Skip to content
Open
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
2 changes: 2 additions & 0 deletions editions/2019/mkdocs.yml
Original file line number Diff line number Diff line change
Expand Up @@ -23,3 +23,5 @@ extra:
lang: pt-pt
- name: Russian
lang: ru
- name: Türkçe
lang: tr
20 changes: 20 additions & 0 deletions editions/2019/tr/0x00-header.md
Original file line number Diff line number Diff line change
@@ -0,0 +1,20 @@
---
title: ''
---

![OWASP LOGO](./images/owasp-logo.png)

# OWASP API Security Top 10 2019

En Kritik 10 API Güvenliği Riski

29 Mayıs 2019

![WASP Logo URL TBA](./images/front-wasp.png)

| | | |
| - | - | - |
| https://owasp.org | Bu çalışma [Creative Commons Attribution-ShareAlike 4.0 International License][1] ile lisanslanmıştır | ![Creative Commons License Logo](images/front-cc.png) |

[1]: http://creativecommons.org/licenses/by-sa/4.0/

14 changes: 14 additions & 0 deletions editions/2019/tr/0x00-notice.md
Original file line number Diff line number Diff line change
@@ -0,0 +1,14 @@
# Bilgilendirme

Bu metin, OWASP API Security Top 10 dokümanının metin sürümüdür ve Portable
Document Format (PDF) olarak dağıtılan resmî sürüm için kaynak olarak
kullanılır.

Yorum, düzeltme veya çeviri gibi projeye yapılacak katkılar burada
yapılmalıdır. [Nasıl Katkıda Bulunulur][1] hakkında ayrıntılı bilgi için
[CONTRIBUTING.md][1] dosyasını inceleyebilirsiniz.

* Erez Yallon
* Inon Shkedy

[1]: ../../../CONTRIBUTING.md
23 changes: 23 additions & 0 deletions editions/2019/tr/0x00-toc.md
Original file line number Diff line number Diff line change
@@ -0,0 +1,23 @@
# İçindekiler

* [İçindekiler](0x00-toc.md)
* [OWASP Hakkında](0x01-about-owasp.md)
* [Ön Söz](0x02-foreword.md)
* [Giriş](0x03-introduction.md)
* [Sürüm Notları](0x04-release-notes.md)
* [API Güvenliği Riskleri](0x10-api-security-risks.md)
* [OWASP En Kritik 10 API Güvenliği Riski – 2019](0x11-t10.md)
* [API1:2019 Nesne Düzeyinde Yetkilendirme Eksikliği](0xa1-broken-object-level-authorization.md)
* [API2:2019 Kullanıcı Kimlik Doğrulama Eksikliği](0xa2-broken-user-authentication.md)
* [API3:2019 Aşırı Veri İfşası](0xa3-excessive-data-exposure.md)
* [API4:2019 Kaynak ve Hız Sınırlaması Eksikliği](0xa4-lack-of-resources-and-rate-limiting.md)
* [API5:2019 Fonksiyon Düzeyinde Yetkilendirme Eksikliği](0xa5-broken-function-level-authorization.md)
* [API6:2019 Toplu Atama](0xa6-mass-assignment.md)
* [API7:2019 Hatalı Güvenlik Yapılandırması](0xa7-security-misconfiguration.md)
* [API8:2019 Enjeksiyon](0xa8-injection.md)
* [API9:2019 Hatalı Varlık Yönetimi](0xa9-improper-assets-management.md)
* [API10:2019 Yetersiz Loglama ve İzleme](0xaa-insufficient-logging-monitoring.md)
* [Geliştiricileri Neler Bekliyor?](0xb0-next-devs.md)
* [DevSecOps'u Neler Bekliyor?](0xb1-next-devsecops.md)
* [Metodoloji ve Veriler](0xd0-about-data.md)
* [Teşekkürler](0xd1-acknowledgments.md)
63 changes: 63 additions & 0 deletions editions/2019/tr/0x01-about-owasp.md
Original file line number Diff line number Diff line change
@@ -0,0 +1,63 @@
# OWASP Hakkında

Open Worldwide Application Security Project (OWASP), kurumların güvenilir
uygulamalar ve API'ler geliştirmesine, satın almasına ve bunların bakımını
yapmasına yardımcı olmayı amaçlayan açık bir topluluktur.

