forumKonu aç

Devraldığımız kodu inceliyoruz — OWASP ilk 10 kod inceleme sürecine nereden başlanır?

MMustafa E***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
83
#1

Dallas merkezli lojistik yazılımı geliştiren 6 kişilik bir teknoloji girişimiyiz. Dışarıdan anlaştığımız bir yazılım ajansına 45.000 USD bütçeyle müşteri portalı ve sipariş takip modülümüzü geliştirtmiştik. Proje teslim edildi, ajansla olan bakım sözleşmemiz sona erdi ve kod tabanını kendi bünyemizdeki iki geliştirici arkadaşımızla devraldık.

Şirketimizde müstakil bir siber güvenlik uzmanı veya denetçimiz bulunmuyor. Ancak kurumsal müşterilerimize hizmet vermeye başlamadan önce sistemin temel güvenlik zafiyetleri barındırmadığından emin olmak istiyoruz. Bu kapsamda OWASP Top 10 listesini referans alarak kendi içimizde bir kaynak kod denetimi yapmayı kararlaştırdık.

Özel bir güvenlik ekibi olmadan owasp ilk 10 kod inceleme sürecini yürütürken özellikle hangi risklere öncelik vermeliyiz? Statik analiz tarayıcılarının yanı sıra kodda manuel olarak hangi desenleri aramamız gerekir ve hangi aşamada profesyonel dış destek şart hale gelir?

HHande T***Katılımcı
Görev
Veri giriş elemanı
Sektör
Gıda toptancılığı
Yapı
imalathane
Katılım
Nis 2025
Mesaj
62
En çok yardımcı olan#2

Kısa cevap: Güvenlik ekibi bulunmayan yazılım ekipleri için kod incelemesinde en kritik başlangıç noktası veri tabanı sorgularında parametre kullanımının denetlenmesi ve yetkilendirme kontrollerinin doğrulanmasıdır. Otomatik tarama araçlarının yakalayamadığı mantıksal yetki aşımı açıklarını tespit etmek adına iş mantığı kodlarının manuel gözden geçirilmesi gerekir.

İncelemeye başlarken ilk adımınız açık kaynaklı statik kod analiz araçlarını yerel geliştirme ortamınıza kurmak olmalıdır. yani bu araçlar doğrudan koda gömülmüş gizli anahtarları şifreleri, güncel olmayan bağımlılıkları ve güvensiz fonksiyon çağrılarını hızla listeler. Çıkan rapordaki yüksek seviyeli bulguları ayıklayarak dış kütüphanelerdeki bilinen açıkları yamamak en hızlı kazanımı sağlar.

İkinci ve en zahmetli aşama iş mantığı kontrolleridir. işte oWASP listesindeki en yaygın açık olan bozuk erişim denetimlerini ararken şu adımları izleyin: 1) Kullanıcıdan gelen nesne kimliklerinin oturum açan kişiyle eşleştiğini doğrulayan katmanı kontrol edin, 2) Rol tabanlı yetki kontrolünün sadece arayüzde değil her uç noktada sunucu tarafında zorunlu kılındığından emin olun 3) Veri tabanı çağrılarında metin birleştirme ile yazılmış tüm ham sorguları parametreli sorgularla değiştirin.

İki geliştiricinizin yapacağı bu denetim temel açıkları kapatmada çok etkilidir. Ancak sisteminiz hassas kurumsal veriler veya ödeme bilgileri işliyorsa canlıya çıkmadan önce kapsamı sınırlı bi bağımsız sızma testi hizmeti almanız kurumsal risklerinizi güvenceye almak için şarttır.

SSultan Ö***Uzman
Görev
Veri giriş elemanı
Sektör
Spor ve fitness
Yapı
yeni kurulmuş girişim
Katılım
Şub 2023
Mesaj
10
#3

Manuel aramada metin içi desen taraması çok işe yarar: 1) Sorgu içinde doğrudan değişken birleştirmesi yapılan veri tabanı çağrıları, 2) Şifrelenmeden kodda bırakılan gizli anahtarlar, 3) Hata yakalama bloklarında hassas sistem bilgilerini istemciye döndüren yapılar. Bu desenleri aramak birkaç saatinizi alır.

SSelin U***KatılımcıTopluluk üyesi
Katılım
Mar 2026
Mesaj
2
#4

Benzer ölçekteki bir portal devraldığımızda manuel incelemeyle iki günde 5 farklı yetki aşımı yakaladık. Otomatik tarayıcılar bu açıkları hiç görmemişti çünkü yazılımın hangi veriyi kime göstermesi gerektiğini sadece iş mantığını okuyan insan anlayabiliyor.

İİsmail K***Veteran
Görev
Test uzmanı
Sektör
E-ticaret
Yapı
orta ölçekli işletme
Katılım
Eyl 2022
Mesaj
3
#5

Önce projedeki üçüncü taraf kütüphanelerin bağımlılık denetimini yapın. Paket yöneticinizin dahili güvenlik denetimi komutlarını çalıştırıp bilinen güvenlik zafiyeti olan paketleri güncelleyin. Genellikle ajansların geride bıraktığı en büyük açıklar eski kütüphanelerden gelir.

