🔑 Authentication vs Authorization Nedir ❓ Kimlik Doğrulama ile Yetkilendirme Arasındaki Hayati Fark

Paylaşımı Faydalı Buldunuz mu❓

  • Evet

    Oy: 10 100.0%
  • Hayır

    Oy: 0 0.0%

  • Kullanılan toplam oy
    10

ErSan.Net

ErSan KaRaVeLioĞLu
Yönetici
❤️ AskPartisi.Com ❤️
Moderator
MT
21 Haz 2019
47,343
2,494,312
113
42
Ceyhan/Adana

İtibar Puanı:

🔑 Authentication vs Authorization Nedir ❓ Kimlik Doğrulama ile Yetkilendirme Arasındaki Hayati Fark​


“Kapıyı açmak başka, içeride nereye gideceğine karar vermek bambaşkadır.”
Ersan Karavelioğlu



1️⃣ Authentication Nedir ❓


🔑 Authentication (Kimlik Doğrulama), “Sen kimsin?” sorusuna verilen cevaptır.
🧠 Sistem, kullanıcının iddia ettiği kişi olup olmadığını kanıt ister.
✨ Kimlik doğrulanmadan hiçbir işlem başlamaz.




2️⃣ Authorization Nedir ❓


🧭 Authorization (Yetkilendirme), “Ne yapabilirsin?” sorusudur.
🧠 Kimliği doğrulanmış kullanıcının erişim sınırlarını belirler.
✨ Yetki, kimlikten sonra gelir.




3️⃣ Temel Farkın Özeti ❓


🪪 Authentication = Kimlik
🗂️ Authorization = Yetki
🧠 Biri kapıyı açar, diğeri odaları sınırlar.




4️⃣ Neden Birlikte Anılırlar ❓


🔁 Çoğu sistemde art arda çalışırlar.
⚠️ Ama aynı şey değildirler.
🧠 Karıştırıldıklarında büyük açıklar doğar.




5️⃣ Authentication Nasıl Yapılır ❓


🔐 Parola
📱 MFA / 2FA
🪪 Sertifika
🧠 “Bildiğin, sahip olduğun, olduğun” prensibi.




6️⃣ Authorization Nasıl Yapılır ❓


📜 Rol bazlı (RBAC)
🧩 Politika bazlı (ABAC)
🧠 “Bu kullanıcı bu kaynağa erişebilir mi?”




7️⃣ En Sık Yapılan Hata ❓


🚫 “Login olduysa her şeyi yapabilir.”
⚠️ Yetki kontrolü eksik bırakılır.
🧠 Bu, Broken Access Control’ün köküdür.




8️⃣ Gerçek Hayat Benzetmesi ❓


🏢 Authentication: Binaya giriş kartı.
🚪 Authorization: Hangi katlara çıkabildiğin.
🧠 Kart var diye her kapı açılmaz.




9️⃣ Authentication Güçlü, Authorization Zayıf Olursa ❓


⚠️ Kullanıcı gerçek ama sınırlar yok.
🧠 Yetki yükseltme (Privilege Escalation) başlar.
✨ En tehlikeli senaryolardan biridir.




🔟 Authorization Güçlü, Authentication Zayıf Olursa ❓


🚫 Yanlış kişi sisteme girer.
🧠 Yetkiler doğru olsa bile yanlış elde.
✨ Kimlik çalındıysa her şey çöker.




1️⃣1️⃣ Session ve Token İlişkisi ❓


🍪 Authentication sonucu oturum açılır.
🔐 Authorization her istekte yeniden kontrol edilir.
🧠 Süreklilik burada sağlanır.




1️⃣2️⃣ API Dünyasında Fark Nasıl Görünür ❓


🧩 Authentication → Token alırsın.
🧭 Authorization → Endpoint’e erişim izni.
🧠 API güvenliği bu ayrımı net ister.




1️⃣3️⃣ OAuth ve JWT Bağlamı ❓


🪪 OAuth: Kimlik ve yetki delegasyonu.
📦 JWT: Kimlik + yetki bilgisi taşıyabilir.
🧠 Ama token içeriği körlemesine güvenilmez.




1️⃣4️⃣ Zero Trust’ta Nasıl Ele Alınır ❓


🔍 Authentication sürekli doğrulanır.
🧭 Authorization bağlama göre değişir.
🧠 Güven statik değil dinamiktir.




1️⃣5️⃣ Loglama ve Denetim ❓


📜 Kim giriş yaptı? (Authentication)
📊 Ne yaptı? (Authorization)
🧠 Olay müdahalesinin temeli burasıdır.




1️⃣6️⃣ Neden Hayati Bir Farktır ❓


🚨 İhlallerin çoğu yetkilendirme hatalarından gelir.
🧠 Kimlik doğrulama tek başına güvenlik değildir.
✨ Yetki sınırı yoksa güvenlik yoktur.




1️⃣7️⃣ Küçük Sistemlerde de Gerekli mi ❓


🏠 Evet.
🤖 Otomasyon küçük–büyük ayırmaz.
🧠 Açık varsa hedef vardır.




1️⃣8️⃣ Yanlış Anlaşılan Nokta ❓


🚫 “Admin sayısı az, sorun olmaz.”
⚠️ Tek admin hesabı bile yeterlidir.
🧠 Güvenlik sayı değil kontrol meselesidir.




1️⃣9️⃣ Son Söz ❓ Kimlik Kapıyı Açar, Yetki Sınır Çizer​


🪶 Authentication olmadan sistem açılmaz.
🧠 Authorization olmadan sistem dağılır.
✨ Güvenli mimari, bu ikisini asla karıştırmaz.


“Kim olduğun önemlidir; ama ne yapabildiğin daha da önemlidir.”
Ersan Karavelioğlu
 

M͜͡T͜͡

Geri
Üst Alt