OWASP bünyesinde aşağıdaki kaynaklara ücretsiz ve açık bir şekilde
erişebilirsiniz:

* Uygulama güvenliği araçları ve standartları.
* Uygulama güvenliği testleri, güvenli kod geliştirme ve güvenli kod inceleme
konularını kapsamlı biçimde ele alan kitaplar.
* Sunumlar ve [videolar][1].
* Birçok yaygın konu hakkında [hızlı başvuru rehberleri][2].
* Standart güvenlik kontrolleri ve kütüphaneleri.
* Dünya genelindeki [yerel OWASP toplulukları][3].
* Öncü araştırmalar.
* Dünya çapında düzenlenen kapsamlı [konferanslar][4].
* [E-posta listeleri][5].

Daha fazla bilgi için: [https://www.owasp.org][6].

OWASP'ın tüm araçları, dokümanları, videoları, sunumları ve yerel toplulukları;
uygulama güvenliğini geliştirmek isteyen herkesin ücretsiz ve açık erişimine
sunulmaktadır.

Uygulama güvenliğinin insan, süreç ve teknoloji boyutlarıyla birlikte ele
alınması gerektiğini savunuyoruz. Çünkü uygulama güvenliğinde en etkili
sonuçlar, bu alanların tümünde iyileştirme yapılmasıyla elde edilir.

OWASP, yeni bir organizasyon modelini temsil eder. Ticari baskılardan bağımsız
olmamız, uygulama güvenliği konusunda tarafsız, uygulanabilir ve uygun
maliyetli bilgiler sunmamızı sağlar.

OWASP'ın herhangi bir teknoloji şirketiyle bağlantısı yoktur. Bununla
birlikte, ticari güvenlik teknolojilerinin bilinçli bir şekilde kullanılmasını
destekleriz. OWASP bünyesindeki içerik ve kaynaklar; iş birliğine dayalı,
şeffaf ve açık bir süreçle hazırlanır.

OWASP Foundation, projenin uzun vadeli başarısını güvence altına alan kâr
amacı gütmeyen bir kuruluştur. OWASP yönetim kurulu üyeleri, yerel topluluk
liderleri, proje liderleri ve proje üyeleri dâhil olmak üzere OWASP
bünyesinde görev alan kişilerin neredeyse tamamı gönüllüdür. Yenilikçi
güvenlik araştırmalarını fon ve altyapı desteğiyle destekliyoruz.

Siz de bize katılın!

## Telif Hakkı ve Lisans

![license](images/license.png)

Copyright © 2003-2019 The OWASP Foundation. Bu belge, [Creative Commons
Attribution Share-Alike 4.0 lisansı][7] kapsamında yayınlanmıştır. Bu
çalışmayı yeniden kullanırken veya dağıtırken, lisans koşullarını açıkça
belirtmeniz gerekir.

[1]: https://www.youtube.com/user/OWASPGLOBAL
[2]: https://www.owasp.org/index.php/OWASP_Cheat_Sheet_Series
[3]: https://www.owasp.org/index.php/OWASP_Chapter
[4]: https://www.owasp.org/index.php/Category:OWASP_AppSec_Conference
[5]: https://lists.owasp.org/mailman/listinfo
[6]: https://www.owasp.org
[7]: http://creativecommons.org/licenses/by-sa/4.0/
44 changes: 44 additions & 0 deletions editions/2019/tr/0x02-foreword.md
Original file line number Diff line number Diff line change
@@ -0,0 +1,44 @@
# Ön Söz

Günümüzün uygulama odaklı dünyasında inovasyonun temel yapı taşlarından biri
Uygulama Programlama Arayüzüdür (API). Bankacılıktan perakende ve ulaşıma,
IoT'den otonom araçlara ve akıllı şehirlere kadar API'ler; modern mobil, SaaS
ve web uygulamalarının kritik bir parçasıdır ve müşteriye yönelik, iş
ortağına yönelik ile kurum içi uygulamalarda karşımıza çıkar.

API'ler, doğaları gereği uygulama mantığını ve Kişisel Olarak Tanımlanabilir
Bilgiler (PII) gibi hassas verileri dışarıya açar; bu nedenle saldırganların
giderek daha fazla hedefi hâline gelmiştir. Güvenli API'ler olmadan hızlı
inovasyon mümkün değildir.

Web uygulamalarına yönelik daha kapsamlı bir Top 10 güvenlik riskleri
listesinin hâlâ gerekli olmasına karşın, API'lerin kendine özgü yapısı
nedeniyle API'lere özel bir güvenlik riskleri listesine de ihtiyaç vardır.
API güvenliği; API'lere özgü zafiyetleri ve güvenlik risklerini anlamaya ve
azaltmaya yönelik strateji ve çözümlere odaklanır.

