Adli bilişim · veri kurtarma · siber güvenlik · KVKK uyumu üzerine sektör profesyonellerinden uygulamalı içerikler.
Güvensiz deserializasyon, güvenilmeyen serileştirilmiş verinin nesneye çevrilmesiyle saldırganın uygulama davranışını değiştirmesine ve kod çalıştırmasına yol açar. Nasıl çalıştığı, neden RCE'ye gittiği, imza ve tip beyaz listesi savunması, KAOS ile tespit.
Devamını okuXXE, uygulamanın XML'i güvensiz işlemesiyle saldırganın sunucudaki dosyaları okumasına, iç ağı taramasına ve bazen kod çalıştırmasına yol açar. Nasıl çalıştığı, türleri tablosu, dış varlık ve DTD kapatma savunması, KAOS ile tarama ve sık sorulan sorular.
Devamını okuİş mantığı açıkları, kodda teknik hata olmadan iş kurallarının kötüye kullanılmasıyla oluşan zafiyetlerdir: negatif adet, adım atlama, yarış durumu, fiyat oynama. Neden otomatik tarayıcıların en çok kaçırdığı sınıf olduğu, savunma ve KAOS ile uzman zekânın birlikte kullanımı.
Devamını okuClickjacking, güvenilir bir siteyi görünmez çerçeveye gömüp kullanıcıya farkında olmadan işlem yaptırmadır. Nasıl çalıştığı, türleri tablosu, X-Frame-Options ve CSP frame-ancestors savunması, KAOS ile güvenlik başlığı taraması ve sık sorulan sorular.
Devamını okuGüvenlik yanlış yapılandırması, koddaki değil ayarlardaki güvensizlikten doğan zafiyetlerdir: varsayılan parola, açık panel, sızan hata mesajı, güncellenmemiş bileşen. En sık yanlış yapılandırmalar tablosu, güvenli varsayılan savunması ve KAOS ile sürekli tarama.
Devamını okuPath traversal, dosya adının denetimsiz geçmesiyle saldırganın izinsiz dosyalara ulaşmasıdır; LFI ile kod çalıştırmaya kadar gidebilir. Nasıl çalıştığı, LFI ve RFI farkı tablosu, filtrelemenin neden yetmediği, izin listesi savunması ve KAOS ile tarama.
Devamını okuKomut enjeksiyonu, kullanıcı girdisinin işletim sistemi komutuna güvensiz geçmesiyle saldırganın sunucuda komut çalıştırmasıdır ve uzaktan kod çalıştırmaya (RCE) yol açar. Türleri, parametreli çağrı ve izin listesi savunması, KAOS ile tespit ve sık sorulan sorular.
Devamını okuZararlı yazılım analizi, şüpheli bir dosyanın ne yaptığını ve nereye yayıldığını kontrollü ortamda anlamaktır. Statik, dinamik, sandbox ve tersine mühendislik yaklaşımları tablosu, güvenli analiz ortamı ve IOC ile savunmaya bağlama.
Devamını okuParola kırma, bir hash değerinden aynı hash'i üreten parolayı bulmaktır. Hash neden kırılabilir, sözlük ve kural tabanlı yöntemler tablosu, Hashcat ve John the Ripper, Argon2 bcrypt tuz ile savunma ve sık sorulan sorular.
Devamını okuJWT, sunucunun imzaladığı taşınabilir kimlik jetonudur; yanlış yapılandırılırsa saldırgan kendi jetonunu üretir. alg none, imza doğrulamama, anahtar karıştırma ve zayıf anahtar saldırıları, oturum sonlandırma sorunu ve güvenli JWT kontrol listesi.
Devamını okuIDOR, bir kimlik numarasını değiştirerek başkasının verisine erişebilmektir ve OWASP Top 10 birincisi Broken Access Control'ün alt türüdür. Türleri, nasıl bulunduğu, UUID yanılgısı, sunucu tarafı yetki kontrolü ve doğru savunma.
Devamını okuCSRF, oturumu açık kullanıcının tarayıcısını kandırarak onun adına istek gönderten bir web açığıdır. Nasıl çalıştığı, XSS ile farkı tablosu, SameSite çerez ve CSRF token savunmaları, sık yapılan hatalar ve test yöntemi.
Devamını oku