Hoşgeldin Misafir

Xss Csrf ve Cookie Güvenliği

CyberHost

CyberHost

уєиι яαкı
Hindistan
12 Kas 2017
3,358 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Bu konu Xss-Csrf-Cookie güvenliği konusunu irdeleyeceğiz.

İlkbu terimler ne demek onlara bir göz atmakta fayda var

Cookie(Çerezler) Kullanıcı web sitelerini gezerken sitelerin (web server) tarayıcılar aracılığıyla ya harddiskinize ya da web servera bıraktığı küçük bilgilerdir.

Csrf saldırganın herhangi bir web sayfasına yerleştirdiği js veya html kodlarıyla yetkilinin oturum bilgilerini çalma olayıdır.

Cross site scripting xss bilgisayar güvenlik açığı html kodlarının arasına istemci tabanlı kod gömülmesi yoluyla kullanıcının tarayıcısında istenen istemci tabanlı kodun çalıştırılabilmesi olarak tanımlanır.

Öncelikle Cookie konusunu ele alalım. Codeigniterde ne yazık ki sıkıntılı konuların başında gelen konudur. Çünkü Codeigniteri  tasarlayan kişiler sessiona yazılan verilerin hepsini kullanıcıya aslında cookie olarak göndermektedir. Şu soruyu sorabilecekler var arkdaşlar cevap vereyim göndersin ne olacak. Sıkıntı şu arkadaşlar ben mesela bir uygulamam var ve sessionda diyorum ki eğer kullanıcı admin ise burayı görsün codeigniterde session bilgisi cookie ile yollandığı için ve cookie bilgisi de tarayıcıda mevcut oduğu için kullanıcı cookie bilgisini değiştirerek kendine admin yetkisi verip sistemi kandırabilir. 

Bu sıkıntıyla bi nebze başa çıkabilmek için yine codeigniter config.php dosyası vasıtasıyla bu bilgileri şifrelememiz gerekmektedir. 

Bunun için config.php dosyasında encryption_key atandıktan sonra aşağıdaki ayarların yapılması gerekmektedir.

A1JpyL.png


Csrf konusunda ise yapmamız gereken birkaç ayar bulunmaktadır. Codeigniterin varsayılan kurulumunda Html formlar için Csrf token oluşturulmamaktadır. Bunu kendimi aktif hale getirmemiz gerekmektedir. Bunun için yine config.php dosyasına aşağıdaki ayarları yapmamız gerekmektedir

76v4DY.png


Csrf tokenin her html formuna yerleştirilmesi için form_open ve form_close metodlarının kullanılması gerekmektedir. Sunucu tarafında bu tokenin doğru olup olmadığını kontrolü için ise form_validation sınıfı ile formun kontrolden geçirilmesi gerekmektedir.

Yani Codeigniter form nesnelerini kullanmazsanız bu ayarlar çalışmayacaktır.

Son olarak Xss konusunda da codeigniterin koruma ayarı bulunmaktadır. Bu özellikle varsayılan olarak kapalıdır bunu açmak için yine config.php içerisinde aşağıdaki satırı bulup durumunu True yapmalısınız. 

gOoB6O.png


Evet arkadaşlar bu bilgi harbi önemli bilgidir bilen mutlaka bilir.