🎭 CSRF (Cross-Site Request Forgery) Nedir ❓ Kullanıcıyı Fark Ettirmeden İş Yaptıran Saldırı | M͜͡T͜͡ ❤️ Keşfet 🔎 Öğren 📚 İlham Al 💡 📿🧙‍♂️M͜͡o͜͡b͜͡i͜͡l͜͡y͜͡a͜͡T͜͡a͜͡k͜͡i͜͡m͜͡l͜͡a͜͡r͜͡i͜͡.͜͡C͜͡o͜͡m͜͡🦉İle 🖼️ Hayalindeki 🌌 Evreni ✨ Şekillendir❗

🎭 CSRF (Cross-Site Request Forgery) Nedir ❓ Kullanıcıyı Fark Ettirmeden İş Yaptıran Saldırı

ErSan.Net

ErSan KaRaVeLioĞLu
Yönetici
❤️ AskPartisi.Com ❤️
Moderator
MT
21 Haz 2019
47,363
2,494,317
113
42
Ceyhan/Adana

İtibar Puanı:

🎭 CSRF (Cross-Site Request Forgery) Nedir ❓ Kullanıcıyı Fark Ettirmeden İş Yaptıran Saldırı​


“En tehlikeli saldırı, kullanıcının kendi yetkisini ona karşı kullanan saldırıdır.”
Ersan Karavelioğlu



1️⃣ CSRF Nedir ❓


🎭 CSRF (Cross-Site Request Forgery), saldırganın yetkili bir kullanıcıyı fark ettirmeden istek göndertmesi ile gerçekleşen saldırıdır.
🧠 Kullanıcı gerçekten işlem yapmaz;
✨ Ama sistem, işlemi kullanıcı yapmış gibi kabul eder.




2️⃣ CSRF’nin Temel Mantığı ❓


🪪 Kullanıcı bir siteye login olmuştur.
🌐 Aynı tarayıcıdan başka bir siteye gider.
🧠 Tarayıcı, session cookie’yi otomatik gönderir.




3️⃣ Neden Bu Kadar Tehlikelidir ❓


⚠️ Kimlik doğrulama geçerlidir.
🧠 Şifre kırılmaz, oturum çalınmaz.
✨ Sistem kandırılmaz; doğru kişiye güvenir.




4️⃣ CSRF Nasıl Gerçekleşir ❓


📩 Zararlı bir link, görsel veya form.
🔁 Arka planda otomatik HTTP isteği.
🧠 Kullanıcı hiçbir şey fark etmez.




5️⃣ Basit Bir Örnek ❓


💣 Kullanıcı bankaya giriş yapmıştır.
🔗 Başka sitede gizli bir <img> etiketi vardır.
🧠 Para transferi isteği tetiklenir.




6️⃣ CSRF Hangi İşlemleri Hedefler ❓


💸 Para transferi
🔐 Şifre değiştirme
👤 Kullanıcı silme
🧠 State-changing (durum değiştiren) işlemler




7️⃣ CSRF ve XSS Aynı mı ❓


❌ Hayır.
🧪 XSS tarayıcıya kod çalıştırır.
🎭 CSRF tarayıcıyı iş yaptırmaya zorlar.
🧠 Ama birlikte kullanıldıklarında yıkıcıdır.




8️⃣ CSRF Neden Cookie’lere Bağımlıdır ❓


🍪 Tarayıcı cookie’leri otomatik gönderir.
⚠️ Site, isteğin nereden geldiğini sorgulamazsa…
🧠 CSRF mümkün olur.




9️⃣ GET mi POST mu ❓


🚫 GET istekleri daha risklidir.
⚠️ Ama POST da tek başına güvenli değildir.
🧠 Metot değil, doğrulama önemlidir.




🔟 CSRF Token Nedir ❓


🔐 Her formda benzersiz, tek kullanımlık token.
🧠 Sunucu bu token’ı doğrular.
✨ Saldırgan token’ı bilemez.




1️⃣1️⃣ SameSite Cookie Özelliği ❓


🍪 SameSite=Strict / Lax
🚫 Cross-site isteklerde cookie gönderilmez.
🧠 Modern tarayıcıların güçlü silahıdır.




1️⃣2️⃣ Referer ve Origin Kontrolü ❓


🌐 İstek hangi siteden geldi?
⚠️ Tek başına yeterli değildir.
🧠 Ama ek bir savunma katmanıdır.




1️⃣3️⃣ CSRF Neden Hâlâ Yaygın ❓


⚠️ Eski uygulamalar
📦 API’lerde unutulan kontroller
🧠 “Login var, yeter” yanılgısı




1️⃣4️⃣ API’ler CSRF’den Etkilenir mi ❓


🧩 Cookie tabanlı auth varsa evet.
🔐 Token (Bearer) kullanılıyorsa risk düşer.
🧠 Mimari belirleyicidir.




1️⃣5️⃣ WAF CSRF’yi Engeller mi ❓


🛡️ Kısmen.
⚠️ Mantıksal saldırıdır, tespiti zordur.
🧠 Uygulama içi önlem şarttır.




1️⃣6️⃣ CSRF ve OWASP Top 10 ❓


📋 Güncel listede dolaylı başlıklar altında yer alır.
🧠 Etkisi büyük olduğu için hâlâ kritiktir.
✨ Özellikle yetkili işlemlerde.




1️⃣7️⃣ En Büyük Yanılgı ❓


🚫 “Bizde XSS yok, CSRF olmaz.”
⚠️ Alakasızdır.
🧠 CSRF, tarayıcı davranışıyla ilgilidir.




1️⃣8️⃣ CSRF’den Korunmanın Özeti ❓


🔐 CSRF token
🍪 SameSite cookie
🧭 State-changing işlemleri koruma
🧠 Katmanlı savunma




1️⃣9️⃣ Son Söz ❓ Yetkiyi Silaha Dönüştürmek​


🪶 CSRF, kullanıcının güvenini ona karşı kullanır.
🧠 En tehlikeli yanı görünmez olmasıdır.
✨ Güvenli uygulama, kullanıcının adına yapılan her işlemi sorgular.


“Kullanıcının yaptığı sanılan her işlem, gerçekten onun mu diye sorulmalıdır.”
Ersan Karavelioğlu
 

M͜͡T͜͡

Paylaşımı Faydalı Buldunuz mu❓

  • Evet

    Oy: 9 100.0%
  • Hayır

    Oy: 0 0.0%

  • Kullanılan toplam oy
    9
Geri
Üst Alt