Kategori

Web & API Security

Web uygulama ve API güvenliği. OWASP Top 10, injection saldırıları, authentication, business logic.

OWASP Top 10REST / GraphQL / gRPCAuthentication & SessionSSRF / SQLi / XSS / CSRFSubdomain TakeoverBusiness Logic
Teknik RehberWeb & API Security

SSRF Nedir? Sunucuyu Kendine Karşı Kullanmak

SSRF (Server-Side Request Forgery — Sunucu Taraflı İstek Sahteciliği), bir saldırganın sunucuyu kandırarak onun adına başka adreslere istek attırdığı bir web zafiyetidir. Özellikle bulut (cloud) ortamlarında yıkıcıdır: sunucunun eriştiği gizli "metadata" adresleri üzerinden kimlik bilgileri (credentials) çalınabilir ve dev veri ihlallerine kapı aralanır. Bu rehberde SSRF'in ne olduğunu, türlerini, neyi hedeflediğini, nasıl test edildiğini ve nasıl önlendiğini başlangıç seviyesinden, adım adım anlatıyoruz.

Mustafa Emre Bıyık·7 dk·20 Haziran 2026
Teknik RehberWeb & API Security

IDOR Nedir ve Neden Hâlâ Bu Kadar Yaygın?

IDOR (Insecure Direct Object Reference - Güvensiz Doğrudan Nesne Referansı), bir uygulamanın kullanıcının kendi verisine mi yoksa başkasının verisine mi eriştiğini sunucu tarafında kontrol etmemesinden doğan bir yetkilendirme (authorization) zafiyetidir. Tespit edilmesi otomatik araçlarla oldukça zordur; istismarı ise son derece kolaydır. Bu yazıda zafiyetin nasıl çalıştığını, neden hâlâ bu kadar yaygın olduğunu ve nasıl test edilip önlendiğini inceliyoruz.

Mustafa Emre Bıyık·5 dk·2 Haziran 2026