OWASP ASVS: Uygulama Güvenliği Doğrulama Standardı
ASVS'yi kimlik doğrulama, oturum yönetimi ve veri koruma genelindeki güvenlik gereksinimleri için kontrol listesi olarak kullanın.
OWASP ASVS: Uygulama Güvenliği Doğrulama Standardı, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
OWASP ASVS Nedir?
Uygulama Güvenliği Doğrulama Standardı (ASVS), web uygulamaları için bir güvenlik gereksinimleri çerçevesidir. Üç doğrulama düzeyi (L1, L2, L3) ve uygulama güvenliğinin tüm yönlerini kapsayan bölümlerde düzenlenmiş 200'den fazla ayrıntılı güvenlik denetimi sunar.
ASVS Doğrulama Düzeyleri
L1 tüm uygulamalar için geçerlidir ve temel güvenlik denetimlerini kapsar. L2, hassas verileri işleyen ve gereksinimlerin çoğunu karşılaması gereken uygulamalar içindir. L3, en titiz doğrulamayı gerektiren yüksek güvence düzeyli uygulamalar (finans ve sağlık uygulamaları) içindir. Ekiplerin çoğu L2'yi hedefler.
V1. Bölüm: Mimari
ASVS V1; belgelenmiş bir güvenlik mimarisi, tehdit modeli, belgelenmiş güven sınırları ve bileşenlerin hassasiyetlerine göre ayrılmasını gerektirir. Mimari incelemeleri, sistemik kusurları yaygın uygulama sorunlarına dönüşmeden önce yakalar.
V2. Bölüm: Kimlik Doğrulama
V2; parola gereksinimlerini (en az uzunluk, sızdırılmış parola denetimi ve güvenli özetleme), oturum yönetimini, çok faktörlü kimlik doğrulama gereksinimlerini, kimlik bilgilerinin kurtarılması güvenliğini ve kaba kuvvet saldırılarına karşı korumayı kapsar.
V3. Bölüm: Oturum Yönetimi
Oturumlar yeterli uzunlukta kriptografik olarak rastgele belirteçler kullanmalı, oturum kapatıldığında ve zaman aşımında geçersiz kılınmalı, oturum sabitlemesine karşı korunmalı ve çerezler uygun olduğu yerlerde Secure, HttpOnly ve SameSite=Strict özniteliklerini kullanmalıdır.
V4. Bölüm: Erişim Denetimi
Her kaynak erişimi sunucu tarafında yetkilendirilmelidir. ASVS V4; varsayılan olarak reddetmeyi, dizin geçişinin önlenmesini, dikey ve yatay yetki yükseltmenin önlenmesini ve erişim denetimi kararlarının günlük kaydına alınmasını gerektirir.
V5. Bölüm: Doğrulama, Kodlama ve Enjeksiyon
V5, tüm enjeksiyon türlerinin önlenmesini kapsar: SQL için parametreli sorgular, komut enjeksiyonunun önlenmesi, güvenli XML ayrıştırma (XXE'nin önlenmesi), HTTP üstbilgisi enjeksiyonu ve XSS'yi önlemek için bağlama duyarlı çıktı kodlaması.
V7. Bölüm: Hata İşleme ve Günlük Kaydı
Uygulamalar yığın izlerini veya dahili yolları kullanıcılara göstermemelidir. Güvenlik olayları (kimlik doğrulama başarısızlıkları, erişim denetimi ihlalleri ve girdi doğrulama başarısızlıkları), hassas veriler günlük kaydına alınmadan olay incelemesi için yeterli ayrıntıyla kaydedilmelidir.
V8. Bölüm: Veri Koruma
Hassas veriler belirlenmeli ve sınıflandırılmalıdır. Gizli bilgiler ve PII, depolama sırasında ve aktarım sırasında şifrelenmelidir. Önbellekler ve geçici dosyalar hassas veri depolamamalıdır. Veriler artık gerekli olmadığında, saklama politikalarına uyularak kalıcı biçimde temizlenmelidir.
ASVS'yi Uygulamada Kullanma
ASVS'yi geliştirme sırasında bir gereksinim kontrol listesi, güvenlik sınaması sırasında bir sınama planı ve uyumluluk incelemeleri sırasında bir denetim çerçevesi olarak kullanın. ASVS denetimlerini ekiplere atayın, tamamlanma durumunu proje yönetimi aracınızda izleyin ve uyumluluk kanıtlarını belgeleyin.
ASVS ve Diğer Standartlar
ASVS, NIST 800-53, ISO 27001 ve PCI-DSS ile eşlenir. ASVS'yi uygulama güvenliği temel çizgisi olarak kullanmak, denetimler birden fazla çerçevedeki gereksinimleri aynı anda karşıladığı için uyumluluğu kolaylaştırır ve yinelenen değerlendirme çabasını azaltır.
Bilgi Yoklaması
Hassas kullanıcı verilerini işleyen uygulamaların çoğu için hangi OWASP ASVS düzeyi uygundur?
Özet
OWASP ASVS; kimlik doğrulama, oturum yönetimi, erişim denetimi, enjeksiyonun önlenmesi, veri koruma ve daha birçok alanı kapsayan kapsamlı ve yapılandırılmış bir güvenlik gereksinimleri çerçevesi sunar. Güvenlik gereksinimlerini, uygulama kılavuzunu ve uyumluluk kanıtlarını tek bir standartta birleştirir.
Sıkça Sorulan Sorular
“OWASP ASVS: Uygulama Güvenliği Doğrulama Standardı” dersi ücretsiz mi?
Evet — “OWASP ASVS: Uygulama Güvenliği Doğrulama Standardı” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“OWASP ASVS: Uygulama Güvenliği Doğrulama Standardı” dersinde ne öğreneceğim?
ASVS'yi kimlik doğrulama, oturum yönetimi ve veri koruma genelindeki güvenlik gereksinimleri için kontrol listesi olarak kullanın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“OWASP ASVS: Uygulama Güvenliği Doğrulama Standardı” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Girdi Doğrulama ve Çıktı Kodlama
- Güvenli Bağımlılık Yönetimi
- OWASP ASVS: Uygulama Güvenliği Doğrulama Standardı
- Güvenli Kod İnceleme Teknikleri