Owasp Nedir Owasp Top 10 Listesi
Owaspın kelime anlamı açık web uygulaması güvenlik projesi anlamına gelir .
Owasp amacı web siterinin açıklarını bularak bunları engellemeye çalışmaktır.
Web sitelerin daha güvenli hale getirmek için kurulan gönüllü toplumlardır.
kurucusu mark curphey ve dennis groves tarafından 2 aralık 2001 tarihinde kurulmuştur .
ilk sürümünü 2003 yılında çıkartmıştır. Çıkarılmış olan top 10 listesinde o zamanının en sık kullanılan güvenlik açıkları yer almaktaydı.
OWASP Top 10 (2003):
1.Cross-Site Scripting (XSS) ( HTML enjeksiyonu zafiyetiyle birlikte ortaya çıkan veya Java Script kullanan bazı aplikasyonlarda bulunan bir güvenlik açıklığıdır.)
2.SQL Injection ( SQL sorgularını manipüle etmesine olanak tanıyan bir güvenlik tehdidi türüdür.)
3.Broken Authentication and Session Management (kimlik doğrulama gibi oturum yönetimi gibi bununla ilgili olan fonksiyonların yanlış kullanılıp uygulanması sonucu ortaya çıkıyor. )
4.Cross-Site Request Forgery (CSRF) (CSRF (Cross Site Request Forgery) yani Türkçe karşılığı ile Siteler Arası İstek Sahtekarlığı, herhangi bir web uygulamasında oturum açmış bir kullanıcının oturumunu kullanarak kullanıcının istekleri dışında işlemler yapılmasıdır.)
5.Security Misconfiguration (bir sunucu veya web uygulaması için tüm güvenlik kontrollerinin uygulanmaması veya güvenlik kontrollerinin uygulanamaması, ancak bunun hatalarla yapılması olarak tanımlanır.)
6.Failure to Restrict URL Access (erişim kontrolü ayarlarındaki bir hatanın, kullanıcıların kısıtlanması veya gizlenmesi amaçlanan sayfalara erişebilmesiyle sonuçlanması durumunda ortaya çıkar .)
7.Unvalidated Redirects and Forwards (Bir web uygulaması güvenilmeyen girişi kabul ettiğinde, web uygulamasının isteği güvenilmeyen giriş içinde bulunan bir URL'ye yeniden yönlendirmesine neden olabilecek şekilde)
8.Insecure Cryptographic Storage (Güvenli Olmayan Kriptografik Depolama)
9.Insecure Direct Object References (saldırganların bir web uygulamasının URL'lerinde veya parametrelerinde kullanılan tanımlayıcıları değiştirerek nesnelere erişmesi veya bunları değiştirmesi durumunda ortaya çıkan bir güvenlik açığıdır . )
10.Unvalidated Input (Doğrulanmamış Giriş)
İlk web sitesi zafiyetlerini yayınladıktan 4 yıl sonra yani 2007 de tekrardan top 10 listesini yayınladılar ve bunlar 2003 yılında yayınladıkları zafiyetlerin ilerlemiş halleriydi ve 2007 yılında top 10 şu şekildi
OWASP Top 10 (2007):
1.Injection Flaws
2.Cross-Site Scripting (XSS)
3.Broken Authentication and Session Management
4.Insecure Direct Object References
5.Cross-Site Request Forgery (CSRF)
6.Security Misconfiguration
7.Insecure Cryptographic Storage
8.Failure to Restrict URL Access
9.Insufficient Transport Layer Protection (Yeni) (Yetersiz Aktarım Katmanı Koruması)
10.Unvalidated Redirects and Forwards
2003 yılında olan sıralamanın 2007 yılında yerlerinin değiştiğini görüyoruz.
yeni olarak da Insufficient Transport Layer Protection eklendiğini görüyoruz.
2007 den sonra 2013 yılında yeni yayınlandı
OWASP Top 10 (2013):
1.Injection
2 Broken Authentication and Session Management
3 Cross-Site Scripting (XSS)
4 Insecure Direct Object References
5 Security Misconfiguration
6 Sensitive Data Exposure (Yeni ) (Kritik verilerin güvensizliği)
7 Missing Function Level Access Control
8 Cross-Site Request Forgery (CSRF)
9 Using Components with Known Vulnerabilities (yeni ) (Saldırganlar bu sistemlerin sürümlerini bulduktan sonra var olan exploitleri kullanarak sistemleri ele geçirirler. )
10 Unvalidated Redirects and Forwards
2013 den sonra 2017 yayını
OWASP TOP 10 (2017):
1 Injection
2 Broken Authentication
3 Sensitive Data Exposure
4 XML External Entities (XXE) ( Yeni ) (XML (Extensible Markup Language ya da Türkçesiyle Genişletilebilir İşaretleme Dili), hem insanlar hem bilgi işlem sistemleri tarafından kolayca okunabilecek dokümanlar oluşturmaya
yarayan bir işaretleme dilidir. )
5 Broken Access Control
6 Security Misconfiguration
7 Cross-Site Scripting (XSS)
8 Insecure Deserialization (yeni) (bazı nesneleri daha sonra geri yüklenebilecek bir veri biçimine dönüştürme işlemidir.)
