← Back to list

Backend Güvenlik Açıkları ve Tehdit Vektörleri: Web Uygulamalarının Kırılgan Arka Yüzü

Bu yazımızda, web backend’lerindeki kritik güvenlik zafiyetlerini, tehdit vektörlerini ve etkili savunma stratejilerini inceliyoruz.

MelisaBaturay in Huawei Developers - Türkiye · 2025-05-17 16:03 · 60 claps · 3.4 min read
#güvenlik #backend #tehdit #zafiyet #koruma
Open on Medium ↗
Wiki topics: 🌐 · Web Development 🔧 · Data Engineering

Backend Güvenlik Açıkları ve Tehdit Vektörleri: Web Uygulamalarının Kırılgan Arka Yüzü

Kapak Resmi

Kapak Resmi

Giriş

Web uygulamaları, son yıllarda işletmelerin ve bireylerin dijitalleşme süreçlerinde temel aracı haline gelmiştir. Bu uygulamaların çoğu, kullanıcıya sunulan ön yüzün ötesinde, sunucu tarafında çalışan karmaşık yapılara sahiptir. Backend olarak adlandırılan bu yapılar, uygulamanın veri işleme, kimlik doğrulama, yetkilendirme, API iletişimi gibi kritik işlevlerini yürütür. Ancak bu kritik rol, backend sistemlerini siber saldırganlar için cazip hedefler haline getirir. Güvenlik açıkları ve tehdit vektörleri, sistemin bütünlüğü, gizliliği ve kullanılabilirliği üzerinde ciddi riskler oluşturur.

Backend Güvenlik Açıkları

1.Kimlik Doğrulama ve Yetkilendirme Zaafiyetleri

Kullanıcıların sistem içindeki rollerine uygun erişim haklarını doğru şekilde yönetememek, yetkisiz eylemlere yol açabilir.

Örnek Açık: JWT token’ların süre kontrollerinin atlanması, süresi dolmuş token’larla sisteme erişimin sürmesine neden olabilir.

Tehdit: Yönetici girişi gibi kritik kaynaklara sıçrama.

Öneri: Token sürelerindeki "exp" alanı kontrol edilmeli, token yenileme süreçleri sıkı takip edilmelidir.

Kod:

JWT.io. (n.d.). JSON Web Tokens — Introduction. Retrieved from https://jwt.io/introduction

JWT.io. (n.d.). JSON Web Tokens — Introduction. Retrieved from https://jwt.io/introduction

2.SQL/NoSQL Injection

Backend katmanında en sık karşılaşılan zafiyetlerden biri, veritabanı sorgularına zararlı girdilerin sızmasıdır.

Örnek Saldırı:

OWASP Foundation. (2021). SQL Injection. Retrieved from https://owasp.org/www-community/attacks/SQL_Injection

OWASP Foundation. (2021). SQL Injection. Retrieved from https://owasp.org/www-community/attacks/SQL_Injection

Tehdit: Yetkisiz veri erişimi, veri silme, veri değiştirme.

Öneri: Prepared statements ve ORM kullanımı.

3.API Uç Noktalarının Korumasızlığı

REST veya GraphQL API’leri, doğru kimlik doğrulama mekanizmaları olmadığında istismar edilebilir.

Örnek:

OWASP Foundation. (2023). API Security Top 10. Retrieved from https://owasp.org/API-Security/

OWASP Foundation. (2023). API Security Top 10. Retrieved from https://owasp.org/API-Security/

Tehdit: API istismarcılığı, servis durdurma (DoS), veri kaybı.

Öneri: Rate limiting, IP bazlı filtreleme, OAuth entegrasyonu.

4.Uzaktan Kod Yürütme (RCE)

Backend uygulamasının, kullanıcı girdilerini doğrudan komut satırına veya yorumlayıcıya iletmesi halinde, zararlı kod çalıştırılabilir.

Örnek:

Python Software Foundation. (n.d.). Eval() risks. Retrieved from https://docs.python.org/3/library/functions.html#eval

Python Software Foundation. (n.d.). Eval() risks. Retrieved from https://docs.python.org/3/library/functions.html#eval

Tehdit: Sunucunun tam kontrolü.

Öneri: Kullanıcıdan gelen kod parçaları yorumlanmamalı, ön tanımlı şablonlar kullanılmalı.

5.Geliştirme Ortamı Sızıntıları

Geliştiricilerin debug modunu açık bırakması veya .env gibi dosyaları yayına alması yaygın hatalardandır.

Örnek .env Dosyası:

GitHub Docs. (n.d.). Keeping secrets safe with environment variables. Retrieved from https://docs.github.com/en/actions/security-guides/encrypted-secrets

GitHub Docs. (n.d.). Keeping secrets safe with environment variables. Retrieved from https://docs.github.com/en/actions/security-guides/encrypted-secrets

Tehdit: API anahtarları, veritabanı bilgileri gibi hassas veriler sızabilir.

