0Pricing
Cyber Security Academy · Ders

Bozuk Yetkilendirme

BOLA ve erişim kusurları

Bozuk Yetkilendirme, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Kimlik Doğrulama ve Yetkilendirme

Kimlik doğrulama kim olduğunuzu kanıtlar. Yetkilendirme ise ne yapmanıza izin verildiğine karar verir.

Hatalı yetkilendirme, sistemin kullanıcıların yapmamaları veya görmemeleri gereken şeyleri yapmasına ya da görmesine izin vermesi anlamına gelir.

BOLA Nedir

BOLA, Broken Object Level Authorization ifadesinin kısaltmasıdır.

Bu, en önemli API riskidir: API giriş yaptığınızı denetler, ancak istediğiniz belirli nesnenin gerçekten size ait olup olmadığını denetlemez.

BOLA Örneği

Hesabınızın 100 numaralı kullanıcı olduğunu düşünün.

GET /api/users/100/orders

ID'yi değiştirmenize rağmen sunucu yanıt vermeye devam ederse başka birinin siparişlerini okumuş olursunuz. Buna BOLA denir.

BOLA Neden Oluşur

Geliştiriciler çoğu zaman istekteki ID'ye güvenir.

Giriş yapmış kullanıcının gerçekten bu nesnenin sahibi olduğunu doğrulamayı unuturlar. Çözüm, her istekte sahiplik denetimi yapmaktır.

İşlev Düzeyinde Yetkilendirme

Bir başka kusur da BFLA'dır: Broken Function Level Authorization.

Normal bir kullanıcı yalnızca yöneticilere açık bir işlemi çağırır ve bu işlem gerçekleşir; çünkü uç nokta kullanıcının rolünü hiç denetlemez.

BFLA Örneği

Bir yönetici rotasını düşünün:

DELETE /api/admin/users/55

Normal bir kullanıcı bunu başarıyla çağırabiliyorsa API, rol tabanlı erişimi uygulayamamış demektir.

Toplu Atama

Bazı API'ler istek alanlarını bir kayda düşünmeden eşler.

Bir kullanıcı, profil güncellemesine role=admin gibi bir alan ekleyerek kendi ayrıcalıklarını sessizce artırabilir.

Sunucuda Denetleyin

Düğmeleri veya alanları gizlemek için istemciye asla güvenmeyin.

Sunucu her yetkilendirme kararını uygulamalıdır; çünkü saldırganlar kullanıcı arayüzünüzü tamamen atlayarak istekleri doğrudan gönderir.

Öngörülemeyen ID'ler Kullanın

Sıralı ID'ler BOLA'nın kötüye kullanılmasını kolaylaştırır.

UUID gibi rastgele tanımlayıcılar kullanmak yetkilendirme denetimlerinin yerini tutmaz, ancak sıradaki sayıyı tahmin etmeye dayalı basit saldırıyı ortadan kaldırır.

Varsayılan Olarak Reddetme

Güvenli bir API varsayılan olarak reddeder.

Erişime yalnızca açık bir kural izin verdiğinde izin verilir. Böylece unutulmuş bir denetim, veri sızdırmak yerine isteği güvenli biçimde reddeder.

Yetkilendirmeyi Sınayın

Yetkilendirme hataları kolayca gizlenebilir; bu nedenle onları özellikle sınayın.

Kendi belirtecinizi kullanarak başka bir kullanıcının verilerine erişmeyi deneyin. Başarılı olursa düzeltmeniz gereken ciddi bir kusur bulmuşsunuz demektir.

Hızlı Kontrol

Bir API giriş yaptığınızı doğruluyor ancak ID'yi değiştirdiğinizde başka bir kullanıcının kaydını döndürüyor. Bu hangi kusurdur?

Özet

Hatalı yetkilendirme, kullanıcıların erişmemeleri gereken şeylere erişmesine izin verir. BOLA, BFLA ve toplu atamaya dikkat edin.

Sahiplik ve rol denetimlerini sunucuda uygulayın, varsayılan olarak reddedin ve yetkilendirmeyi bilinçli olarak sınayın.

Sıkça Sorulan Sorular

“Bozuk Yetkilendirme” dersi ücretsiz mi?

Evet — “Bozuk Yetkilendirme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Bozuk Yetkilendirme” dersinde ne öğreneceğim?

BOLA ve erişim kusurları Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“Bozuk Yetkilendirme” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. API Saldırı Yüzeyi
  2. Bozuk Yetkilendirme
  3. Hız Sınırlama ve Kötüye Kullanım
  4. API Anahtarlarını Güvenceye Alma
← Cyber Security Academy Sayfasına Dön