OWASP Top 10

Yabancıların bir siteye girmesine en sık yol açan on hatanın ücretsiz listesi ve her iyi geliştiricinin kendini sınadığı ölçüt.

  • Siber Güvenlik

Şu adla da bilinir OWASP ilk 10 OWASP listesi web güvenlik riskleri

Tanım

OWASP Top 10, bir siteye ya da web uygulamasına izinsiz girmenin en sık görülen on yolunu sıralayan kısa bir listedir. Listeyi OWASP adlı gönüllü güvenlikçiler yazar ve birkaç yılda bir yeniler. Kimse satmıyor. Herkes bir öğleden sonrada okuyabilir.

Liste işe yarar, çünkü aynı hatalar sürekli tekrarlanır. Kendi kaydı yerine bütün müşteri kayıtlarını açabilen bir çalışan hesabı. Bir hırsızın dakikada bin parola deneyebildiği bir giriş sayfası. Yazdığınızı olduğu gibi veritabanına ileten bir arama kutusu; ziyaretçi kelime yerine komut yazıp tüm tabloyu okur. Düz metin olarak saklanan bir parola. Fotoğraf kılığındaki bir programı kabul eden bir yükleme formu. Üç yıldır kimsenin yenilemediği, açığı internette herkesin bulabildiği ödünç bir kod parçası.

Bu maddelerin ortak yanına bakın. Hiçbiri zekice değil. Teslim tarihine yaklaşan yorgun insanların sıradan hataları ve onları makineler buluyor. Tarayıcılar her gün milyonlarca adresi geçip tam da bu kusurları arıyor. Satış sayfalarının atladığı dürüst kısım budur. Saldırıların çoğu size yönelik değildir. Siteniz sadece bir listedeydi. Linkysoft başkasının kurduğu bir sistemi devraldığında, bu listeyle yapılan ilk geçiş neredeyse her seferinde bir şey buluyor.

İmzadan önce yazılım tedarikçisine sorulacak en iyi soru şu. OWASP Top 10 listesine karşı nasıl test yaptığınızı ve son testin raporunu gösterin. Böyle çalışan bir tedarikçi bir dakikada cevap verir ve size bir dosya yollar. Hiç yapmamış olan ise güvenlik duvarından, şifrelemeden ve ekibinin ne kadar dikkatli olduğundan söz eder. Asıl uyarı o cevabın kendisidir. Bunu ilk görüşmede sorun, iş bittikten sonra değil; çünkü tasarımı sonradan değiştirmek kat kat pahalıya gelir.

Linkysoft bu denetimi bir web uygulaması yayına girmeden önce yapar, sonra her büyük değişiklikten sonra tekrarlar; çünkü yeni bir özellik eski bir açığı yeniden açabilir. Sisteminiz çalışıyor ve kimse test etmediyse, kısa bir güvenlik incelemesi en ucuz başlangıçtır. Üç günlük ciddi bir test, bir iş sahibine bir yıllık endişeden daha çok şey anlatır.

OWASP Top 10 hakkında sorular

OWASP tam olarak ne demek?
Açılımı Open Worldwide Application Security Project'tir; ücretsiz güvenlik rehberleri yayımlayan kâr amacı gütmeyen bir topluluktur. Top 10 en bilinen çalışmasıdır.
OWASP Top 10 alınabilecek bir belge midir?
Hayır. Ne bir rozet var ne de veren biri. Geliştiricilerinizin kendini sınadığı bir kontrol listesidir; kanıt logo değil test raporudur.
Sitem küçük. Saldırganlar gerçekten ilgilenir mi?
Sizi seçmiyorlar. Otomatik araçlar her gün milyonlarca adresi tam bu kusurlar için tarar; eski bir eklentisi olan küçük bir site bankadan daha kolay hedeftir.
Bu denetim ne sıklıkla tekrarlanmalı?
Yayına almadan önce, her büyük değişiklikten sonra ve yılda en az bir kez. Yeni kod yeni kapılar açar, ödünç kodun açıkları da her ay yayımlanır.
Testin bulduklarını düzeltmenin bedelini kim öder?
Bunu işe başlamadan önce anlaşın. Rapor tek başına bir şey değiştirmez; kimin, kaç gün içinde düzelteceğini yazıya dökün.

Bunun projenize nasıl uyduğundan hâlâ emin değil misiniz?

Ne inşa ettiğinizi bize anlatın, size sade bir dille yanıt verelim.