0Pricing
Cryptology Academy · Ders

Güvenli Bir Protokolü Güvenli Kılan Nedir

Kriptografik protokollerin hedeflerini belirleyin: kimlik doğrulama, gizlilik, bütünlük ve inkâr edememe.

Güvenli Bir Protokolü Güvenli Kılan Nedir, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.

Kimlik Doğrulama: Kiminle Konuştuğunuzu Bilmek

Kimlik doğrulama, iletişim ortaklarının kimliğini belirleme amacını taşır. Kimlik doğrulama olmadan bir protokol kimliğe bürünmeye açıktır: saldırgan güvenilir bir sunucu gibi davranarak iletişimleri ele geçirebilir. Protokollerde kimlik doğrulama genellikle dijital sertifikalar, önceden paylaşılan anahtarlar veya bir sırrı açığa çıkarmadan bildiğini kanıtlayan sorgu-yanıt mekanizmaları kullanılarak gerçekleştirilir.

Gizlilik: Mesajları Yalnızca Amaçlanan Tarafların Okuması

Gizlilik, mesaj içeriğine yalnızca amaçlanan alıcıların erişebilmesini sağlar. Bu, yalnızca iletişime katılan tarafların bildiği anahtarlar kullanılarak şifreleme yoluyla gerçekleştirilir. Gizliliğin ihlal edilmesi, bir dinleyicinin aktarım sırasında mesajları okuyabilmesi anlamına gelir. Gizlilik tek başına saldırganın mesajları değiştirmesini veya yeniden oynatma saldırılarını önlemez; bütünlük korumasıyla birleştirilmelidir.

Bütünlük: Mesaj Değişikliklerini Tespit Etme

Bütünlük koruması, alınan mesajların hiçbir ekleme, silme veya değişiklik olmaksızın göndericinin ilettiği mesajla tam olarak aynı olmasını sağlar. Mesaj Kimlik Doğrulama Kodları ve kimlik doğrulamalı şifreleme kipleri bütünlük sağlar. Bütünlük koruması olmadan, şifreli metni okuyamayan bir saldırgan bile belirli bitleri öngörülebilir bir biçimde değiştirerek şifresi çözülen açık metni değiştirebilir; dolgu kehaneti saldırıları bu durumdan yararlanır.

İnkâr Edememe: Gönderici Gönderdiğini İnkâr Edemez

İnkâr edememe, göndericinin daha sonra bir mesajı gönderdiğini inkâr edememesi anlamına gelir. Bu, asimetrik anahtarlar kullanılarak oluşturulan dijital imzalarla sağlanır: imzayı yalnızca özel anahtarın sahibi oluşturmuş olabilir ve buna karşılık gelen genel anahtar imzayı doğrular. MAC'ler inkâr edememe özelliği sağlamaz; çünkü hem gönderici hem de alıcı paylaşılan sırrı bilir ve ikisi de MAC'i oluşturmuş olabilir.

Tazelik: Yeniden Oynatılan Mesajları Reddetme

Tazelik, daha önce geçerli olmuş eski bir mesajın aynı etkiyi yeniden tetiklemek üzere saldırgan tarafından tekrar oynatılamamasını sağlar. Tazelik mekanizmaları arasında nonce değerleri (mesajlara eklenen ve tekrarlanmaması gereken rastgele değerler), dar geçerlilik aralıklarına sahip zaman damgaları ve kesinlikle artan sıra numaraları bulunur. Tazelik olmadan, ele geçirilmiş bir kimlik doğrulama mesajının yeniden oynatılması kimlik doğrulamayı tamamen aşabilir.

Mükemmel İleriye Dönük Gizlilik

Mükemmel ileri gizlilik, uzun vadeli anahtarların ele geçirilmesinin geçmiş oturum anahtarlarını açığa çıkarmamasını sağlar. Bu, Diffie-Hellman kullanılarak her oturum için geçici anahtar çiftleri oluşturulmasıyla elde edilir. Oturum anahtarları geçici anahtarlardan hesaplanır ve kullanımdan sonra yok edilir. Sunucunun uzun vadeli özel anahtarı daha sonra çalınsa bile saldırgan, geçici anahtarlar artık mevcut olmadığından daha önce kaydedilmiş oturumların şifresini çözemez.

Karşılıklı ve Tek Yönlü Kimlik Doğrulama

Tek yönlü kimlik doğrulama yalnızca bir tarafı doğrular: HTTPS'te sunucu, istemcinin doğruladığı bir sertifika sunar; ancak sunucu genellikle istemcinin kimliğini doğrulamaz. Karşılıklı kimlik doğrulama (veya karşılıklı TLS, mTLS), her iki tarafın da sertifika sunmasını ve bu sertifikaları doğrulamasını gerektirir. mTLS, hassas veri alışverişinden önce her iki uç noktanın da doğrulanması gereken mikro hizmet mimarilerinde, API ağ geçitlerinde ve kurumsal VPN'lerde yaygındır.

