# Kimlik Doğrulama ve Oturum Yönetimi Güvenliği: MFA, Brute Force, Session Hijacking

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/web-uygulama-guvenligi/kimlik-dogrulama-oturum-yonetimi-guvenligi-mfa

### Dijital Güvenliğin İlk Savunma Hattı

![Kimlik doğrulama ve oturum yönetimi güvenliği: MFA, Brute Force, Session Hijacking](/images/bilgi-merkezi/covers/cover-kimlik-mfa.webp)

Bir web uygulamasının güvenliği yalnızca yazılım kodunun sağlamlığına bağlı değildir. En güçlü altyapıya sahip bir uygulama bile, kimlik doğrulama veya oturum yönetimi mekanizmalarındaki zafiyetler nedeniyle saldırganların kontrolüne geçebilir.

**Kimlik doğrulama (Authentication)**, sisteme erişmeye çalışan kişinin gerçekten iddia ettiği kişi olup olmadığını doğrulama sürecidir. **Oturum yönetimi (Session Management)** ise bu doğrulamanın ardından oluşturulan güven ilişkisinin güvenli şekilde sürdürülmesini sağlar. Saldırganlar için en değerli hedeflerden biri, geçerli bir kullanıcı oturumu elde etmektir — çünkü ele geçirilen bir oturum sayesinde, çoğu zaman karmaşık saldırı tekniklerine gerek kalmadan sistem içinde yetkili bir kullanıcı gibi hareket edebilirler.

### Authentication ve Authorization Arasındaki Fark

| Authentication (Kimlik Doğrulama) | Authorization (Yetkilendirme) |
| --- | --- |
| Kullanıcının kim olduğunu doğrular | Kullanıcının ne yapabileceğini belirler |
| Kullanıcı adı, parola, MFA gibi mekanizmaları içerir | Roller, izinler ve erişim politikalarını içerir |
| "Bu kişi gerçekten Ahmet mi?" sorusuna cevap verir | "Ahmet bu kaydı silebilir mi?" sorusuna cevap verir |

Güçlü bir kimlik doğrulama sistemi, hatalı yetkilendirme kontrollerini telafi edemez — her iki mekanizmanın da doğru çalışması gerekir (bkz. [Broken Access Control](/tr/bilgi-merkezi/web-uygulama-guvenligi/broken-access-control-idor-bola-yetkilendirme-zafiyetleri)).

### Kimlik Doğrulama Sistemlerinde Karşılaşılan Yaygın Riskler

- Zayıf parola politikaları, varsayılan veya tahmin edilebilir parolalar
- Çok faktörlü kimlik doğrulamanın (MFA) eksik veya hatalı uygulanması
- Brute Force saldırılarına karşı koruma eksikliği
- Credential Stuffing saldırıları
- Parola sıfırlama süreçlerindeki güvenlik zafiyetleri
- JWT (JSON Web Token) ve OAuth 2.0 / OpenID Connect yapılandırma hataları
- Session cookie güvenliği ve oturum sonlandırma eksiklikleri

### Brute Force ve Credential Stuffing Saldırıları

Saldırganlar çoğunlukla milyonlarca kullanıcı adı/parola kombinasyonu içeren sızdırılmış veri tabanlarından yararlanarak otomatik giriş denemeleri gerçekleştirir. Bu yöntem **Credential Stuffing** olarak adlandırılır ve kullanıcıların aynı parolayı farklı platformlarda kullanması nedeniyle oldukça başarılı sonuçlar verebilir. **Brute Force** saldırılarında ise saldırgan çok sayıda parola kombinasyonunu sistematik olarak dener. Bu saldırılara karşı hesap kilitleme, hız sınırlama (Rate Limiting), CAPTCHA, MFA ve davranış analizi birlikte değerlendirilmelidir.

### Çok Faktörlü Kimlik Doğrulama (MFA)

MFA'nın etkinleştirilmiş olması tek başına yeterli değildir. Sızma testleri sırasında şu kontroller yapılmalıdır: MFA tüm kritik işlemlerde zorunlu mu, güvenilir cihaz mantığı doğru uygulanmış mı, MFA atlatılabiliyor mu, kurtarma kodları güvenli mi, parola sıfırlama süreci MFA'yı devre dışı bırakabiliyor mu, API çağrıları MFA kontrollerini gerçekten uyguluyor mu?

### Oturum Yönetimi (Session Management)

Sızma testlerinde şu kontroller gerçekleştirilir: Session ID tahmin edilebilir mi, giriş sonrası yenileniyor mu, çıkış sonrası eski oturum kullanılabiliyor mu, oturum zaman aşımı doğru çalışıyor mu, cookie öznitelikleri (HttpOnly, Secure, SameSite) güvenli mi?

### Gerçek Bir Senaryo

Bir kurumsal yönetim panelinde, kullanıcılar çıkış yaptıktan sonra oluşturulan oturum kimliğinin geçerliliğini koruduğu ve eski oturum tanımlayıcısı tekrar kullanılarak sisteme yeniden erişilebildiği tespit edilmiştir. Herhangi bir parola kırma işlemi yapılmadan, yalnızca oturum yönetimindeki bu hata nedeniyle yönetici hesabına yeniden erişim sağlanabilmiştir.

### Güvenlik İçin Temel Öneriler

- MFA kritik hesaplarda varsayılan olarak etkinleştirilmelidir.
- Başarısız giriş denemeleri izlenmeli ve hız sınırlama uygulanmalıdır.
- Tüm oturum tanımlayıcıları rastgele ve tahmin edilemez olmalıdır.
- Kimlik doğrulama mekanizmaları yalnızca web arayüzünde değil, API katmanında da aynı seviyede uygulanmalıdır.

Kimlik doğrulama, MFA ve oturum yönetimi mekanizmalarınızın test edilmesi için [Web Uygulama Sızma Testi Hizmeti](/tr/hizmetler/web-uygulama-guvenlik-test-hizmeti) sayfamızı inceleyebilirsiniz.
