OWASPWeb GüvenliğiSDLC

OWASP Top 10 ile Web Uygulama Tehdit Modeli (Pratik)

Modern framework’lerde bile görülen yaygın zafiyet sınıflarını STRIDE benzeri düşünüşle haritalamak ve güvenli SDLC’ye bağlamak.

Okuma süresi: 11 dk

OWASP Top 10 bir “liste” değil, risk önceliklendirme dilidir. Geliştirici ekipleriyle konuşurken her maddeyi somut bir senaryoya indirgemek — örneğin “Broken Access Control” için rol matrisi ve API scope testleri — tartışmayı hızlandırır.

Tehdit modelinden test senaryosuna

Her uç nokta için: kimlik doğrulama, yetkilendirme, girdi doğrulama ve çıktı kodlama dörtgenini kontrol edin. Otomasyon (DAST/SAST) bulgularını manuel doğrulama ile birleştirmek, yanlış pozitifleri azaltır.

  • Kimlik: JWT scope ve audience kontrolleri.
  • Veri: ORM ile bile oluşabilen mantık hataları (second-order SQLi).
  • İstemci: XSS için CSP ve DOM sanitization.

Güvenli SDLC’de konumlandırma

Tasarım aşamasında abuse case yazımı, kod incelemesinde güvenlik etiketli PR şablonu ve yayın öncesi canlıya özel smoke testleri (auth bypass denemeleri) birlikte işler. OWASP ASVS seviye seçimi (L1/L2) proje profiline göre yapılmalıdır.

Tüm makalelere dön