HTTP Düşürme ve Karışık İçerik Riskleri
Saldırganların HTTP geri dönüşünü nasıl istismar ettiğini ve karışık içeriğin güvenlik garantilerini neden bozduğunu anlayın.
HTTP Düşürme ve Karışık İçerik Riskleri, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.
HTTP Katı Aktarım Güvenliği
HTTP Katı Aktarım Güvenliği (HSTS) üstbilgisi, tarayıcılara belirtilen bir süre boyunca bir siteye yalnızca HTTPS üzerinden bağlanmalarını bildirir. Üstbilgi alındıktan sonra tarayıcı HTTP bağlantılarını reddeder ve http:// URL'lerini otomatik olarak https://'ye yükseltir.
Tipik bir HSTS üstbilgisi şöyledir: "Strict-Transport-Security: max-age=31536000; includeSubDomains; preload". max-age değeri saniye cinsindendir (31536000 = 1 yıl). Önbelleğe alındıktan sonra tarayıcı, herhangi bir sunucu müdahalesi olmadan HTTPS kullanımını bir yıl boyunca zorunlu kılar.
HSTS max-age ve includeSubDomains
max-age parametresi, tarayıcının yalnızca HTTPS bağlantılarını ne kadar süreyle zorunlu kılması gerektiğini saniye cinsinden belirler. Üretim siteleri için önerilen değerler en az bir yıldır (31536000).
includeSubDomains yönergesi, HSTS zorunluluğunu tüm alt etki alanlarına genişletir. Bu, saldırganın bir alt etki alanı bağlantısını HTTP'ye düşürerek ana etki alanında Secure bayrağı olmadan ayarlanmış çerezleri çalmasını sağlayan saldırıları önler.
HSTS Ön Yükleme Listesi
Tarayıcılar, ilk ziyarette bile her zaman yalnızca HTTPS kullanılmasını zorunlu kılan, sabit kodlanmış bir etki alanı listesiyle birlikte gelir. hstspreload.org adresinde tutulan bu listede binlerce büyük web sitesi bulunur.
Ön yükleme, ilk ziyaret açığını ortadan kaldırır: ön yükleme olmadan, ilk kez gelen bir ziyaretçi HSTS üstbilgisini almadan önce durdurulabilir. Ön yüklenen sitelerde, HSTS önbelleğinin durumundan bağımsız olarak ilk isteğin kendisinden itibaren yalnızca HTTPS kullanılır.
SSL Düşürme Saldırısı
Moxie Marlinspike tarafından Black Hat 2009'da yayımlanan SSL düşürme, HTTPS bağlantılarını HTTP'ye düşüren bir MITM saldırısıdır. Saldırgan, kullanıcının ilk HTTP isteğini durdurur, kullanıcının adına gerçek sunucuya HTTPS istekleri gönderir ve içeriği HTTP üzerinden kullanıcıya iletir.
Mağdur içeriği normal görür, ancak bağlantı HTTP üzerinden gerçekleşir. Girilen tüm kimlik bilgileri saldırgana gider. HSTS'den önce bu saldırı son derece etkiliydi; çünkü kullanıcılar asma kilidin eksik olduğunu fark etmiyordu.
HSTS, SSL Düşürmeyi Engeller
HSTS, tarayıcı HSTS kapsamındaki etki alanlarına HTTP bağlantılarıyla devam etmeyi reddettiği için SSL düşürmeyi engeller. Saldırgan bir sayfayı HTTP üzerinden sunmaya çalışsa bile tarayıcı bağlanmayı reddeder ve bir hata gösterir.
Tarayıcının HSTS zorunluluğunu uygulaması herhangi bir ağ isteğinden önce gerçekleşir; bu nedenle saldırgan araya giremez. Geriye kalan tek açık, HSTS alınmadan önceki ilk ziyarettir ve ön yükleme bunu ortadan kaldırır.
Etkin ve Pasif Karma İçerik
Karma içerik, bir HTTPS sayfası HTTP üzerinden kaynak yüklediğinde ortaya çıkar. Pasif karma içerik, HTTP üzerinden yüklenen resimleri, sesleri ve videoları içerir. Bunlar sayfayı doğrudan değiştiremez; ancak HTTP üstbilgileri aracılığıyla kullanıcı bilgilerini açığa çıkarabilir ve izlemeye olanak tanıyabilir.
Etkin karma içerik, HTTP üzerinden yüklenen betikleri, stil sayfalarını, satır içi çerçeveleri ve XMLHttpRequests isteklerini içerir. HTTP üzerinden yüklenen bir betik, tam DOM erişimine sahip olduğu ve çerezleri ve form verilerini okuyabildiği için HTTPS sayfasının güvenliğini tamamen tehlikeye atabilir.