Öneri: Üretim ortamında debugging ve test verileri tamamen devre dışı bırakılmalıdır.

Tehdit Vektörleri

Tehdit vektörleri, saldırganların sistemlere zarar vermek ya da yetkisiz erişim elde etmek için kullandığı yolları ifade eder. Backend sistemlerde en yaygın tehdit vektörleri şunlardır:

  • Kullanıcı Girdileri: Örneğin bir kayıt formuna girilen SQL kodu, veri tabanı seviyesinde zarara neden olabilir. Kullanıcıdan gelen her veri, güvenilmez kabul edilmelidir.
  • Açık API’ler: Korumasız veya fazla yetkilendirilmiş API uç noktaları, kimliği doğrulanmamış kişilerin sisteme erişmesini kolaylaştırır.
  • Ağ Seviyesi Tehditler: HTTPS yerine HTTP kullanılması, şifrelerin düz metin ile iletilmesine yol açar. MITM saldırganı araya girip bu verileri çalabilir.
  • Zayıf Kütüphaneler ve Bağımlılıklar: Güncellenmemiş paketler, bilinen açıklar barındırabilir. Saldırganlar bu açıklardan faydalanarak sisteme sızabilir.

Savunma Stratejileri

  • Girdi Doğrulama ve Temizleme (Sanitizasyon): HTML entity dönüşümleri, regex filtreleri ve tip kontrolleri ile kullanıcıdan gelen veriler güvenli hale getirilmelidir.
  • Kimlik Doğrulama ve Yetkilendirme Standartları: Her işlemde kullanıcı yetkisi kontrol edilmelidir. Örneğin sadece yöneticilerin görebileceği bir rapor sayfasına girişte token içindeki "role" değeri doğrulanmalı.
  • API Güvenliği ve Gateway Kullanımı: API anahtarları, IP filtreleme, oran sınırlama (rate limiting) ve erişim günlüğü tutulması güvenliği artırır.
  • Loglama ve İzleme Sistemleri: Bir kullanıcı saniyede 100 istek mi yapıyor? Bu bir bot olabilir. Böyle anomaliler izlenmeli ve otomatik alarm sistemleri kurulmalıdır.
  • Güvenlik Testleri ve Otomasyon: Kod yazımı sırasında otomatik testlerle zafiyetler erken aşamada fark edilmeli. Örneğin GitHub Actions ile her push sonrası güvenlik testi çalıştırılabilir.

Sonuç

Backend sistemler, güvenlik açıkları açısından çok sayıda karmaşık tehdide açıktır. Bu tehditlerin etkin bir şekilde önlenebilmesi için yazılım geliştirme süreçlerinin başından itibaren “security-by-design” ilkesiyle hareket edilmelidir. Bu, hem geliştirici takımların hem de DevSecOps yapıların etkin işbirliğiyle mümkün hale gelir.

Yeni yazılarda görüşmek üzere!

Teşekkürler

Teşekkürler

Referanslar

OWASP Foundation. (2023). OWASP Top Ten Web Application Security Risks.

[embed]OWASP Top Ten The OWASP Top 10 is the reference standard for the most critical web application security risks. Adopting the OWASP Top…owasp.org

JWT.io. (n.d.). Introduction to JSON Web Tokens.

[embed]JSON Web Token Introduction - jwt.io Learn about JSON Web Tokens, what are they, how they work, when and why you should use them.jwt.io

GitHub Docs. (n.d.). Encrypted secrets in GitHub Actions.

[embed]Using secrets in GitHub Actions - GitHub Docs Secrets allow you to store sensitive information in your organization, repository, or repository environments.docs.github.com

SoftwareTestingHelp. (2021). Secure Software Development Life Cycle (SDLC).

https://www.softwaretestinghelp.com/secure-sdlc/


메타데이터
post_id
e50a46efc455
slug
backend-güvenlik-açıkları-ve-tehdit-vektörleri-web-uygulamalarının-kırılgan-arka-yüzü-e50a46efc455
url
https://medium.com/huawei-developers-tr/backend-g%C3%BCvenlik-a%C3%A7%C4%B1klar%C4%B1-ve-tehdit-vekt%C3%B6rleri-web-uygulamalar%C4%B1n%C4%B1n-k%C4%B1r%C4%B1lgan-arka-y%C3%BCz%C3%BC-e50a46efc455
canonical_url
https://medium.com/huawei-developers-tr/backend-g%C3%BCvenlik-a%C3%A7%C4%B1klar%C4%B1-ve-tehdit-vekt%C3%B6rleri-web-uygulamalar%C4%B1n%C4%B1n-k%C4%B1r%C4%B1lgan-arka-y%C3%BCz%C3%BC-e50a46efc455
author_url
https://medium.com/@melisabaturay67
status
ok
fetched_at
2026-07-19 20:47:15