AAycan K***Katılımcı
Görev
Mağaza müdürü
Sektör
Catering
Yapı
20 kişilik firma
Katılım
Mar 2024
Mesaj
132
#6

Kodu yazmayan iki geliştiricinin başkasının mimarisini sırf OWASP listesine bakarak güvenli hale getirmesi çok zordur. Zaman kısıtınız varsa sadece erişim yetkilerine ve veri tabanı sorgularına odaklanın, geri kalan karmaşık kriptografik detaylarla vakit kaybetmeyin.

DDoruk A***Katılımcı
Görev
Genel koordinatör
Sektör
Otomotiv yan sanayi
Yapı
20 kişilik firma
Katılım
Eki 2022
Mesaj
18

Doki · Sızma testi · 2024

#7

özellikle url üzerindeki id parametrelernii değiştirip başkasının siparişine erişebiliyor musunuz ona bakın ajanslar genelde bu yetki kontrollerini backend tarafında unutuyor

edit: birkaç yazım hatasını düzelttim.

ZZeynep I***KatılımcıTopluluk üyesi
Katılım
Nis 2023
Mesaj
55
#8

Kurumsal lojistik müşterileriyle sözleşme imzalama aşamasında, tarafların bağımsız bir güvenlik denetim raporu talep etmesi olağan bir süreçtir. Şirket içi yaptığınız bu inceleme sistemi güçlendirir ancak harici bir denetim raporunun yerini hukuki olarak tutmayabilir.

HHasan U***KatılımcıTopluluk üyesi
Katılım
May 2024
Mesaj
41
#9

Sisteminizde çok kiracılı bi yapı var mı? Yani tüm lojistik müşterileri aynı veri tabanını mı paylaşıyor? Eğer öyleyse, incelemenin en kritik odağı bi müşterinin diğer firmanın veri tablosuna sızmasını engelleyen izolasyon mekanizması olmalıdır.

DDeniz A***UzmanTopluluk üyesi
Katılım
Ağu 2025
Mesaj
164
#10

Küçük ekipler için göz korkutucu görünse de OWASP kılavuzunu kontrol listesi yaparak adım adım ilerlemek ekibinize müthiş bir mühendislik vizyonu katar. İş mantığı açıklarını yakaladıkça yazılım mimariniz de çok daha dayanıklı hale gelecektir.

MMustafa A***KatılımcıTopluluk üyesi
Katılım
Kas 2024
Mesaj
14
#11

Ucuz görünen yol genelde sonradan pahalıya patlıyor. Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması, onu hedefin parçası yapıyor.

ZZerrin Y***Katılımcı
Görev
Üretim müdürü
Sektör
Perakende
Yapı
aile şirketi
Katılım
Eki 2022
Mesaj
11
#12

Tam zamanında bir konu. Bunu baştan yazılı hâle getirmezseniz sonra tartışma çıkıyor.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

EErcanKatılımcı
Görev
Muhasebeci
Katılım
Eyl 2024
Mesaj
92
#13

Kısmen katılıyorum, kısmen katılmıyorum. Zaman kaybının çoğu, onay bekleyen işlerde birikiyor.

MMetin Y***Katılımcı
Görev
Teknoloji direktörü
Sektör
Deri
Yapı
tek kişilik işletme
Katılım
Eyl 2024
Mesaj
43
#14

Buraya kadar söylenenleri özetleyeyim. owasp ilk 10 kod inceleme tarafında yapılan hata genelde geri dönülebilir ama pahalı.

Not olarak bırakayım, lazım olur.

IIrmak B***Uzman
Görev
Finans müdürü
Sektör
Lojistik
Yapı
holding bünyesinde bir şirket
Katılım
Tem 2023
Mesaj
150
#15

Anlamadığım bir yer var. Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek.

Herkesin yaptığı şey doğru olduğu anlamına gelmiyor. neyse kolay gelsin.

LLeyla Ö***KatılımcıTopluluk üyesi
Katılım
Şub 2025
Mesaj
38
#16

Burada bi tuzak var söylemeden geçmeyeyim. İnsanlar süreci değil, alışkanlığı savunur. açıkçası direnç oradan gelir.

Tecrübeyle sabit.

PPerihanKatılımcı
Görev
Kurumsal iletişim
Yapı
bölge bayisi
Katılım
Ara 2023
Mesaj
118
#17

Karşı taraftan konuşayım, ben tedarikçi tarafındayım. Tek bir önleme güvenmeyin; katman katman gidin.

Bunu tek başına yapmaya çalışmak en pahalı yol. Ben olsam bu yoldan giderdim.

İİsmail K***Yeni üye
Görev
Bakkal
Yapı
orta ölçekli işletme
Katılım
Ara 2024
Mesaj
22

Doki · Log yönetimi kurulumu · 2025

#18

kaydettim.

MMelis K***KatılımcıTopluluk üyesi
Katılım
Nis 2023
Mesaj
29
#19

genel olarak doğru ama bi yeri eksik kalmış sonra kararı verirkken elinizde hangi veri var önce ona bakın.

sonucu buraya yazarsanız başkalarına da faydası olur.

RRecep S***KatılımcıTopluluk üyesi
Katılım
May 2025
Mesaj
342
#20

Tam olarak böyle. Bizde en çok zaman kaybettiren şey kimin karar vereceğinin belli olmamasıydı.

Bunu tek başına yapmaya çalışmak en pahalı yol.

Yanıt yaz