenlik zafiyetleri
- JWT (JSON Web Token) ve OAuth 2.0 / OpenID Connect yapılandırma hataları
- Session cookie güvenliği ve oturum sonlandırma eksiklikleri
Brute Force ve Credential Stuffing Saldırıları
Saldırganlar çoğunlukla milyonlarca kullanıcı adı/parola kombinasyonu içeren sızdırılmış veri tabanlarından yararlanarak otomatik giriş denemeleri gerçekleştirir. Bu yöntem Credential Stuffing olarak adlandırılır ve kullanıcıların aynı parolayı farklı platformlarda kullanması nedeniyle oldukça başarılı sonuçlar verebilir. Brute Force saldırılarında ise saldırgan çok sayıda parola kombinasyonunu sistematik olarak dener. Bu saldırılara karşı hesap kilitleme, hız sınırlama (Rate Limiting), CAPTCHA, MFA ve davranış analizi birlikte değerlendirilmelidir.
Çok Faktörlü Kimlik Doğrulama (MFA)
MFA'nın etkinleştirilmiş olması tek başına yeterli değildir. Sızma testleri sırasında şu kontroller yapılmalıdır: MFA tüm kritik işlemlerde zorunlu mu, güvenilir cihaz mantığı doğru uygulanmış mı, MFA atlatılabiliyor mu, kurtarma kodları güvenli mi, parola sıfırlama süreci MFA'yı devre dışı bırakabiliyor mu, API çağrıları MFA kontrollerini gerçekten uyguluyor mu?
Oturum Yönetimi (Session Management)
Sızma testlerinde şu kontroller gerçekleştirilir: Session ID tahmin edilebilir mi, giriş sonrası yenileniyor mu, çıkış sonrası eski oturum kullanılabiliyor mu, oturum zaman aşımı doğru çalışıyor mu, cookie öznitelikleri (HttpOnly, Secure, SameSite) güvenli mi?
Gerçek Bir Senaryo
Bir kurumsal yönetim panelinde, kullanıcılar çıkış yaptıktan sonra oluşturulan oturum kimliğinin geçerliliğini koruduğu ve eski oturum tanımlayıcısı tekrar kullanılarak sisteme yeniden erişilebildiği tespit edilmiştir. Herhangi bir parola kırma işlemi yapılmadan, yalnızca oturum yönetimindeki bu hata nedeniyle yönetici hesabına yeniden erişim sağlanabilmiştir.
Güvenlik İçin Temel Öneriler
- MFA kritik hesaplarda varsayılan olarak etkinleştirilmelidir.
- Başarısız giriş denemeleri izlenmeli ve hız sınırlama uygulanmalıdır.
- Tüm oturum tanımlayıcıları rastgele ve tahmin edilemez olmalıdır.
- Kimlik doğrulama mekanizmaları yalnızca web arayüzünde değil, API katmanında da aynı seviyede uygulanmalıdır.
Kimlik doğrulama, MFA ve oturum yönetimi mekanizmalarınızın test edilmesi için Web Uygulama Sızma Testi Hizmeti sayfamızı inceleyebilirsiniz.
İlgili Makaleler
Web Uygulama Güvenliği
OWASP Top 10 ve Web Uygulamalarında Test Edilen Güvenlik Açıkları
OWASP Top 10 nedir ve web uygulama sızma testinde hangi güvenlik açıkları test edilir? SecureSys kapsamlı rehberi.
Broken Access Control Nedir? IDOR, BOLA ve Yetkilendirme Zafiyetleri
Broken Access Control, IDOR ve BOLA nedir? Yatay/dikey yetki yükseltme senaryoları ve önleme yöntemleri. SecureSys uzman rehberi.
API Güvenliği Nedir? OWASP API Security Top 10 ve BOLA Riskleri
API güvenliği nedir, OWASP API Security Top 10 riskleri ve BOLA açıkları nasıl önlenir? SecureSys uzman rehberi.
İş Mantığı (Business Logic) Güvenlik Açıkları: Fiyat Manipülasyonu ve Kupon İstismarı
İş mantığı (Business Logic) güvenlik açıkları nedir? Fiyat manipülasyonu, kupon istismarı ve race condition riskleri. SecureSys rehberi.
Cross-Site Scripting (XSS) Nedir? Stored, Reflected, DOM-Based XSS ve Önleme Yöntemleri
XSS (Cross-Site Scripting) nedir, türleri nelerdir ve web uygulamanızı nasıl korursunuz? SecureSys uzmanlarından kapsamlı rehber.
Web Uygulama Sızma Testi Metodolojisi: OWASP WSTG, PTES, NIST SP 800-115
SecureSys web uygulama sızma testi metodolojisi: planlama, bilgi toplama, manuel test, risk değerlendirme ve raporlama aşamaları.
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.