top of page


Cross-Site Request Forgery (CSRF)
Cross-Site Request Forgery (CSRF) Filtrelenmemiş kullanıcı girdisinin neden olduğu üçüncü front-end zafiyet türü Cross-Site Request Forgery (CSRF) ’dir. CSRF saldırıları, kurbanın o anda giriş yapmış olduğu bir web uygulamasında belirli sorguları ve API çağrılarını çalıştırmak için XSS zafiyetlerini kullanabilir. Bu da saldırganın, giriş yapmış kullanıcı gibi işlem yapabilmesini sağlar. CSRF ayrıca aynı işlevleri gerçekleştirmek için başka zafiyetleri de kullanabilir; örneğin
Songül ÖZÜGÜRLER
28 Nis


Web Proxy’lerine Giriş
Web Proxy’lerine Giriş Günümüzde modern web ve mobil uygulamaların çoğu, sürekli olarak arka uç (back-end) sunuculara bağlanarak veri gönderip alır ve bu verileri kullanıcının cihazında (örneğin web tarayıcısında veya telefonda) işler. Uygulamaların büyük kısmı veriyi işlemek için back-end sunuculara bağımlı olduğu için, bu sunucuları test etmek ve güvenliğini sağlamak giderek daha önemli hale geliyor. Back-end sunuculara giden web isteklerini test etmek, Web Uygulaması Sızma
Songül ÖZÜGÜRLER
28 Nis


DNS Zone Transfer Nedir? AXFR Açığı Nasıl Çalışır?
DNS Zone Transfer Nedir? AXFR Açığı Nasıl Çalışır? DNS çoğu zaman sadece “domain → IP çeviren sistem” olarak anlatılır. Ama işin biraz daha derinine indiğinizde, DNS aslında bir organizasyonun altyapı haritasını barındırır. Ve işte tam burada karşımıza kritik bir mekanizma çıkar: DNS Zone Transfer (AXFR) . Doğru yapılandırıldığında gerekli ve normal bir süreçtir. Yanlış yapılandırıldığında ise recon aşamasında tam anlamıyla bir “jackpot”tur. DNS Zone Transfer (AXFR) Nedir? Zo
Songül ÖZÜGÜRLER
28 Nis


DNS (Domain Name System)
DNS (Domain Name System) Domain Name System (DNS), internetin GPS’i gibi çalışır. İnsanların okuyabildiği alan adlarını (örneğin www.example.com ) bilgisayarların iletişim kurabilmesi için gerekli olan IP adreslerine (örneğin 192.0.2.1) çevirir. DNS olmasaydı her siteye IP adresi yazarak erişmemiz gerekirdi. Bu da hem zor hem de verimsiz olurdu. DNS Nasıl Çalışır Bir kullanıcı tarayıcıya www.example.com yazdığında süreç şu şekilde ilerler: - DNS Sorgusu (DNS Query) Bilgisayar
Songül ÖZÜGÜRLER
28 Nis


Virtual Hosts (VHost) Nedir?
Virtual Hosts (VHost) Nedir? Web Sunucuları Aynı IP’de Birden Fazla Siteyi Nasıl Barındırır? Web uygulama güvenliği çalışırken bir noktada şunu fark edersiniz: Aynı IP adresi üzerinde birden fazla web sitesi çalışabiliyor. Peki bu nasıl mümkün oluyor? Cevap: Virtual Hosting (Sanal Sunucu Yapılandırması) Bu yazıda şunları netleştireceğiz: - Virtual Host nedir? - Subdomain ile farkı nedir? - Host header neden kritik? - VHost brute force nasıl yapılır? - Pentest sırasında neden
Songül ÖZÜGÜRLER
28 Nis


Certificate Transparency Logları (CT Logs)
Certificate Transparency Logları (CT Logs) İnternet dediğimiz devasa kaos ortamında “güven” aslında pamuk ipliğine bağlı. Web’de bu güveni ayakta tutan en kritik mekanizmalardan biri SSL/TLS protokolüdür. Tarayıcın ile bir web sitesi arasındaki iletişimi şifreler. Bu yapının merkezinde ise küçük ama hayati bir dosya vardır: dijital sertifika . Dijital sertifika, bir web sitesinin gerçekten “o site” olduğunu doğrular ve güvenli iletişimi mümkün kılar. Ama olay şu: Sertifika ür
Songül ÖZÜGÜRLER
28 Nis
bottom of page




