0Pricing
Cyber Security Academy · Ders

Güvenlik Yanlış Yapılandırmaları ve Açık Hizmetler

Varsayılan kimlik bilgilerini, açık yönetim panellerini ve ayrıntılı hataları belirleyin; yapılandırmaları nasıl güvenli hâle getireceğinizi öğrenin.

Güvenlik Yanlış Yapılandırmaları ve Açık Hizmetler, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Güvenlik Yanlış Yapılandırması Nedir?

Güvenlik yanlış yapılandırması, en yaygın web güvenlik açıklarından biridir (OWASP İlk 10 #5). Güvenlik ayarları yığının herhangi bir katmanında güvenli olmayan varsayılan değerlerde bırakıldığında, eksik olduğunda veya hatalı yapılandırıldığında ortaya çıkar.

Varsayılan Kimlik Bilgileri

Birçok cihaz ve yazılım varsayılan kimlik bilgileriyle (yönetici/yönetici, yönetici/parola) sunulur. Saldırganlar bunları sistematik olarak tarar. Dağıtımın hemen ardından varsayılan kimlik bilgilerini mutlaka değiştirin. Shodan gibi araçlar, internete açık varsayılan oturum bilgilerine sahip cihazları dizine ekler.

Gereksiz Hizmetler ve Açık Bağlantı Noktaları

Her açık bağlantı noktası bir saldırı yüzeyidir. En az açığa çıkarma ilkesi: gerekli olmayan tüm hizmetleri devre dışı bırakın, kullanılmayan bağlantı noktalarını kapatın ve yalnızca gerekenleri çalıştırın. Şunlarla denetleyin:

ss -tulnp         # all listening ports
nmap -sV localhost # service version detection

Dizin Listeleme

Dizin listelerini açığa çıkaran web sunucuları dosya yapısını, yedek dosyalarını, yapılandırma dosyalarını ve kaynak kodunu gösterir. nginx/Apache'de devre dışı bırakın:

# nginx:
autoindex off;
# Apache:
Options -Indexes

Ayrıntılı Hata Mesajları

Üretim ortamındaki ayrıntılı hata mesajları yığın izlerini, veritabanı şemalarını, dosya yollarını ve yazılım sürümlerini açığa çıkarır. Saldırganlar bunları keşif için kullanır. Hataları sunucu tarafında günlüğe kaydedin; kullanıcılara genel mesajlar gösterin.

Açığa Çıkmış Yönetim Arayüzleri

Yönetim panelleri (phpMyAdmin, Jenkins, Kubernetes gösterge paneli, Grafana), kimlik doğrulama ve IP kısıtlamaları olmadan asla internete açılmamalıdır. Saldırganlar özellikle /admin, /phpmyadmin, :8080/manage gibi yolları tarar.

Bulut Depolama Yanlış Yapılandırması

Genel erişime açık S3 kovaları ve bulut depolama kapsayıcıları, çok büyük miktarda hassas veriyi açığa çıkarmıştır. Her zaman:

  • Kovaları varsayılan olarak özel yapın
  • Genel erişimi engelleyen kova ilkelerini etkinleştirin
  • Sürekli denetim için Bulut Güvenliği Duruş Yönetimi (CSPM) kullanın

Eksik HTTP Güvenlik Başlıkları

Eksik güvenlik başlıkları uygulamaları açıkta bırakır. Şunları denetleyin:

  • Strict-Transport-Security (HSTS)
  • Content-Security-Policy
  • X-Content-Type-Options: nosniff
  • X-Frame-Options: DENY

Araç: securityheaders.com

Güncel Olmayan Yazılım Bileşenleri

Bilinen CVE'lere sahip güncel olmayan kütüphaneleri, çerçeveleri veya OS sürümlerini çalıştırmak bir yanlış yapılandırmadır. Saldırganlar, tam sürümleri belirlemek ve bunları kamuya açık açıklardan yararlanma yöntemleriyle eşleştirmek için güvenlik açığı tarayıcılarını kullanır. Yama yönetimi ve bağımlılık taraması zorunludur.

Hatalı CORS Yapılandırması

Hassas API'lerde Access-Control-Allow-Origin: * ayarlamak, herhangi bir web sitesinin kimliği doğrulanmış kaynaklar arası istekler göndermesine izin verir. Origin başlığını yalnızca açıkça güvenilen kaynaklar için yansıtın. Kimlik doğrulamalı uç noktalarda asla joker karakter kullanmayın.

Kaynak Kodundaki Gizli Bilgiler

Kaynak kod depolarına gönderilen API anahtarları, parolalar ve özel anahtarlar kritik bir yanlış yapılandırmadır. Bunlar genellikle GitHub aramalarında bulunur. Ortam değişkenleri, gizli bilgi yöneticileri (Vault, AWS Secrets Manager) ve ön gönderim kancaları kullanarak kazara gönderimleri önleyin.

Hızlı Kontrol: Yanlış Yapılandırma

Bir geliştirici, bir S3 kovasını genel erişime açık olacak şekilde yapılandırıyor. Bu, hangi güvenlik açığı kategorisini temsil eder?

Ders Özeti

Güvenlik yanlış yapılandırması; varsayılan kimlik bilgilerini, açık bağlantı noktalarını, açığa çıkmış yönetim arayüzlerini, dizin listelemeyi, ayrıntılı hataları, genel erişime açık bulut depolamasını, eksik güvenlik başlıklarını, güncel olmayan yazılımları ve koddaki gizli bilgileri kapsar. Savunma: güçlendirme kılavuzları, otomatik yapılandırma taraması (CSPM, Lynis) ve dağıtım öncesi kontrol listeleri.

Sıkça Sorulan Sorular

“Güvenlik Yanlış Yapılandırmaları ve Açık Hizmetler” dersi ücretsiz mi?

Evet — “Güvenlik Yanlış Yapılandırmaları ve Açık Hizmetler” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Güvenlik Yanlış Yapılandırmaları ve Açık Hizmetler” dersinde ne öğreneceğim?

Varsayılan kimlik bilgilerini, açık yönetim panellerini ve ayrıntılı hataları belirleyin; yapılandırmaları nasıl güvenli hâle getireceğinizi öğrenin. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Güvenlik Yanlış Yapılandırmaları ve Açık Hizmetler” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. SQL Enjeksiyonu: Nasıl ve Neden Çalışır
  2. Siteler Arası Betik Çalıştırma (XSS)
  3. Siteler Arası İstek Sahteciliği (CSRF)
  4. Güvenlik Yanlış Yapılandırmaları ve Açık Hizmetler
← Cyber Security Academy Sayfasına Dön