Tarayıcıların Karma İçerik Betiklerini Engellemesi
Modern tarayıcılar, kapsayıcı sayfa HTTPS olduğunda etkin karma içeriği (HTTP üzerinden sunulan betikler, stil sayfaları ve satır içi çerçeveler) varsayılan olarak engeller. Konsolda bir hata gösterilir ve kaynak yüklenmez.
Chrome 81'den (2020) itibaren tarayıcılar pasif karma içeriği otomatik olarak HTTPS'ye yükseltmeye başladı. HTTPS sürümü varsa yüklenir. Yoksa kaynak engellenir.
Tarayıcı DevTools'unda Karma İçerik
Tarayıcının geliştirici konsolu, karma içerik uyarılarını ve hatalarını gösterir. Chrome'da DevTools'u açın, Konsol sekmesine gidin ve "Karma İçerik" ifadesine göre filtreleyin. Engellenen her kaynak, güncellenmesi gereken güvenli olmayan URL'yi gösterir.
DevTools'taki Güvenlik paneli kapsamlı bir güvenlik özeti sunar: sertifika ayrıntıları, bağlantı bilgileri ve sayfadaki tüm güvenli olmayan kaynakların listesi.
upgrade-insecure-requests CSP Yönergesi
İçerik Güvenlik Politikası (CSP) içindeki "upgrade-insecure-requests" yönergesi, tarayıcılara sayfadaki tüm HTTP isteklerini otomatik olarak HTTPS'ye yükseltmelerini bildirir. Bu, HTTP URL'leri sabit kodlanmış eski içerikleri işler.
Karma içeriği engellemenin aksine upgrade-insecure-requests, önce HTTPS sürümünü getirmeyi dener. Eski içerikteki tüm gömülü URL'leri güncellemenin uygulanabilir olmadığı durumlarda, HTTP'den HTTPS'ye geçiş sırasında kullanışlıdır.
HTTP'de ISP Reklam Eklemeleri
HTTPS olmadan ISP'ler HTTP yanıtlarına içerik ekleyebilir. Birçok ISP'nin reklam içermeyen web sayfalarına reklam eklediği, izleme pikselleri yerleştirdiği veya kullanıcılar veri kullanım sınırlarına yaklaşırken uyarı sayfaları eklediği tespit edilmiştir.
Bu tür içerik ekleme HTTPS sayfalarında mümkün değildir; çünkü yanıtın kimliği doğrulanır ve yanıt şifrelenir. Herhangi bir değişiklik, TLS MAC doğrulamasının başarısız olmasına ve değiştirilmiş içeriğin sunulması yerine bağlantı hatası oluşmasına neden olur.
İlk HTTP Ziyareti Neden Hâlâ Riskli
Tarayıcı bir etki alanına ait HSTS üstbilgisini görmeden önce, HTTP üzerinden yapılan ilk ziyaret savunmasızdır. Saldırgan bu ilk isteği durdurabilir ve herhangi bir tarayıcı uyarısını tetiklemeden SSL düşürme gerçekleştirebilir.
Bu "ilk kullanımda güven" açığı, HSTS ön yükleme listesinin var olmasının nedenidir. Bir siteyi ön yükleme listesine eklemek, tarayıcıların ilk istekten itibaren o etki alanı için HTTPS kullanımını zorunlu kılmasını ve ilk ziyaret aralığını tamamen kapatmasını sağlar.
HSTS Bilgi Yoklaması
HTTP Katı Aktarım Güvenliği hakkındaki anlayışınızı sınayın.
Önemli Noktalar: HSTS ve Karma İçerik
HSTS, tarayıcılara bir etki alanı için belirtilen süre boyunca yalnızca HTTPS bağlantılarını zorunlu kılmalarını bildirir. Ön yükleme listesi, HSTS politikalarını tarayıcılara sabitleyerek ilk ziyaretlere de koruma sağlar.
SSL düşürme (Moxie Marlinspike, 2009), HTTPS'yi HTTP'ye düşürür; HSTS bunu engeller. Etkin karma içerik (HTTPS sayfalarındaki HTTP betikleri) tarayıcılar tarafından engellenir. upgrade-insecure-requests CSP yönergesi, eski içeriklerin HTTP'den HTTPS'ye geçirilmesini otomatikleştirir.
Sıkça Sorulan Sorular
“HTTP Düşürme ve Karışık İçerik Riskleri” dersi ücretsiz mi?
Evet — “HTTP Düşürme ve Karışık İçerik Riskleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.
“HTTP Düşürme ve Karışık İçerik Riskleri” dersinde ne öğreneceğim?
Saldırganların HTTP geri dönüşünü nasıl istismar ettiğini ve karışık içeriğin güvenlik garantilerini neden bozduğunu anlayın. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“HTTP Düşürme ve Karışık İçerik Riskleri” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Kilit Simgesi: Gerçekte Ne Anlama Gelir
- Web Siteleri SSL Sertifikalarını Nasıl Alır
- TLS Sertifika Uyarıları ve Yapmanız Gerekenler
- HTTP Düşürme ve Karışık İçerik Riskleri