Biçimsel Güvenlik Hedefleri ve Sezgi

Protokol tasarımcıları yalnızca sezgiye güvenemez. Açıkça güvenli görünen bir protokol, incelikli yollarla başarısız olabilir. Needham-Schroeder açık anahtar protokolü 1978'de yayımlandı ve güvenli olduğuna inanıldı. Gavin Lowe, 1995'te biçimsel bir doğrulama aracı kullanarak kimliğe bürünme saldırısına olanak veren bir kusur buldu. Tamarin veya ProVerif gibi model denetleyicileri kullanılarak yapılan biçimsel doğrulama, güvenlik açısından kritik protokol tasarımında standart bir uygulama haline gelmiştir.

Dolev-Yao Tehdit Modeli

Dolev-Yao modeli, kriptografik protokolleri analiz etmek için kullanılan standart tehdit modelidir. Bu model, saldırganın tüm ağı denetlediğini varsayar: saldırgan her iletiyi ele geçirebilir, engelleyebilir, değiştirebilir, yeniden oynatabilir ve ağa enjekte edebilir. Kriptografik ilkel yapıların kusursuz olduğu, yani matematiksel zayıflıklar içermediği varsayılır. Bu modelde bir protokol, saldırgan tüm iletişim üzerinde tam denetime sahip olsa bile hedeflerine ulaşıyorsa güvenlidir.

Protokol Tasarımı Neden Zordur

Kriptografik protokol tasarımı, kusurlar çoğu zaman incelikli ve açıkça fark edilemez olduğundan son derece zordur. Birden çok iletinin, tek kullanımlık sayıların, zaman damgalarının ve anahtarların etkileşimi beklenmedik saldırı yolları oluşturabilir. Protokol katılımcıları, protokol durumunu farklı biçimlerde görebilir. Eşzamanlı oturumlar birbirini etkileyebilir. SSL, TLS, WPA2 ve 802.11 dahil olmak üzere dağıtıma alınmış her büyük protokolde, dağıtımdan sonra önemli güvenlik açıkları keşfedilmiştir.

Gerçek Dünyadaki Protokol Başarısızlıkları

SSL 3.0, POODLE saldırısıyla kırıldı. TLS 1.0 ve 1.1, birden çok zayıflık nedeniyle kullanımdan kaldırıldı. WEP WiFi şifrelemesi, dağıtımının ilk yılı içinde tamamen kırıldı. PPTP VPN, MS-CHAPv2 zayıflıkları nedeniyle güvensiz kabul edilir. Her başarısızlık, güvenlik topluluğuna biçimsel olmayan güvenlik sezgileri ile Dolev-Yao modeli altında doğrulanabilir biçimde doğru protokol tasarımı arasındaki fark hakkında bir şeyler öğretti.

Protokol Güvenlik Hedefleri

Bir saldırganın bugün kaydettiği bir mesajın daha sonra bir eylemi tekrarlamak üzere sunucuya başarıyla yeniden gönderilememesini hangi güvenlik özelliği sağlar?

Güvenli Protokol Hedefleri: Temel Çıkarımlar

Güvenli protokoller kimlik doğrulama, gizlilik, bütünlük, inkâr edilemezlik ve tazelik sağlamalıdır. Mükemmel ileri gizlilik, geçmiş oturumları gelecekteki anahtar ele geçirmelerine karşı korur. Karşılıklı kimlik doğrulama her iki tarafı da doğrular. Dolev-Yao modeli, tamamen düşmanca bir ağ varsayar. Protokol tasarımı yalnızca sezgiye değil, biçimsel doğrulamaya da ihtiyaç duyar. Her büyük protokolde dağıtımdan sonra güvenlik açıkları bulunmuştur; bu da kriptografik standartların sürekli geliştirilmesini sağlamaktadır.

Sıkça Sorulan Sorular

“Güvenli Bir Protokolü Güvenli Kılan Nedir” dersi ücretsiz mi?

Evet — “Güvenli Bir Protokolü Güvenli Kılan Nedir” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.

“Güvenli Bir Protokolü Güvenli Kılan Nedir” dersinde ne öğreneceğim?

Kriptografik protokollerin hedeflerini belirleyin: kimlik doğrulama, gizlilik, bütünlük ve inkâr edememe. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“Güvenli Bir Protokolü Güvenli Kılan Nedir” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Güvenli Bir Protokolü Güvenli Kılan Nedir
  2. SSH: Uzak Erişimi Güvenceye Alma
  3. SFTP ve SCP: Güvenli Dosya Aktarımı
  4. DNSSEC: DNS Yanıtlarını Doğrulama
← Cryptology Academy Sayfasına Dön