Sahte giriş sayfaları, ele geçirilen parolalar ve güncel olmayan yazılımlar karşısında hem ziyaretçiler hem site yöneticileri neler yapabilir?
Bir web sitesinin veya hesabın ele geçirilmesi her zaman karmaşık bir teknik saldırıyla başlamaz. Aynı parolanın farklı yerlerde kullanılması, sahte bir giriş sayfasına bilgi yazılması veya güncel olmayan bir bileşen de saldırgana fırsat verebilir. Korunma, hesabı, cihazı ve web uygulamasını birlikte ele almayı gerektirir.
Kimlik avı nedir?
Kimlik avı, güvenilir bir kurum veya kişi gibi görünerek sizi bilgi paylaşmaya ya da zararlı bir dosya açmaya yönlendirme girişimidir. Örneğin “hesabınız kapanacak” diyen bir mesaj acele etmenizi isteyebilir. Böyle bir durumda mesajdaki bağlantıdan giriş yapmak yerine hizmetin bildiğiniz adresini kendiniz açın. Gönderenin görünen adı veya bir logonun bulunması, mesajın gerçek olduğunu kanıtlamaz.
Hesaplarınızı nasıl koruyabilirsiniz?
• Her hesap için farklı ve uzun bir parola kullanın; bunları yönetmek için güvenilir bir parola yöneticisinden yararlanın.
• Desteklenen hizmetlerde çok faktörlü doğrulamayı (MFA) etkinleştirin. Böylece parola dışında ek bir doğrulama gerekir.
• Kurtarma kodlarını güvenli bir yerde saklayın; doğrulama kodunu sizi arayan biriyle paylaşmayın.
• Tarayıcıyı, işletim sistemini ve uygulamaları güncel tutun.
Site yöneticileri için ayrı sorumluluklar
Yönetim paneline erişen herkesin aynı yetkiye ihtiyacı yoktur. Kullanıcılara görevleri için gereken yetkileri vermek, kullanılmayan hesapları kapatmak ve giriş hareketlerini izlemek riski azaltır. Yazılım ve eklentilerin güncellenmesi, yedeklerin korunması ve geri yüklemenin denenmesi de bakımın parçasıdır.
Uygulama tarafında SQL enjeksiyonu ve XSS gibi açıklar, dışarıdan gelen verinin yanlış işlenmesiyle oluşabilir. Bunların önlenmesi geliştirici sorumluluğudur: parametreli veritabanı sorguları ve çıktının kullanılacağı bağlama uygun kodlanması gibi kontroller gerekir. Kullanıcının yalnızca güçlü parola seçmesi, bir yazılım açığını ortadan kaldırmaz.
HTTPS her şeyi çözer mi?
HTTPS, bağlantıdaki verinin korunmasına yardımcı olur. Ancak HTTPS kullanan sahte bir site yine sahte olabilir. Alan adını kontrol etmek ve neyi onayladığınızı okumak hâlâ gereklidir. Güvenlik tek bir kilit simgesinden veya üründen oluşmaz; birbirini tamamlayan önlemlerle güçlenir.
Kaynaklar ve ileri okuma
CISA — İnternette güvende kalmak için dört temel adım (PDF)
https://www.cisa.gov/sites/default/files/2024-09/Secure-Our-World-4-Easy-Ways-Stay-Safe-Online-Tip-Sheet.pdf
OWASP — Kimlik doğrulama ve hesap güvenliği
https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html
OWASP — SQL enjeksiyonunu önleme
https://cheatsheetseries.owasp.org/cheatsheets/SQL_Injection_Prevention_Cheat_Sheet.html
OWASP — XSS açıklarını önleme
https://cheatsheetseries.owasp.org/cheatsheets/Cross_Site_Scripting_Prevention_Cheat_Sheet.html
Görsel kaynağı ve kullanım bilgisi
Güvenliği temsil eden kilit çizimi; bir sertifika veya güvenlik garantisi değildir. AJ Ashton; mavi sürüm AzaToth. Padlock-blue, OpenClipart / Wikimedia Commons, kamu malı (CC0). PNG önizlemesi kullanılmıştır.
https://commons.wikimedia.org/wiki/File:Padlock-blue.svg
Lisans: https://creativecommons.org/publicdomain/zero/1.0/
Kaynak kontrol tarihi: 15 Eylül 2026. Metin, kaynaklardan yararlanılarak özgün Türkçe anlatımla hazırlanmıştır.
Yorumlar
0 onaylanmış yorum
Bu yazı için henüz onaylanmış yorum bulunmuyor.