idor yazıları
idor konusunda 7 yazı. Kamuya açık kaynaklar ve kendi test laboratuvarımdan notlar.
Parametrelerin Sessiz Çığlığı: Modern Web Uygulamalarında Logic ve Mimari Avcılığı
Modern web uygulamalarında artık XSS veya basit SQLi bulmak samanlıkta iğne aramaya benziyor. Gerçek tehlike, uygulamanın iş mantığında ve API tasarımındaki mimari açıklarda gizli.
Görünmez Kapılar: API Dünyasında 'Bana Sormadan İçeri Buyur' Mantığı
Modern web uygulamalarında en çok karşımıza çıkan ve çoğu zaman otomatik araçların gözünden kaçan BOLA (Broken Object Level Authorization) zafiyetine derinlemesine bir bakış.
API Kapılarını Açık Unutmak: Her JWT Seni Kurtarmaz mı Sandın?
JWT'n var, HTTPS kullanıyorsun, her şey yolunda gibi görünüyor. Peki ama bir kullanıcı neden başkasının faturasını görebiliyor? API dünyasının en sinsi hatasını, BOLA'yı masaya yatırıyoruz.
Görünmez Kapıların Anahtarsız Kilidi: Modern API Güvenliğinde 'IDOR' Sadece Bir Başlangıç
Modern web mimarilerinde API'ler her yerde. Peki, sadece kimlik doğrulaması yapmak yetiyor mu? BOLA'dan Mass Assignment'a, API'lerin karanlık dehlizlerine iniyoruz.
Görünmez Kapıların Kilidi: IDOR ve API'lerin Arka Kapısındaki Sessiz Misafirler
Bir ID'yi değiştirerek başkasının verisine ulaşmak çok 2000'ler gibi geliyor değil mi? Yanılıyorsun. Modern web dünyasında IDOR (Insecure Direct Object Reference) hala en sinsi ve en yaygın açıkların başında geliyor.
Sadece Bir Rakamı Değiştirerek Neler Olabilir? IDOR’un Sessiz Çığlığı
Web güvenliğinin en sinsi açıklarından biri olan IDOR (Insecure Direct Object Reference) ve iş mantığı hatalarını, sahadan tecrübeler ve pratik kod örnekleriyle inceliyoruz.
Para Biriktirmek mi, Bug Biriktirmek mi? Bug Bounty Dünyasının Perde Arkası
Bug bounty'ye yeni başlayanların düştüğü tuzaklar, reconnaissance sanatı ve o ilk ödülü alana kadar geçen uykusuz gecelerin samimi anatomisi.