top of page


Kimlik Doğrulama Zafiyetlerine Giriş: Modern Web Uygulamalarında Görülen Yaygın Hatalar
Portswigger : Kimlik Doğrulama Zafiyetlerine Giriş: Modern Web Uygulamalarında Görülen Yaygın Hatalar Web uygulamalarının güvenliğinde kimlik doğrulama (authentication) kritik bir rol oynar. İnternete bağlı herkesin erişebileceği sistemlerde, kullanıcıların gerçekten iddia ettiği kişi olup olmadığını doğrulamak büyük önem taşır. Kimlik Doğrulama Türleri Kimlik doğrulama genellikle üç temel faktöre dayanır: Bilgi (Knowledge): Parola veya güvenlik sorusu gibi kullanıcının bildi
Songül ÖZÜGÜRLER
28 Nis


Portswigger Academy — Lab: Username enumeration via subtly different responses
Portswigger Academy — Lab: Username enumeration via subtly different responses Merhaba! Bu labda amaç, uygulamanın verdiği küçücük response farklarını analiz ederek geçerli bir kullanıcı adını tespit etmek. Bu durum, gerçek hayatta sıkça karşımıza çıkan klasik bir “username enumeration” zafiyetine çok iyi bir örnek. Geçerli kullanıcıyı bulduktan sonra ise sırada o kullanıcı için parola brute-force yaparak hesaba erişmek var. Dışarıdan bakınca güvenli görünen bu uygulama aslın
Songül ÖZÜGÜRLER
28 Nis


Portswigger Academy Lab : Username enumeration via response timing Writeup
Portswigger Academy Lab : Username enumeration via response timing Writeup Merhaba Size bugün PortSwigger’daki “Username Enumeration via Response Timing” labını anlatacağım. Labın konusu kısaca şu: Uygulamanın bize verdiği yanıt sürelerini analiz ederek geçerli kullanıcı adını bulmak ve ardından bu kullanıcı için parola brute-force işlemi yaparak hesaba giriş sağlamak. Yani tamamen zaman farklarından yararlanarak username enumeration yapıyoruz. Ek olarak, uygulama IP tabanlı
Songül ÖZÜGÜRLER
28 Nis


Broken brute-force protection (IP block) — Writeup
Lab: (Broken brute-force protection, IP block) — Writeup Bu labda amaç, brute-force korumasındaki bir mantık hatasından yararlanarak “carlos” kullanıcısının şifresini brute-force ile elde etmek. Uygulama IP tabanlı bir koruma kullanıyor gibi görünse de, arka plandaki yanlış bir mantık bu korumayı tamamen devre dışı bırakmamıza izin veriyor. Brute-force korumasının genel mantığı Brute-force saldırılarını engellemek için genelde iki yöntem uygulanır: Çok fazla hatalı deneme olu
Songül ÖZÜGÜRLER
28 Nis


HTTP Basic Authentication
HTTP Basic Authentication User rate limiting Web sitelerinin brute-force saldırılarını önlemek için kullandığı yöntemlerden biri de kullanıcı bazlı istek sınırlandırmadır. Bu yöntemde, kısa bir süre içinde çok fazla giriş denemesi yapılması IP adresinizin engellenmesine neden olur. Genellikle bu engel şu yöntemlerden biriyle kaldırılabilir: Belirli bir süre geçtikten sonra otomatik olarak Bir yönetici tarafından manuel olarak Kullanıcı tarafından bir CAPTCHA doğrulamasını baş
Songül ÖZÜGÜRLER
28 Nis


Portswigger : Account locking (Hesap Kilitleme)
Portswigger : Account locking (Hesap Kilitleme) Web sitelerinin brute-force saldırılarını engellemek için kullandığı yöntemlerden biri, belirli şüpheli koşullar gerçekleştiğinde — genellikle art arda belirli sayıda hatalı giriş denemesi yapıldığında — hesabı kilitlemektir. Normal giriş hatalarında olduğu gibi, sunucunun “hesap kilitlendi” şeklindeki yanıtları da saldırganların kullanıcı adı enumerate etmesine yardımcı olabilir. Hesap kilitleme, belirli bir kullanıcıyı hedef a
Songül ÖZÜGÜRLER
28 Nis
bottom of page




