0Pricing
Cyber Security Academy · Ders

Güvenli Kod İnceleme Teknikleri

Kod incelemesinde veri akışlarını, güven sınırlarını, tehlikeli API'leri ve eksik denetimleri belirleyin.

Güvenli Kod İnceleme Teknikleri, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Güvenli Kod İncelemesinin Amacı

Güvenli kod incelemesi, dağıtımdan önce kaynak koddaki güvenlik açıklarını belirler. İşlevsel kod incelemesinin aksine; doğruluğa veya biçime değil, güven sınırlarına, veri akışlarına, tehlikeli uygulama programlama arayüzlerine, eksik denetimlere ve güvenlik mantığı hatalarına odaklanır.

Elle ve Otomatik İnceleme

Otomatik SAST araçları (Semgrep, SonarQube, CodeQL) bilinen örüntüleri hızlıca yakalar; ancak iş mantığı kusurlarını, karmaşık ve birden fazla bileşeni kapsayan güvenlik açıklarını ve bağlama bağlı sorunları gözden kaçırır. Elle inceleme, otomasyonun gözden kaçırdıklarını yakalar. Her ikisi de gereklidir.

Giriş Noktası Analizi

Güvenlik incelemesine tüm giriş noktalarını eşleyerek başlayın: HTTP uç noktaları, ileti kuyruğu işleyicileri, dosya yüklemeleri, zamanlanmış işler, web kancaları ve CLI bağımsız değişkenleri. Dış verileri kabul eden her giriş noktası, incelenmesi gereken olası bir enjeksiyon noktasıdır.

Veri Akışını İzleme

Kullanıcı tarafından denetlenen verileri giriş noktasından uygulama içindeki son kullanımına kadar izleyin. Veriler bir veritabanı sorgusuna mı ulaşıyor? Bir kabuk komutuna mı? Bir HTML şablonuna mı? Bir API çağrısına mı? Veri akışını takip edin ve her dönüşümle temizleme adımını denetleyin.

Güven Sınırı Analizi

Güvenlik kararları, verilerin daha az güvenilen bir bağlamdan (HTTP isteği) daha güvenilen bir bağlama (veritabanı, OS) geçtiği güven sınırlarında alınır. Her güven sınırı geçişinde veriler doğrulanmalı, temizlenmeli veya yetkilendirilmelidir.

Tehlikeli Uygulama Programlama Arayüzü Kontrol Listesi

Şu kullanımları işaretleyin: eval(), exec(), system(), shell_exec(), deserialize(), innerHTML, dangerouslySetInnerHTML, deserialize(), pickle.loads(), Runtime.exec(), ProcessBuilder, varlık genişletmesi devre dışı bırakılmamış XML ayrıştırıcıları ve üst düzey uygulama programlama arayüzleri yerine doğrudan kullanılan kriptografik temel işlemler.

Kimlik Doğrulama ve Yetkilendirme İncelemesi

Şunları kontrol edin: Her hassas uç nokta kimlik doğrulamayla korunuyor mu? Her eylem için yetkilendirme sunucu tarafında denetleniyor mu? Bir kullanıcı, ID parametresini değiştirerek başka bir kullanıcının verilerine erişebiliyor mu (IDOR)? Hassas işlemler CSRF'ye karşı korunuyor mu?

Hata İşleme İncelemesi

İstisnaları sessizce yok sayan yakalama bloklarını arayın. Kullanıcılara gösterilen hata iletilerinin dahili yolları, yığın izlerini veya veritabanı yapısını açığa çıkarmadığını kontrol edin. Güvenlik istisnalarının (AuthenticationException) günlük kaydına alındığını ve sessizce yok sayılmadığını doğrulayın.

Kriptografi İncelemesi

Şunları işaretleyin: Parola özetleme için MD5 veya SHA-1 kullanımı (bcrypt/Argon2 kullanın), sabit kodlanmış simetrik anahtarlar veya IV'ler, ECB kipinde şifreleme (GCM ya da HMAC ile CBC kullanın), özel kriptografik uygulamalar ve kriptografik açıdan güvenli olmayan rastgele sayı üreteçleri.

Bağımlılık ve Yapılandırma İncelemesi

Güncelliğini yitirmiş bağımlılıkları package.json/pom.xml içinde inceleyin. Uygulama yapılandırmasında üretimde hata ayıklama kipinin etkin olup olmadığını, ayrıntılı hata sayfalarını, yapılandırma dosyalarındaki yönetici kimlik bilgilerini ve eksik güvenlik üstbilgilerini (HSTS, CSP, X-Frame-Options) kontrol edin.

Araçlar: Semgrep ve CodeQL

Semgrep kuralları, anlamsal farkındalıkla sözdizimi örüntülerini eşleştirir. Kod tabanınıza özgü örüntüler için özel kurallar yazın. CodeQL, kodu veri olarak ele alır; kaynaklardan hedeflere giden veri akışlarını dosyalar ve işlev çağrıları boyunca bulmak için AST üzerinde sorgular yazabilirsiniz.

Bilgi Yoklaması

IDOR güvenlik açığı nedir ve bir kod incelemesinde bunu nerelerde ararsınız?

Özet

Etkili bir güvenli kod incelemesi; giriş noktalarının eşlenmesini, veri akışının izlenmesini, güven sınırı analizini, tehlikeli uygulama programlama arayüzlerinin belirlenmesini ve otomatik SAST araçlarını bir araya getirir. İşlevsel incelemenin gözden kaçırdığı güvenlik sorunlarını, özellikle iş mantığı kusurlarını ve ince yetkilendirme açıklarını yakalar.

Sıkça Sorulan Sorular

“Güvenli Kod İnceleme Teknikleri” dersi ücretsiz mi?

Evet — “Güvenli Kod İnceleme Teknikleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Güvenli Kod İnceleme Teknikleri” dersinde ne öğreneceğim?

Kod incelemesinde veri akışlarını, güven sınırlarını, tehlikeli API'leri ve eksik denetimleri belirleyin. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Güvenli Kod İnceleme Teknikleri” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Girdi Doğrulama ve Çıktı Kodlama
  2. Güvenli Bağımlılık Yönetimi
  3. OWASP ASVS: Uygulama Güvenliği Doğrulama Standardı
  4. Güvenli Kod İnceleme Teknikleri
← Cyber Security Academy Sayfasına Dön