Web Uygulaması Güvenlik Kontrol Listesi: Kimlikten Yedeklemeye
Web uygulamalarında kimlik doğrulama, yetki, oturum, girdi doğrulama, dosya yükleme, loglama, bağımlılık ve yedekleme için uygulamalı kontrol listesi.
29.08.2026
Web uygulaması güvenliği tek kütüphane veya son aşamada yapılan test değildir. Kimlik doğrulama, yetkilendirme, veri işleme, dağıtım ve izleme boyunca uygulanan katmanlı kontroller bütünüdür. Aşağıdaki liste geliştirme ve canlıya geçiş incelemesi için başlangıç noktasıdır. Kimlik doğrulama ve oturum Parolalar güncel parola özetleme algoritmasıyla saklanmalıdır. Zayıf parola, deneme sınırı ve hesap kurtarma birlikte ele alınmalıdır. Çerezler Secure, HttpOnly ve uygun SameSite ayarına sahip olmalı; oturum kimliği giriş sonrasında yenilenmeli ve çıkışta geçersiz kılınmalıdır. Yetkilendirme Her istek sunucu tarafında izin ve veri kapsamıyla kontrol edilmelidir. Kullanıcının URL'deki kaynağı değiştirmesi başka müşterinin verisine erişim sağlamamalıdır. Yönetici işlemleri, dışa aktarma ve toplu değişiklikler ayrı izinlere bağlanmalıdır. Girdi ve çıktı güvenliği Sunucu tüm girdileri tip, uzunluk, biçim ve izin verilen değer açısından doğrulamalıdır. SQL sorguları parametrik olmalı; HTML çıktıları bağlama uygun kaçıştan geçmelidir. Kullanıcı tarafından sağlanan URL, şablon veya komut değerleri doğrudan çalıştırılmamalıdır. Dosya yükleme Uzantıya tek başına güvenilmez. Boyut, gerçek içerik türü, dosya adı ve depolama yolu kontrol edilmelidir. Dosya mümkünse uygulama sunucusunun çalıştırılabilir alanı dışında tutulmalı, rastgele adlandırılmalı ve erişim yetkisi denetlenmelidir. Hız sınırı ve kötüye kullanım Giriş, parola sıfırlama, arama ve pahalı rapor endpoint'leri için uygun hız sınırı uygulanmalıdır. Yalnızca IP bazlı kural kurumsal ağlarda veya dağıtık saldırılarda yetersiz kalabilir; kullanıcı, oturum ve işlem maliyeti birlikte değerlendirilmelidir. Gizli bilgiler ve bağımlılıklar API anahtarları ve veritabanı parolaları kaynak koduna veya loglara yazılmamalıdır. Ortam değişkenleri başlangıçta doğrulanmalıdır. Kullanılmayan paketler kaldırılmalı, kilit dosyası sürümlenmeli ve güvenlik bildirimleri takip edilmelidir. Loglama ve izleme Kimlik doğrulama hataları, yetki reddi, kritik değişiklikler ve beklenmeyen sunucu hataları yapılandırılmış biçimde izlenmelidir. Loglara parola, token veya hassas kişisel veri yazılmamalı; alarm eşikleri ve olay müdahale sorumlusu belirlenmelidir. Yedekleme ve kurtarma Yedekler şifreli, erişimi sınırlı ve mümkünse ayrı ortamda tutulmalıdır. Yedek almak kadar geri yükleme testi yapmak önemlidir. Kurtarma noktası ve kabul edilebilir kesinti süresi iş gereksinimine göre belirlenmelidir. Canlıya geçiş kontrolü HTTPS ve güvenlik başlıkları etkin mi? Varsayılan hesaplar kapalı mı? Hata sayfaları iç ayrıntı gösteriyor mu? Üretim debug modu kapalı mı? Veritabanı hesabı en az yetkiye sahip mi? Gizli anahtar taraması ve geri alma planı hazır mı? Sık sorulan sorular Güvenlik testi bir kez yeterli mi? Hayır. Kod, bağımlılık ve tehditler değiştiği için güvenlik düzenli süreç olmalıdır. Sonuç Güvenli web uygulaması doğru varsayımlar, en az yetki, görünür loglar ve test edilmiş kurtarma planıyla kurulur. Risk tamamen sıfırlanamaz; katmanlı kontroller saldırı olasılığını ve etkisini önemli ölçüde azaltır.