[OWASP Top 10 Projesi][1]'ne aşinaysanız, iki belge arasındaki benzerlikleri
fark edeceksiniz: her ikisi de okunabilirlik ve uygulanabilirlik göz önünde
bulundurularak hazırlanmıştır. OWASP Top 10 serisinde yeniyseniz, doğrudan
Top 10 listesine geçmeden önce [API Güvenliği Riskleri][2] ve [Metodoloji ve
Veriler][3] bölümlerini okumanız daha faydalı olabilir.

OWASP API Security Top 10 ile ilgili soru, yorum ve fikirlerinizi GitHub
proje deposu üzerinden paylaşarak katkıda bulunabilirsiniz:

* https://github.com/OWASP/API-Security/issues
* https://github.com/OWASP/API-Security/blob/master/CONTRIBUTING.md

OWASP API Security Top 10'a aşağıdaki adreslerden ulaşabilirsiniz:

* https://www.owasp.org/index.php/OWASP_API_Security_Project
* https://github.com/OWASP/API-Security

Emekleri ve katkılarıyla bu projenin hayata geçirilmesini sağlayan tüm
katkıda bulunanlara teşekkür ederiz. Katkıda bulunanların tamamını
[Teşekkürler bölümünde][4] bulabilirsiniz. Teşekkürler!

[1]: https://www.owasp.org/index.php/Category:OWASP_Top_Ten_Project
[2]: ./0x10-api-security-risks.md
[3]: ./0xd0-about-data.md
[4]: ./0xd1-acknowledgments.md
28 changes: 28 additions & 0 deletions editions/2019/tr/0x03-introduction.md
Original file line number Diff line number Diff line change
@@ -0,0 +1,28 @@
# Giriş

## OWASP API Security Top 10 - 2019'a Hoş Geldiniz!

OWASP API Security Top 10'un ilk sürümüne hoş geldiniz. OWASP Top 10
serisine aşinaysanız benzerlikleri fark edeceksiniz: her ikisi de
okunabilirlik ve uygulanabilirlik göz önünde bulundurularak hazırlanmıştır.
Değilseniz, en kritik API güvenliği risklerini incelemeden önce [OWASP API
Security Project wiki sayfasını][1] ziyaret etmenizi öneririz.

API'ler modern uygulama mimarilerinde çok önemli bir role sahiptir. Güvenlik
farkındalığı oluşturma ile inovasyon farklı hızlarda ilerlediğinden, yaygın
API güvenlik zafiyetlerine odaklanmak önem taşır.

OWASP API Security Top 10'un temel amacı; geliştiriciler, tasarımcılar,
mimarlar, yöneticiler veya kuruluşlar gibi API geliştirme ve bakım sürecinde
yer alan herkesi bilgilendirmek ve eğitmektir.

Bu ilk sürümün nasıl hazırlandığı hakkında daha fazla bilgiyi [Metodoloji ve
Veriler][2] bölümünde bulabilirsiniz. Sonraki sürümlerde, herkese açık bir
veri çağrısıyla güvenlik sektörünü bu sürece dahil etmek istiyoruz. Şimdilik
herkesi [GitHub repository'miz][3] veya [e-posta listemiz][4] üzerinden
soru, yorum ve fikirleriyle katkıda bulunmaya davet ediyoruz.

[1]: https://www.owasp.org/index.php/OWASP_API_Security_Project
[2]: ./0xd0-about-data.md
[3]: https://github.com/OWASP/API-Security
[4]: https://groups.google.com/a/owasp.org/forum/#!forum/api-security-project
24 changes: 24 additions & 0 deletions editions/2019/tr/0x04-release-notes.md
Original file line number Diff line number Diff line change
@@ -0,0 +1,24 @@
# Sürüm Notları

Bu, OWASP API Security Top 10'un üç veya dört yılda bir periyodik olarak
güncellemeyi planladığımız ilk sürümüdür.

Bu sürümden farklı olarak, sonraki sürümlerde güvenlik sektörünü bu çabaya
dahil edecek şekilde herkese açık bir veri çağrısı yapmak istiyoruz. Bu
sürümün nasıl oluşturulduğuyla ilgili daha fazla ayrıntıyı [Metodoloji ve
Veriler][1] bölümünde bulabilirsiniz. Güvenlik riskleri hakkında daha fazla
bilgi için lütfen [API Güvenliği Riskleri][2] bölümüne bakın.

Son birkaç yılda uygulama mimarisinin önemli ölçüde değiştiğini belirtmekte
fayda var. Günümüzde API'ler; mikroservisler, Tek Sayfa Uygulamaları (SPA),
mobil uygulamalar, IoT vb. gibi bu yeni mimaride çok önemli bir rol
oynamaktadır.

