Modern web siteleri, mobil uygulamalar ve üçüncü taraf entegrasyonları tamamen RESTful veya GraphQL API mimarileri üzerinden veri alışverişi yapmaktadır. Kullanıcı arayüzlerinin arkasındaki bu veri köprüleri, doğru yapılandırılmadığında doğrudan veritabanına açılan kontrolsüz arka kapılara dönüşür. OWASP API Security Top 10 listesinde de vurgulanan en kritik 5 zafiyet noktası:
API Sistemlerindeki En Tehlikeli 5 Güvenlik Açığı
Siber saldırganların en çok istismar ettiği temel API açıkları:
- 1. BOLA (Bozuk Nesne Düzeyi Yetkilendirme): Bir kullanıcının URL'deki veya JSON'daki müşteri ID'sini (örneğin /api/orders/105 yerine /api/orders/106 yazarak) değiştirip başkasının verisini okuyabilmesi.
- 2. Hız Sınırlaması (Rate Limiting) Eksikliği: API uç noktasına saniyede binlerce istek gönderilerek sunucunun çökertilmesi veya brute-force şifre denemesi yapılması.
- 3. Aşırı Veri İfşası (Excessive Data Exposure): Arayüzde sadece isim gösterilecekken, API'nin kullanıcının tüm TC kimlik, telefon ve adres verilerini JSON içinde döndürmesi.
- 4. Bozuk Kimlik Doğrulama (Broken Authentication): Süresi dolmayan JWT tokenları, zayıf API anahtarları ve şifresiz aktarılan oturum bilgileri.
- 5. Güvenlik Yanlış Yapılandırması (CORS & Debug Açıkları): Canlı ortamda açık unutulan Swagger dokümantasyonları ve detaylı hata yığınları (Stack Trace).
| API Zafiyeti | Saldırı Yöntemi | Çözüm & Güvenlik Standardı |
|---|---|---|
| BOLA / IDOR | URL parametresindeki ID değerini değiştirme | Kullanıcı oturum tokenı ile nesne sahipliği doğrulaması |
| Rate Limiting Yokluğu | API'ye botlarla aşırı istek gönderme | IP ve Token bazlı hız sınırlama politikaları |
| Aşırı Veri Gönderimi | JSON yanıtında gizli alanların yer alması | DTO (Data Transfer Object) ile filtrelenmiş yanıtlar |
Tricode ile Kurumsal API Güvenliği
Tricode olarak geliştirdiğimiz web sistemleri ve özel ERP API'lerinde Microsoft .NET mimarisinin en güncel güvenlik filtrelerini, rol bazlı yetkilendirme (RBAC) ve katı DTO desenlerini uyguluyoruz.
Sıkça Sorulan Sorular
API anahtarlarını frontend kodunda saklamak güvenli midir?
Hayır, JavaScript dosyaları tarayıcıda açık metin olarak incelenebildiği için hassas API anahtarları asla istemci tarafında tutulmamalıdır.
Swagger/OpenAPI ekranları canlı ortamda açık bırakılmalı mı?
Hayır, canlı sunucularda API dokümantasyonu dış dünyaya kapatılmalı veya yalnızca yetkili IP adreslerine izin verilmelidir.
API Altyapınızı Güvenle Güçlendirin
Mevcut API sistemlerinizin güvenlik denetimini yapmak ve hatasız mimariler kurmak için Tricode uzman ekibine başvurun.
İletişim için +90 539 659 18 52 telefon hattımızı arayabilir veya WhatsApp üzerinden hemen mesaj atabilirsiniz.