9 Using Components with Known Vulnerabilities
10 Insufficient Logging and Monitoring (yeni) ( Yeterli loglama yapılmadığı için eksik veya etkisiz yapılandırmalar ile birlikte, saldırganların sisteme daha fazla saldırmasına, sistemdeki kalma süresini arttırma, sistemdeki verileri kurcalayıp istediği gibi değiştirmesine veya yok etmesine imkân verir.)
2017 den sonrakı yayını
OWASP Top 10 (2021):
1 Broken Access Control
2 Cryptographic Failures
3 Injections
4 Insecure Design (Yeni) (), bir web uygulamasının tasarımında yapılan hatalar veya eksiklikler nedeniyle ortaya çıkan bir güvenlik açığıdır
5 Security Misconfiguration
6 Vulnerable and Outdated Components
7 Identification and Authentication Failures
8 Software and Data Integrity Failures (yeni) (Yazılım ve veri bütünlüğü hataları ile ilgili koruma sağlamayan güvensiz verilerin çıkarılması veya uzak bir kaynaktan alındığında kodun ve güncellemelerin kontrol edilmemesine karşı koruma sağlamayan kod ve alt yapısal durumları içermektedir.)
9 Securty Logging and Monitoring Failures
10 Server-Side Request Forgery(SSRF) (Yeni) (Sunucu taraflı istek sahteciliği)
Değişikliklere bakıldığı zaman yıllar geçse de zafiyetler her zaman aynı sadece yıllara göre sıralamadaki yerleri değişmiştir .
Makalemizi buraya kadar okuduğunuz için teşekkür ederiz,
beğeni ve Yorum yapmayı unutmayınız iyi forumlar sağlıcakla kalın. "Mawt"
Owaspın kelime anlamı açık web uygulaması güvenlik projesi anlamına gelir .
Owasp amacı web siterinin açıklarını bularak bunları engellemeye çalışmaktır.
Web sitelerin daha güvenli hale getirmek için kurulan gönüllü toplumlardır.
kurucusu mark curphey ve dennis groves tarafından 2 aralık 2001 tarihinde kurulmuştur .
ilk sürümünü 2003 yılında çıkartmıştır. Çıkarılmış olan top 10 listesinde o zamanının en sık kullanılan güvenlik açıkları yer almaktaydı.
OWASP Top 10 (2003):
1.Cross-Site Scripting (XSS) ( HTML enjeksiyonu zafiyetiyle birlikte ortaya çıkan veya Java Script kullanan bazı aplikasyonlarda bulunan bir güvenlik açıklığıdır.)
2.SQL Injection ( SQL sorgularını manipüle etmesine olanak tanıyan bir güvenlik tehdidi türüdür.)
3.Broken Authentication and Session Management (kimlik doğrulama gibi oturum yönetimi gibi bununla ilgili olan fonksiyonların yanlış kullanılıp uygulanması sonucu ortaya çıkıyor. )
4.Cross-Site Request Forgery (CSRF) (CSRF (Cross Site Request Forgery) yani Türkçe karşılığı ile Siteler Arası İstek Sahtekarlığı, herhangi bir web uygulamasında oturum açmış bir kullanıcının oturumunu kullanarak kullanıcının istekleri dışında işlemler yapılmasıdır.)
5.Security Misconfiguration (bir sunucu veya web uygulaması için tüm güvenlik kontrollerinin uygulanmaması veya güvenlik kontrollerinin uygulanamaması, ancak bunun hatalarla yapılması olarak tanımlanır.)
6.Failure to Restrict URL Access (erişim kontrolü ayarlarındaki bir hatanın, kullanıcıların kısıtlanması veya gizlenmesi amaçlanan sayfalara erişebilmesiyle sonuçlanması durumunda ortaya çıkar .)