OWASP API Security Top 10, modern API güvenliği sorunları hakkında
farkındalık oluşturmak için gerekli bir çalışmaydı. Bu, [Teşekkürler][3]
bölümünde listelenen çok sayıda gönüllünün büyük emeği sayesinde mümkün
olabilmiştir. Teşekkürler!

[1]: ./0xd0-about-data.md
[2]: ./0x10-api-security-risks.md
[3]: ./0xd1-acknowledgments.md
47 changes: 47 additions & 0 deletions editions/2019/tr/0x10-api-security-risks.md
Original file line number Diff line number Diff line change
@@ -0,0 +1,47 @@
# API Güvenliği Riskleri

Risk analizi yapılırken [OWASP Risk Değerlendirme Metodolojisi][1] kullanılmıştır.

Aşağıdaki tabloda risk skoruyla ilişkili terminoloji özetlenmiştir.

| Tehdit Aktörleri | İstismar Edilebilirlik | Zayıflığın Yaygınlığı | Zayıflığın Tespit Edilebilirliği | Teknik Etki | İş Etkileri |
| :-: | :-: | :-: | :-: | :-: | :-: |
| API'ye Özgü | Kolay: **3** | Çok yaygın **3** | Kolay **3** | Ciddi **3** | Kuruluşa özgü |
| API'ye Özgü | Orta: **2** | Yaygın **2** | Orta **2** | Orta **2** | Kuruluşa özgü |
| API'ye Özgü | Zor: **1** | Nadir **1** | Zor **1** | Düşük **1** | Kuruluşa özgü |

**Not**: Bu yaklaşım, tehdit aktörünün saldırıyı gerçekleştirme olasılığını
dikkate almaz. Ayrıca uygulamanıza özgü teknik ayrıntıları da hesaba katmaz.
Bu unsurlardan herhangi biri, bir saldırganın belirli bir zafiyeti bulma ve
istismar etme olasılığını önemli ölçüde etkileyebilir. Bu derecelendirme,
kuruluşunuzun maruz kalacağı gerçek iş etkisini de değerlendirmez.
Kuruluşunuz; kurum kültürü, faaliyet gösterdiği sektör ve tabi olduğu
düzenleyici ortamı göz önünde bulundurarak uygulamalardan ve API'lerden
kaynaklanan güvenlik risklerinin ne kadarını kabul edebileceğine kendisi
karar vermelidir. OWASP API Security Top 10'un amacı, bu risk analizini
kuruluşunuz adına yapmak değildir.

## Kaynaklar

### OWASP

* [OWASP Risk Değerlendirme Metodolojisi][1]
* [Tehdit/Risk Modellemesi Hakkında Makale][2]

### Harici Kaynaklar

* [ISO 31000: Risk Yönetimi Standardı][3]
* [ISO 27001: BGYS][4]
* [NIST Siber Güvenlik Çerçevesi (ABD)][5]
* [ASD Stratejik Azaltım Önlemleri (AU)][6]
* [NIST CVSS 3.0][7]
* [Microsoft Tehdit Modelleme Aracı][8]

[1]: https://www.owasp.org/index.php/OWASP_Risk_Rating_Methodology
[2]: https://www.owasp.org/index.php/Threat_Risk_Modeling
[3]: https://www.iso.org/iso-31000-risk-management.html
[4]: https://www.iso.org/isoiec-27001-information-security.html
[5]: https://www.nist.gov/cyberframework
[6]: https://www.asd.gov.au/infosec/mitigationstrategies.htm
[7]: https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator
[8]: https://www.microsoft.com/en-us/download/details.aspx?id=49168
14 changes: 14 additions & 0 deletions editions/2019/tr/0x11-t10.md
Original file line number Diff line number Diff line change
@@ -0,0 +1,14 @@
# OWASP En Kritik 10 API Güvenliği Riski – 2019

