web-security yazıları
web-security konusunda 12 yazı. Kamuya açık kaynaklar ve kendi test laboratuvarımdan notlar.
__proto__ Deyip Geçme, Bütün Krallığı Kaybedebilirsin: Prototype Pollution'ın Gerçek Yüzü
Node.js dünyasının o meşhur ama sinsi açığı Prototype Pollution'ı, uykusuz bir gecede yaşadığımız gerçek bir kriz üzerinden inceliyoruz. Sadece veri mi sızıyor, yoksa sistemin anahtarlarını mı teslim ediyoruz?
Parametrelerin Sessiz Çığlığı: Modern Web Uygulamalarında Logic ve Mimari Avcılığı
Modern web uygulamalarında artık XSS veya basit SQLi bulmak samanlıkta iğne aramaya benziyor. Gerçek tehlike, uygulamanın iş mantığında ve API tasarımındaki mimari açıklarda gizli.
IDOR'dan Fazlası: API Dünyasında Mantık Hataları ve Görünmez Kapılar
Eskiden 'or 1=1' ile veritabanlarını inleten saldırganlar vardı, şimdi ise sadece bir parametreyi değiştirip tüm kullanıcı verilerini sızdırıyorlar. API güvenliğinde iş mantığı hatalarının anatomisini ve savunma taktiklerini inceliyoruz.
Görünmez Duvarları Aşmak: PDF Generator'dan Cloud Metadata'ya Uzanan O Tehlikeli Yol
Bir PDF oluşturma servisinin nasıl bir iç ağ casusuna dönüştüğünü ve bulut ortamındaki en değerli anahtarların nasıl tehlikeye girdiğini teknik bir kriz anıyla inceliyoruz.
JSON’un Arka Kapısı: API Güvenliğinde Unutulan 'Mantık' ve Görünmez Tehditler
Artık siber saldırılar eskisi gibi gürültülü değil. Bir API endpoint'ine gönderilen tek bir rakam değişikliği, tüm veritabanını sessizce dışarı sızdırabiliyor. API dünyasındaki mantık hatalarını ve korunma yollarını konuşuyoruz.
Tarayıcının Karanlık Dehlizleri: DOM-Based XSS ve "Bana Bir Şey Olmaz" Yanılgısı
Modern web uygulamalarında güvenlik artık sadece sunucu tarafında bitmiyor. İlk sızma testimde tüm siteyi nasıl çökerttiğimi anlatırken, DOM-based XSS'in neden hala en sinsi tehditlerden biri olduğunu inceliyoruz.
Duvarların Arkasına Sızan Gölge: SSRF’in Anatomisi ve O 'Masum' Görünen Parametreler
Bir PDF oluşturma servisinden bulut altyapısının anahtarlarına uzanan o ince çizgi. SSRF saldırılarını ve savunma pratiklerini teknik bir kriz anı üzerinden inceliyoruz.
Önbelleğin Sessiz İhaneti: Unkeyed Header'lar ile Web Cache Poisoning
Performans artırmak için kullanılan cache mekanizmalarının, yanlış yapılandırılmış HTTP header'ları üzerinden nasıl birer saldırı vektörüne dönüştüğünü ve bu görünmez tehlikeye karşı nasıl savunma hattı kuracağımızı inceliyoruz.
JSON Paketlerinin Arasına Gizlenen Sessiz Tehlike: API Mantık Hataları ve Mass Assignment
Eskiden bir ' OR 1=1 -- yazar, SQL veritabanının kapısını tıklatırdık. Şimdi devir değişti. Artık her yer API, her yer JSON. Peki bu modern mimaride yaptığımız en büyük mantık hatası ne?
Görünmez Kapıların Kilidi: IDOR ve API'lerin Arka Kapısındaki Sessiz Misafirler
Bir ID'yi değiştirerek başkasının verisine ulaşmak çok 2000'ler gibi geliyor değil mi? Yanılıyorsun. Modern web dünyasında IDOR (Insecure Direct Object Reference) hala en sinsi ve en yaygın açıkların başında geliyor.
WAF Sizi Kurtarmaz: Güvenlik Duvarlarının Arkasındaki İllüzyon ve Acı Gerçekler
Piyasada herkesin 'tek kurşun' çözüm gibi sunduğu WAF (Web Application Firewall) aslında çoğu zaman evinizin kapısına astığınız tül perdeden farksız. Sahadan örneklerle, neden sadece filtrelemeye güvenmemeniz gerektiğini ve gerçek savunmanın kodun derinliklerinde nasıl başladığını inceliyoruz.
Sadece Bir Rakamı Değiştirerek Neler Olabilir? IDOR’un Sessiz Çığlığı
Web güvenliğinin en sinsi açıklarından biri olan IDOR (Insecure Direct Object Reference) ve iş mantığı hatalarını, sahadan tecrübeler ve pratik kod örnekleriyle inceliyoruz.