Zafiyet (güvenlik açığı)
Bir sistemde yetkisiz birinin erişim kazanmasına, veriyi değiştirmesine ya da hizmeti aksatmasına yol açabilecek tasarım, yapılandırma veya kod hatası.
- 01
Neden önemli?
Saldırıların büyük kısmı yeni bir yöntemle değil, bilinen ve kapatılmamış bir açıktan başlar. Açık; eski bir eklenti, yanlış bir ayar ya da kodda unutulmuş bir kontrol olabilir. Önemli olan açığın sayısı değil, hangisinin gerçekten istismar edilebildiği ve size ne kaybettireceğidir. Bu yüzden açıklar bulunduktan sonra önem sırasına konur ve kapatıldıkları yeniden doğrulanır.
- 02
Örnek
Bir e-ticaret sitesinde sipariş numarasını adres çubuğunda değiştiren bir ziyaretçi, başka bir müşterinin adını ve adresini görebiliyorsa bu bir yetkilendirme açığıdır. Kod çalışıyor gibi görünür ama her istekte siparişin o kişiye ait olup olmadığı kontrol edilmemiştir.
- 03
Sık yapılan hata
Yalnız otomatik taramanın çıktısına bakıp “kritik açık yok” demek. Tarayıcılar bilinen imzaları bulur; iş mantığındaki açıkları, örneğin başkasının verisine erişimi, çoğu zaman göremez.
- 04
İlgili terimler
İlgili hizmet ve rehberler
Projenizi konuşalım.
İhtiyacınızı dinleyelim, kapsamı birlikte netleştirelim.