İçeriğe geç
Sedat Özdemir

api-security yazıları

api-security konusunda 5 yazı. Kamuya açık kaynaklar ve kendi test laboratuvarımdan notlar.

IDOR'dan Fazlası: API Dünyasında Mantık Hataları ve Görünmez Kapılar

Eskiden 'or 1=1' ile veritabanlarını inleten saldırganlar vardı, şimdi ise sadece bir parametreyi değiştirip tüm kullanıcı verilerini sızdırıyorlar. API güvenliğinde iş mantığı hatalarının anatomisini ve savunma taktiklerini inceliyoruz.

27 Haziran 2026·4 dk okumaapi-securitybolabug-bounty

API Kapılarını Açık Unutmak: Her JWT Seni Kurtarmaz mı Sandın?

JWT'n var, HTTPS kullanıyorsun, her şey yolunda gibi görünüyor. Peki ama bir kullanıcı neden başkasının faturasını görebiliyor? API dünyasının en sinsi hatasını, BOLA'yı masaya yatırıyoruz.

21 Mayıs 2026·4 dk okumaapi-securitybolacybersecurity

JSON’un Arka Kapısı: API Güvenliğinde Unutulan 'Mantık' ve Görünmez Tehditler

Artık siber saldırılar eskisi gibi gürültülü değil. Bir API endpoint'ine gönderilen tek bir rakam değişikliği, tüm veritabanını sessizce dışarı sızdırabiliyor. API dünyasındaki mantık hatalarını ve korunma yollarını konuşuyoruz.

28 Nisan 2026·3 dk okumaapi-securitybolacybersecurity

JSON Paketlerinin Arasına Gizlenen Sessiz Tehlike: API Mantık Hataları ve Mass Assignment

Eskiden bir ' OR 1=1 -- yazar, SQL veritabanının kapısını tıklatırdık. Şimdi devir değişti. Artık her yer API, her yer JSON. Peki bu modern mimaride yaptığımız en büyük mantık hatası ne?

9 Nisan 2026·4 dk okumaapi-securitycybersecuritylogic-flaws

Görünmez Kapıların Kilidi: IDOR ve API'lerin Arka Kapısındaki Sessiz Misafirler

Bir ID'yi değiştirerek başkasının verisine ulaşmak çok 2000'ler gibi geliyor değil mi? Yanılıyorsun. Modern web dünyasında IDOR (Insecure Direct Object Reference) hala en sinsi ve en yaygın açıkların başında geliyor.

27 Mart 2026·4 dk okumaapi-securitydevsecopsidor