7.Unvalidated Redirects and Forwards (Bir web uygulaması güvenilmeyen girişi kabul ettiğinde, web uygulamasının isteği güvenilmeyen giriş içinde bulunan bir URL'ye yeniden yönlendirmesine neden olabilecek şekilde)
8.Insecure Cryptographic Storage (Güvenli Olmayan Kriptografik Depolama)
9.Insecure Direct Object References (saldırganların bir web uygulamasının URL'lerinde veya parametrelerinde kullanılan tanımlayıcıları değiştirerek nesnelere erişmesi veya bunları değiştirmesi durumunda ortaya çıkan bir güvenlik açığıdır . )
10.Unvalidated Input (Doğrulanmamış Giriş)
İlk web sitesi zafiyetlerini yayınladıktan 4 yıl sonra yani 2007 de tekrardan top 10 listesini yayınladılar ve bunlar 2003 yılında yayınladıkları zafiyetlerin ilerlemiş halleriydi ve 2007 yılında top 10 şu şekildi
OWASP Top 10 (2007):
1.Injection Flaws
2.Cross-Site Scripting (XSS)
3.Broken Authentication and Session Management
4.Insecure Direct Object References
5.Cross-Site Request Forgery (CSRF)
6.Security Misconfiguration
7.Insecure Cryptographic Storage
8.Failure to Restrict URL Access
9.Insufficient Transport Layer Protection (Yeni) (Yetersiz Aktarım Katmanı Koruması)
10.Unvalidated Redirects and Forwards
2003 yılında olan sıralamanın 2007 yılında yerlerinin değiştiğini görüyoruz.
yeni olarak da Insufficient Transport Layer Protection eklendiğini görüyoruz.
2007 den sonra 2013 yılında yeni yayınlandı
OWASP Top 10 (2013):
1.Injection
2 Broken Authentication and Session Management
3 Cross-Site Scripting (XSS)
4 Insecure Direct Object References
5 Security Misconfiguration
6 Sensitive Data Exposure (Yeni ) (Kritik verilerin güvensizliği)
7 Missing Function Level Access Control
8 Cross-Site Request Forgery (CSRF)
9 Using Components with Known Vulnerabilities (yeni ) (Saldırganlar bu sistemlerin sürümlerini bulduktan sonra var olan exploitleri kullanarak sistemleri ele geçirirler. )
10 Unvalidated Redirects and Forwards
2013 den sonra 2017 yayını
OWASP TOP 10 (2017):
1 Injection
2 Broken Authentication
3 Sensitive Data Exposure
4 XML External Entities (XXE) ( Yeni ) (XML (Extensible Markup Language ya da Türkçesiyle Genişletilebilir İşaretleme Dili), hem insanlar hem bilgi işlem sistemleri tarafından kolayca okunabilecek dokümanlar oluşturmaya
yarayan bir işaretleme dilidir. )
5 Broken Access Control
6 Security Misconfiguration
7 Cross-Site Scripting (XSS)
8 Insecure Deserialization (yeni) (bazı nesneleri daha sonra geri yüklenebilecek bir veri biçimine dönüştürme işlemidir.)
9 Using Components with Known Vulnerabilities
10 Insufficient Logging and Monitoring (yeni) ( Yeterli loglama yapılmadığı için eksik veya etkisiz yapılandırmalar ile birlikte, saldırganların sisteme daha fazla saldırmasına, sistemdeki kalma süresini arttırma, sistemdeki verileri kurcalayıp istediği gibi değiştirmesine veya yok etmesine imkân verir.)
2017 den sonrakı yayını
OWASP Top 10 (2021):
1 Broken Access Control
2 Cryptographic Failures
3 Injections
4 Insecure Design (Yeni) (), bir web uygulamasının tasarımında yapılan hatalar veya eksiklikler nedeniyle ortaya çıkan bir güvenlik açığıdır
5 Security Misconfiguration
6 Vulnerable and Outdated Components
7 Identification and Authentication Failures
8 Software and Data Integrity Failures (yeni) (Yazılım ve veri bütünlüğü hataları ile ilgili koruma sağlamayan güvensiz verilerin çıkarılması veya uzak bir kaynaktan alındığında kodun ve güncellemelerin kontrol edilmemesine karşı koruma sağlamayan kod ve alt yapısal durumları içermektedir.)
9 Securty Logging and Monitoring Failures
10 Server-Side Request Forgery(SSRF) (Yeni) (Sunucu taraflı istek sahteciliği)
Değişikliklere bakıldığı zaman yıllar geçse de zafiyetler her zaman aynı sadece yıllara göre sıralamadaki yerleri değişmiştir .
Makalemizi buraya kadar okuduğunuz için teşekkür ederiz,
beğeni ve Yorum yapmayı unutmayınız iyi forumlar sağlıcakla kalın. "Mawt"