| Risk | Açıklama |
| ---- | ----------- |
| API1:2019 - Nesne Düzeyinde Yetkilendirme Eksikliği | API'ler genellikle nesne tanımlayıcılarını işleyen uç noktaları dışarıya açar. Bu durum, nesne düzeyinde erişim kontrolü açısından geniş bir saldırı yüzeyi oluşturur. Kullanıcıdan alınan bir girdiyle veri kaynağına erişen her fonksiyonda nesne düzeyinde yetkilendirme kontrolleri değerlendirilmelidir. |
| API2:2019 - Kullanıcı Kimlik Doğrulama Eksikliği | Kimlik doğrulama mekanizmaları sıklıkla hatalı biçimde uygulanır. Bu durum, saldırganların kimlik doğrulama belirteçlerini ele geçirmesine veya uygulamadaki kusurları istismar ederek geçici ya da kalıcı biçimde başka kullanıcıların kimliğine bürünmesine olanak tanır. Bir sistemin istemciyi veya kullanıcıyı doğru biçimde tanımlama yeteneğinin tehlikeye atılması, API güvenliğinin tamamını olumsuz etkiler. |
| API3:2019 - Aşırı Veri İfşası | Geliştiriciler, genel amaçlı (generic) uygulamalar hedeflerken nesnelerin tüm özelliklerini, her birinin hassasiyet düzeyini ayrı ayrı değerlendirmeden dışarıya açma eğilimindedir. Verinin kullanıcıya gösterilmeden önce filtrelenmesini ise istemci tarafına bırakırlar. |
| API4:2019 - Kaynak ve Hız Sınırlaması Eksikliği | API'ler çoğu zaman istemci veya kullanıcı tarafından talep edilebilecek kaynakların boyutuna veya sayısına herhangi bir sınırlama getirmez. Bu durum yalnızca API sunucusunun performansını etkileyip Hizmet Reddine (DoS) yol açmakla kalmaz, aynı zamanda kaba kuvvet (brute force) gibi kimlik doğrulama zafiyetlerine de kapı aralar. |
| API5:2019 - Fonksiyon Düzeyinde Yetkilendirme Eksikliği | Farklı hiyerarşi, grup ve rollere sahip karmaşık erişim kontrolü politikaları ile yönetimsel ve standart fonksiyonlar arasındaki sınırların net olmaması, yetkilendirme açıklarına yol açabilir. Saldırganlar bu açıkları istismar ederek diğer kullanıcıların kaynaklarına ve/veya yönetimsel fonksiyonlara erişebilir. |
| API6:2019 - Toplu Atama | İstemciden gelen verilerin (örn. JSON), izin verilenler listesine (whitelist) dayalı uygun bir özellik filtrelemesi yapılmadan doğrudan veri modellerine bağlanması genellikle Toplu Atamaya (Mass Assignment) yol açar. Saldırganlar; nesne özelliklerini tahmin ederek, diğer API uç noktalarını inceleyerek, dokümantasyonu okuyarak veya istek gövdesine ek nesne özellikleri ekleyerek, erişmemesi gereken nesne özelliklerini değiştirebilir. |
| API7:2019 - Hatalı Güvenlik Yapılandırması | Hatalı güvenlik yapılandırması genellikle güvensiz varsayılan ayarlardan, eksik veya duruma özel (ad-hoc) yapılandırmalardan, açık durumdaki bulut depolama alanlarından, hatalı yapılandırılmış HTTP başlıklarından, gereksiz HTTP metotlarından, aşırı izin verici Cross-Origin Resource Sharing (CORS) ayarlarından ve hassas bilgiler içeren ayrıntılı hata mesajlarından kaynaklanır. |
| API8:2019 - Enjeksiyon | SQL, NoSQL, Komut Enjeksiyonu gibi enjeksiyon açıkları; güvenilmeyen verinin bir komut veya sorgunun parçası olarak bir yorumlayıcıya (interpreter) gönderilmesi durumunda ortaya çıkar. Saldırganın kötü amaçlı verisi, yorumlayıcıyı amaçlanmayan komutları çalıştırmaya veya yetkisiz biçimde veriye erişmeye yönlendirebilir. |
| API9:2019 - Hatalı Varlık Yönetimi | API'ler, geleneksel web uygulamalarına kıyasla daha fazla uç noktayı dışarıya açma eğilimindedir. Bu nedenle doğru ve güncel dokümantasyon büyük önem taşır. Kullanımdan kaldırılmış API sürümleri ve dışarıya açık hata ayıklama uç noktaları gibi riskleri azaltmak için sunucuların ve yayındaki API sürümlerinin eksiksiz biçimde envantere alınması gerekir. |
| API10:2019 - Yetersiz Loglama ve İzleme | Yetersiz loglama ve izleme, olay müdahalesiyle eksik veya etkisiz bir entegrasyonla birleştiğinde saldırganların sistemlere daha fazla saldırmasına, kalıcılık sağlamasına ve verileri değiştirmek, sızdırmak veya yok etmek amacıyla başka sistemlere sıçramasına olanak tanır. Çoğu ihlal araştırması, bir ihlalin tespit edilme süresinin 200 günün üzerinde olduğunu ve genellikle iç süreçler veya izleme mekanizmaları yerine dış taraflarca tespit edildiğini göstermektedir. |
Loading