Güvensiz Depolama ve İletişim
Yaygın kusurlar
Güvensiz Depolama ve İletişim, CoddyKit'te ücretsiz bir Ethical Hacking Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Ethical Hacking Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Ethical Hacking Academy kursu toplamda 4 dersten oluşur.
İki Klasik Kusur
En yaygın mobil güvenlik açıklarından ikisi güvenli olmayan veri depolama ve güvenli olmayan iletişimdir. Bunlar OWASP Mobile Top 10'da yer alır.
Her ikisi de geliştiricilerin cihaza gereğinden fazla güvenmesinden ve verileri yetersiz korumasından kaynaklanır.
Uygulamalar Verileri Nerede Depolar
Uygulamalar verileri /data/data/<package>/ konumunda tutar:
- SharedPreferences: XML anahtar-değer dosyaları.
- SQLite veritabanları.
- Dahili ve harici dosyalar.
Sızma testi uzmanları, açık biçimde saklanan gizli bilgileri bulmak için her birini inceler.
/data/data/com.app/shared_prefs/prefs.xmlDüz Metin Gizli Bilgiler
Sık rastlanan bir kusur, parolaların, belirteçlerin veya PII'ın düz metin olarak SharedPreferences'ta ya da bir veritabanında saklanmasıdır.
Root erişimli bir cihazda, yedek üzerinden veya Objection kullanarak saldırgan bunları doğrudan okuyabilir. Hassas veriler şifrelenmeli veya güvenli donanımda tutulmalıdır.
<string name="auth_token">eyJhbGci...plaintext...</string>Harici Depolama Riskleri
Harici depolamaya (SD kart alanına) yazılan veriler, eski Android sürümlerinde herkes tarafından okunabilir ve depolama iznine sahip tüm uygulamalar tarafından erişilebilir.
Hassas dosyaların buraya kaydedilmesi, onları diğer uygulamalara açık hâle getirir. Diske yazılan günlükler de benzer bir veri sızıntısıdır.
Gizli Bilgileri Saklamanın Doğru Yolu
Güvenli seçenekler arasında Android Keystore (anahtarlar donanımda saklanır ve uygulamaya hiçbir zaman açığa çıkarılmaz) ve EncryptedSharedPreferences bulunur.
Keystore, anahtarı açığa çıkarmadan kriptografik işlemler gerçekleştirebilir; bu, kod içinde sabit kodlanmış bir anahtardan çok daha güvenlidir.
Güvenli Olmayan İletişim
Güvenli olmayan iletişim, verilerin uygun koruma olmadan iletilmesi anlamına gelir. En kötü durum, ağdaki herkesin trafiği okuyabildiği veya değiştirebildiği açık metin HTTP'dir.
Tüm hassas trafik HTTPS/TLS kullanmalıdır.
http://api.app.com/login # cleartext, credentials exposedTrafiği Yakalama
Burp Suite gibi bir yakalayıcı proxy üzerinden yönlendirin. HTTPS'nin okunabilmesi için Burp'ün CA sertifikasını cihaza yükleyin.
Bu işlem API uç noktalarını, parametreleri ve aktarım sırasında bulunan hassas verileri ortaya çıkarır.
Sertifika Sabitlemesi
İyi tasarlanmış uygulamalar, kendilerine ait olmayan tüm sertifikaları reddetmek ve temel bir proxy'yi etkisiz kılmak için sertifika sabitlemesi kullanır.
Öğrendiğiniz gibi, Frida ile SSL sabitlemesini atlamak bunu devre dışı bırakır; böylece gerçek API güvenliğini yine de yakalayıp değerlendirebilirsiniz.
Zayıf TLS ve Doğrulama
HTTPS kullanılsa bile tüm sertifikalara güvenmek, süresi dolmuş sertifikaları kabul etmek veya ana bilgisayar adı doğrulamasını devre dışı bırakmak gibi kusurlar bulunabilir; bunlar genellikle geliştirmeyi kolaylaştırmak için eklenir.
TLS mevcut olmasına rağmen bunlar saldırganın araya girme saldırısı gerçekleştirmesine olanak tanır.
Yedekler ve Günlükler
İki ek sızıntı:
android:allowBackup="true", cihazı olan herkesinadb backuparacılığıyla uygulama verilerini çıkarmasına izin verir.- Ayrıntılı logcat çıktısı belirteçleri veya PII'ı yazdırabilir.
Üretim ortamında her ikisi de devre dışı bırakılmalı veya temizlenmelidir.
adb backup -f data.ab com.appPano ve Ekran Görüntüleri
Sıklıkla gözden kaçan iki sızıntı: hassas verilerin panoya kopyalanması (eski Android sürümlerinde diğer uygulamalar tarafından okunabilir) ve uygulama arka plana geçtiğinde sistem tarafından alınan ekran görüntüsü.
Bankacılık uygulamaları bunu, ekran görüntülerini ve görev değiştirici önizlemesini engelleyen FLAG_SECURE pencere işaretiyle azaltır.
Hızlı Kontrol
Android'de kriptografik anahtarları saklamak için en güvenli yeri hatırlayın.
Özet
Artık güvenli olmayan depolama ve iletişimleri anlıyorsunuz:
- Uygulamalar düz metin gizli bilgilerini SharedPreferences'ta, veritabanlarında, harici depolamada ve günlüklerde sızdırır.
- Gizli bilgileri Android Keystore veya EncryptedSharedPreferences içinde saklayın.
- Güvenli olmayan iletişimler açık metin HTTP'den zayıf TLS doğrulamasına kadar uzanır; trafiği Burp ile yakalayın.
- Sertifika sabitlemesini Frida ile etkisiz hâle getirin; allowBackup'ı devre dışı bırakın ve günlükleri temizleyin.
Mobil Uygulama Sızma Testi kursunu tamamladınız.
Sıkça Sorulan Sorular
“Güvensiz Depolama ve İletişim” dersi ücretsiz mi?
Evet — “Güvensiz Depolama ve İletişim” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Ethical Hacking Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Ethical Hacking Academy kursu toplamda 4 dersten oluşur.
“Güvensiz Depolama ve İletişim” dersinde ne öğreneceğim?
Yaygın kusurlar Ethical Hacking Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Ethical Hacking Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Ethical Hacking Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Güvensiz Depolama ve İletişim” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Ethical Hacking Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Ethical Hacking Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Android Uygulama Yapısı
- APK'lerin Statik Analizi
- Frida ile Dinamik Analiz
- Güvensiz Depolama ve İletişim