Hız Sınırlama ve Hesap Kilitleme Savunmaları
Kaba kuvvet saldırılarını uygulamada olanaksız kılan sunucu tarafı ve protokol düzeyindeki savunmaları inceleyin.
Hız Sınırlama ve Hesap Kilitleme Savunmaları, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.
Çevrim İçi ve Çevrim Dışı Kaba Kuvvet
Çevrim içi kaba kuvvet saldırıları, bir ağ üzerinden çalışan sistemlere kimlik doğrulaması yapar. Her deneme en az bir gidiş-dönüş süresi (genellikle 50-500 ms) gerektirir; bu da saldırganı en iyi ihtimalle dakikada birkaç bin denemeyle sınırlar. Bu hız, çevrim dışı özet kırmaya kıyasla son derece düşüktür. Hız sınırlama ve hesap kilitleme, çevrim içi kaba kuvveti gerçekçi herhangi bir zaman aralığında fiilen imkânsız hâle getirmek için bu sınırlamadan yararlanır.
N Başarısız Denemeden Sonra Hesap Kilitleme
Çevrim içi kaba kuvvete karşı en basit savunma, art arda gerçekleşen belirli sayıda başarısız oturum açma denemesinden sonra hesabı kilitlemektir; bu sayı genellikle 5 ila 10 arasındadır. Hesap sabit bir süre boyunca (15 dakika) kilitli tutulabilir veya yönetici hesabın kilidini manuel olarak açana kadar kilitli kalabilir. Kilitleme, çevrim içi kaba kuvvet saldırısını parola kırma çalışmasından hesap kullanılabilirliğine yönelik bir kaynak tüketme saldırısına dönüştürür.
Hesap Kilitlemeden Kaynaklanan Hizmet Reddi Riski
Hesap kilitleme, bir hizmet reddi güvenlik açığı oluşturur: geçerli kullanıcı adlarını bilen bir saldırgan, her biri için 5 başarısız deneme göndererek tüm hesapları kilitleyebilir. Bu, kilitleme politikalarının doğasında bulunan bir ödünleşimdir. Bazı sistemler, hizmet reddi etkisini azaltmak için kalıcı kilitleme yerine geçici kilitleme (5 dakika) kullanır. Diğerleri hesapları hiç kilitlemez; bunun yerine saldırganları yavaşlatmak için üstel geri çekilme kullanır ve hizmet reddine olanak tanımaz.
CAPTCHA: Botları Caydırma
CAPTCHA (Bilgisayarları ve İnsanları Ayırt Etmek için Tamamen Otomatikleştirilmiş Genel Turing testi), insanlar için kolay ancak otomatik botlar için zor olan görsel veya işitsel bir görevin çözülmesini gerektirir. Google reCAPTCHA v3, açıkça sunulan görevler yerine davranış analizi kullanır; fare hareketlerine, zamanlamaya ve gezinme geçmişine göre bir risk puanı belirler. CAPTCHA, hesapları kilitlemeden otomatik kaba kuvvet saldırılarını önemli ölçüde yavaşlatır.
Başarısız Denemelerde Üstel Geri Çekilme
Üstel geri çekilme, her başarısızlıktan sonra izin verilen oturum açma denemeleri arasındaki bekleme süresini artırır: ilk başarısızlıktan sonra 1 saniye, ikinciden sonra 2 saniye, üçüncüden sonra 4 saniye ve bu şekilde devam eder. 10 başarısızlıktan sonra bekleme süresi 17 dakikayı aşar. Bu yöntem, hesabı tamamen kilitlemeden kaba kuvveti son derece yavaşlatır; böylece hizmet reddi riskini önlerken otomatik saldırıları yine de caydırır.
IP Tabanlı Hız Sınırlama
IP tabanlı hız sınırlama, birim zamanda belirli bir başarısızlık eşiğini aşan IP adreslerinden gelen oturum açma denemelerini engeller veya ek doğrulamaya tabi tutar. Bir IP bir dakika içinde 50 başarısız oturum açma denemesi gönderirse, o IP'den gelen sonraki denemeler bir saat boyunca engellenir. Binlerce farklı IP adresine sahip botnet'leri kullanan dağıtık saldırılar, IP başına uygulanan basit sınırları aşabilir; bu durumda birden çok sinyal üzerinden daha gelişmiş hız tespiti gerekir.
