Reklam Alanı
Yazılım Geliştirme
Yazılım Geliştirme

OWASP Top 10 Nedir: Web Uygulama Güvenliğinde En Kritik 10 Risk

1 Ağustos 2026 · 3 dk okuma · 21 okunma

OWASP (Open Web Application Security Project), web uygulama güvenliği alanında kâr amacı gütmeyen, dünya çapında tanınan bir topluluktur. OWASP Top 10, gerçek dünyadaki veri ihlallerinden ve güvenlik araştırmalarından derlenen, web uygulamalarında en sık karşılaşılan on kritik risk kategorisini sıralayan referans bir listedir. 2021 sürümü şu kalemlerden oluşur.

1. Broken Access Control

Kullanıcıların yetkileri dışındaki kaynaklara erişebilmesi. Örneğin bir kullanıcının URL'deki ?user_id=42 parametresini 43 yaparak başka bir kullanıcının verisine erişebilmesi (IDOR - Insecure Direct Object Reference) bu kategorinin klasik örneğidir. 2021 listesinde en üst sıraya yerleşmiştir.

2. Cryptographic Failures

Hassas verinin (şifreler, kredi kartı bilgileri) zayıf algoritmalarla şifrelenmesi, HTTPS yerine HTTP kullanılması veya şifreleme anahtarlarının kod içine gömülmesi. Parolalar bcrypt/argon2 yerine düz MD5 ile saklanırsa bu kategoriye girer.

3. Injection

Kullanıcı girdisinin sorgu veya komut yapısına doğrudan karıştırılması. Klasik SQL injection örneği:

// Güvensiz
$query = "SELECT * FROM users WHERE username = '$user' AND password = '$pass'";

// Güvenli: prepared statement
$stmt = $pdo->prepare("SELECT * FROM users WHERE username = ? AND password_hash = ?");
$stmt->execute([$user, $passHash]);

Prepared statement kullanımı bu riski büyük ölçüde ortadan kaldırır.

4. Insecure Design

Kodlama hatası değil, tasarım aşamasında güvenliğin hiç düşünülmemiş olması. Örneğin şifre sıfırlama akışında hız sınırlaması (rate limiting) olmaması, tasarımsal bir zafiyettir.

5. Security Misconfiguration

Varsayılan parolaların değiştirilmemesi, gereksiz servislerin açık bırakılması, hata mesajlarında stack trace'lerin kullanıcıya gösterilmesi. Üretim ortamında display_errors = On bırakmak buna örnektir.

6. Vulnerable and Outdated Components

Bilinen güvenlik açığı olan kütüphane veya framework sürümlerinin kullanılması. Bağımlılıkların düzenli olarak (composer audit, npm audit gibi araçlarla) taranması gerekir.

7. Identification and Authentication Failures

Zayıf parola politikaları, oturum kimliklerinin (session ID) URL'de taşınması, çok faktörlü kimlik doğrulamanın (MFA) eksikliği bu kategoriye girer.

8. Software and Data Integrity Failures

İmzalanmamış güncellemelerin veya güvenilmeyen kaynaklardan gelen CI/CD eklentilerinin doğrulanmadan kullanılması. Tedarik zinciri (supply chain) saldırıları bu kategoriye örnektir.

9. Security Logging and Monitoring Failures

Yetkisiz erişim denemelerinin loglanmaması veya loglansa bile izlenmemesi. Bir ihlal genellikle aylar sonra fark edilir çünkü anlamlı alarm mekanizmaları kurulmamıştır.

10. Server-Side Request Forgery (SSRF)

Uygulamanın kullanıcı tarafından verilen bir URL'ye sunucu üzerinden istek yapması ve saldırganın bu isteği iç ağdaki kaynaklara (örneğin bulut metadata servisine, http://169.254.169.254) yönlendirebilmesi. URL doğrulama ve ağ segmentasyonu ile önlenir.

Neden Önemli

OWASP Top 10, bir uyumluluk kontrol listesinden çok daha fazlasıdır: güvenlik ekiplerinin ve geliştiricilerin ortak bir dil konuşmasını sağlayan, PCI-DSS gibi birçok standart tarafından referans gösterilen bir çerçevedir. Bu risklerin kod seviyesinde nasıl tespit edileceğini öğrenmek için güvenli kod inceleme yazımıza bakabilirsiniz.

İlgili Yazılar