Kimlik Doğrulama ve Oturum Sınaması
Oturum açma için kaba kuvvet saldırılarını, oturum sabitlemeyi, JWT zayıflıklarını ve güvenli olmayan beni hatırla belirteçlerini sınayın.
Kimlik Doğrulama ve Oturum Sınaması, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Kimlik Doğrulama Sınamasının Kapsamı
Kimlik doğrulama sınaması şunları kapsar: girişte kaba kuvvet, kimlik bilgisi doldurma, oturum yönetimi zayıflıkları, JWT güvenlik açıkları, güvenli olmayan beni hatırla belirteçleri ve parola sıfırlama kusurları. Bunlar çoğu zaman hesabın tamamen ele geçirilmesine yol açar.
Kullanıcı Adı Numaralandırma
Geçersiz kullanıcı adı ile geçersiz parola için farklı hata mesajları kullanılması, geçerli kullanıcı adlarını açığa çıkarır. Yanıt süresi farklılıklarını, ileti metnini, HTTP durum kodlarını ve yeniden yönlendirme URL'lerini arayın.
# Test login with:
# Valid user, wrong pass → "Incorrect password"
# Invalid user → "User not found"
# This confirms valid usernames!
# Time-based: longer response for valid users
# (bcrypt hash computed only for valid users)Burp Saldırı Aracı ile Girişte Kaba Kuvvet
Girişi kaba kuvvetle sınamak için saldırı aracını Keskin Nişancı veya Dirgen saldırısıyla kullanın. Parola alanını yük konumu olarak işaretleyin, bir kelime listesi yükleyin ve yanıtları durum koduna veya uzunluk farkına göre süzün.
# In Burp Intruder:
# 1. Send login request to Intruder
# 2. Mark: username=admin&password=§PASS§
# 3. Attack type: Sniper
# 4. Payload: passwords.txt from SecLists
# 5. Filter: 302 redirects = successKimlik Bilgisi Doldurma
Kimlik bilgisi doldurma, sızdırılmış veritabanlarındaki (Have I Been Pwned) kullanıcı adı:parola çiftlerini yeni hedeflerde kullanır. Kullanıcılar parolalarını farklı hizmetlerde yeniden kullandığı için etkilidir.
# Tools:
# Hydra for HTTP login forms
hydra -L users.txt -P passwords.txt \
192.168.1.100 http-post-form \
"/login:user=^USER^&pass=^PASS^:Invalid"Oturum Belirteçlerini Analiz Etme
Oturum belirteçlerini yakalayıp şunları analiz edin: öngörülebilirlik (ardışık ID'ler), uzunluk (kısa = tahmin edilebilir), kodlama (yapıyı görmek için base64 kodunu çözün) ve entropi (Burp Sequencer üzerinden çalıştırın).
# Burp Sequencer:
# Proxy > HTTP History
# Right-click login response
# Send to Sequencer
# Start live capture → AnalyzeOturum Sabitleme
Oturum sabitleme, sunucunun girişten sonra oturum ID'sini yenilememesiyle oluşur. Giriş öncesi oturum ID'sini not ederek ve kimlik doğrulamasından sonra aynı kalıp kalmadığını kontrol ederek sınayın.
JWT Sınaması
JSON Web Belirteçleri kimlik doğrulama taleplerini taşır. Şunları sınayın: algoritma karmaşası (alg:none), zayıf gizli anahtara kaba kuvvet ve üstbilgi enjeksiyonu. jwt.io, JWT'leri incelemek için çözer.
# Decode JWT
echo "eyJ..." | base64 -d
# None algorithm attack:
# Modify header: {"alg":"none"}
# Remove signature
# Encode and submit
# Brute force HS256 secret:
john --format=HMAC-SHA256 token.txtParola Sıfırlama Kusurları
Yaygın sıfırlama kusurları şunlardır: tahmin edilebilir sıfırlama belirteçleri (kısa veya ardışık), ana makine üstbilgisi enjeksiyonu (belirteç saldırganın etki alanına gönderilir), belirtecin yeniden kullanılması (aynı belirteç birden çok kez geçerlidir) ve süre sonunun olmaması.
# Test host header injection:
# Modify Host: header in reset request:
Host: attacker.com
# If token arrives at attacker.com = vulnerability
# Test token entropy:
# Collect multiple tokens
# Check for patterns or short lengthBeni Hatırla Belirteci Güvenliği
Beni hatırla belirteçleri kriptografik olarak rastgele ve uzun (128+ bit) olmalı, sunucu tarafında özetlenmiş biçimde saklanmalı, tek kullanımlık olmalı ve kullanıcı hesabına bağlanmalıdır. Öngörülebilirlik ve yeniden kullanım açısından sınayın.
Çok Faktörlü Kimlik Doğrulamayı Atlama
Yaygın MFA atlatma yöntemleri şunlardır: yanıtı değiştirme (başarısızı başarılıya çevirme), kısmi kimlik doğrulamasından sonra doğrudan URL erişimi, hız sınırlaması olmadan kısa OTP'lere kaba kuvvet uygulama ve SIM değiştirme (sosyal, teknik değil).
Hesap Kilitlenmesini Sınama
Tekrarlanan başarısız girişlerin kilitlenmeyi tetikleyip tetiklemediğini sınayın. Kilitlenme olmaması = kaba kuvvet riski. Aşırı katı kilitlenme = hizmet reddi riski. Kilitlenmenin zaman aşımından sonra sıfırlanıp sıfırlanmadığını veya yönetici işlemi gerektirip gerektirmediğini kontrol edin.
Hızlı Kontrol
İmza doğrulamasını atlamak için algoritma alanını "none" olarak değiştiren JWT saldırısı hangisidir?
Özet: Kimlik Doğrulama ve Oturum Sınaması
Kimlik doğrulama sınaması, ilk girişten oturum yönetimine kadar tüm zinciri kapsar. Kullanıcı adı numaralandırma, kilitlenmenin bulunmaması, öngörülebilir belirteçler, JWT algoritması karmaşası, parola sıfırlama enjeksiyonu ve MFA atlatma yöntemlerini arayın. Bu zincirdeki tek bir kusur bile herhangi bir kullanıcının hesabının tamamen ele geçirilmesi anlamına gelebilir.
Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 76
- Dersler
- 303
Sıkça Sorulan Sorular
“Kimlik Doğrulama ve Oturum Sınaması” dersi ücretsiz mi?
Evet — “Kimlik Doğrulama ve Oturum Sınaması” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Kimlik Doğrulama ve Oturum Sınaması” dersinde ne öğreneceğim?
Oturum açma için kaba kuvvet saldırılarını, oturum sabitlemeyi, JWT zayıflıklarını ve güvenli olmayan beni hatırla belirteçlerini sınayın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Kimlik Doğrulama ve Oturum Sınaması” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Burp Suite Proxy'si ve İstekleri Yakalama
- Enjeksiyon Güvenlik Açıklarını Sınama
- Kimlik Doğrulama ve Oturum Sınaması
- Dosya Yükleme ve SSRF Güvenlik Açıkları