TOTP ile Kaba Kuvvet Saldırılarını Önleme
Zamana Dayalı Tek Kullanımlık Parolalar (TOTP, Google Authenticator ve benzeri uygulamalarda kullanılır), 30 saniye boyunca geçerli olan 6 haneli bir kod üretir. Saldırgan doğru parolayı kaba kuvvetle bulsa bile güncel TOTP koduna da ihtiyaç duyar. Yalnızca 1 milyon olası 6 haneli kod ve 30 saniyelik bir zaman aralığı bulunduğundan TOTP'yi kaba kuvvetle denemek için kullanılabilir süre son derece kısadır. MFA, parola kaba kuvvetini uygulanabilir bir saldırı vektörü olmaktan fiilen çıkarır.
bcrypt İş Katsayısıyla Özet Hesaplamayı Yavaşlatır
bcrypt, yapılandırılabilir bir maliyet katsayısına sahip parola özetleme işlevidir. Maliyet katsayısı 10 iken bcrypt'in tek bir parolayı özetlemesi yaklaşık 100 ms sürer. Maliyet katsayısı 12 iken bu süre yaklaşık 400 ms olur. Bu, çevrim dışı bcrypt özetlerini kırmaya çalışan bir saldırganın GPU üzerinde saniyede en fazla birkaç yüz parola deneyebileceği anlamına gelir; MD5 ile bu sayı saniyede milyarlarca parolaya ulaşabilir. Donanım geliştikçe iş katsayısı artırılarak kırma zorluğunun sabit kalması sağlanabilir.
Argon2: Bellek Zorluğu
Argon2, 2015 yılında Parola Özetleme Yarışması'nı kazanmıştır ve yeni sistemler için güncel öneridir. Temel özelliği bellek açısından zorlayıcı olmasıdır: hesaplama için yapılandırılabilir miktarda RAM (genellikle 64 MB ile 1 GB arasında) gerektirir. Bu durum, bu cihazların bellek bant genişliği sınırlı olduğundan GPU ve ASIC hızlandırmasını engeller. Binlerce bcrypt hesaplamasını paralel olarak çalıştırabilen bir saldırgan, bellek kısıtlamaları nedeniyle yalnızca birkaç Argon2 hesaplaması çalıştırabilir.
Kimlik Bilgisi Doldurma için WAF Kuralları
Web Uygulaması Güvenlik Duvarları, başarısız oturum açma trafiğindeki örüntüleri belirleyerek kimlik bilgisi doldurma saldırılarını tespit edebilir: tek IP adreslerinden gelen yüksek hacimli trafik, yaygın kullanıcı adı listeleri kullanılarak yapılan denemeler, oturum açma denemelerinin anormal coğrafi dağılımı ve otomatik araçlarla uyumlu zaman örüntüleri. WAF kuralları, şüpheli trafiği uygulamaya ulaşmadan önce engelleyebilir, ek doğrulamaya tabi tutabilir veya yavaşlatabilir. Modern WAF sistemleri, bilinen botnet IP aralıklarına ilişkin tehdit istihbaratı akışlarını entegre eder.
Bilinen Veri İhlallerindeki Parolalar için HIBP API'si
Have I Been Pwned API'sinin parola değiştirme akışlarına entegre edilmesi, kullanıcıların bilinen veri ihlali veritabanlarında yer alan parolaları belirlemesini önler. API, k-anonimlik kullanır: kullanıcı gizliliğini korurken eşleştirme yapılmasına olanak tanımak için SHA-1 özetinin yalnızca ilk 5 onaltılık karakteri gönderilir; böylece bilinen veri ihlallerinde yer alan 850 milyon parolayla karşılaştırma yapılabilir. Veri ihlalinde ele geçirilmiş parolaların kayıt sırasında engellenmesi, kimlik bilgisi doldurma açığının önemli bir bölümünü ortadan kaldırır.
Hesap Kilitleme
Hesapları kalıcı olarak kilitleyen katı hesap kilitleme politikalarının oluşturduğu temel güvenlik riski nedir?
Hız Sınırlama ve Hesap Kilitleme: Temel Çıkarımlar
Çevrim içi kaba kuvvet, ağ gecikmesiyle sınırlıdır; hız sınırlama ve kilitleme bundan yararlanır. Hesap kilitleme kaba kuvveti durdurur, ancak hizmet reddi saldırılarına olanak tanır. Üstel geri çekilme ve CAPTCHA her iki riski de azaltır. IP tabanlı hız sınırlama, tek kaynaktan gelen saldırıları yakalar. TOTP kullanan MFA, parola kaba kuvvetini etkili biçimde önler. bcrypt ve Argon2, çevrim dışı özet kırmayı yavaşlatır. HIBP API'si, bilinen veri ihlali parolalarını kayıt sırasında engeller.
Sıkça Sorulan Sorular
“Hız Sınırlama ve Hesap Kilitleme Savunmaları” dersi ücretsiz mi?
Evet — “Hız Sınırlama ve Hesap Kilitleme Savunmaları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.
“Hız Sınırlama ve Hesap Kilitleme Savunmaları” dersinde ne öğreneceğim?
Kaba kuvvet saldırılarını uygulamada olanaksız kılan sunucu tarafı ve protokol düzeyindeki savunmaları inceleyin. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Hız Sınırlama ve Hesap Kilitleme Savunmaları” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Kaba Kuvvet Saldırıları Nasıl Çalışır
- Sözlük Saldırıları ve Gökkuşağı Tabloları
- Kriptografik Anahtar Uzunluğu Neden Önemlidir
- Hız Sınırlama ve Hesap Kilitleme Savunmaları