Siber Alem / Detail / 102 / Owasp-a02-2021-kriptografik-basarisizliklar-cryptographic-failures-ve-veri-sifreleme-analizi
vuln_report_viewer.sh
VULN REPORT / gövde gösterisi / ID: 102

OWASP A02:2021 – Kriptografik Başarısızlıklar (Cryptographic Failures) ve Veri Şifreleme Analizi

2026-07-21
13 views
Verified
OWASP-2021-A02
Web security / owasp

Summary

This entry details a vulnerability found in the target system. The exploit was published on 2026-07-21 and has garnered 13 views from the community. It is classified under the gövde gösterisi category. Users are advised to review the source code in the Detail tab for technical specifics.

exploit_102.txt
# OWASP A02:2021 – Kriptografik Başarısızlıklar (Cryptographic Failures) ve Veri Şifreleme Analizi > **E-E-A-T Uzman İncelemesi**: Eski adıyla "Hassas Veri Açığa Çıkması" (Sensitive Data Exposure) olarak bilinen bu zafiyet sınıfı, verilerin nakil esnasında (in-transit) veya durğan halde (at-rest) yetersiz şifrelenmesinden kaynaklanır. --- ## 1. Giriş: Kriptografik Hataların Kurumsal Maliyeti Müşteri kredi kartı bilgileri, T.C. kimlik numaraları, sağlık verileri ve parolalar gibi hassas verilerin açık metin (cleartext) olarak saklanması, veritabanı sızıntılarında felaket boyutunda sonuçlar doğurur. --- ## 2. Yaygın Kriptografik Hatalar Matrisi | Hata Türü | Risk Faktörü | Çözüm Yaklaşımı | | :--- | :--- | :--- | | **Açık Metin İletim (HTTP)** | Man-in-the-Middle (MitM) dinleme | TLS 1.3 ve HSTS (HTTP Strict Transport Security) kullanımı | | **Zayıf Özetleme (MD5 / SHA1)** | Rainbow Table ve Brute Force ile parola kırma | Argon2id veya bcrypt kullanımı | | **Zayıf Şifreleme (DES / RC4)** | Matematiksel olarak şifre çözebilme | AES-256-GCM veya ChaCha20-Poly1305 | | **Sabit / Statik IV (Initialization Vector)** | Ciphertext kalıplarından veri çıkarma | Her şifrelemede rastgele IV üretilmesi | --- ## 3. Kod Örneği: Zayıf vs Güvenli Parola Hashleme ```php // ZAFİYETLİ KOD (Hızlı kırılabilir): $hash = md5($password); // GÜVENLİ KOD (Argon2id / bcrypt): $hash = password_hash($password, PASSWORD_ARGON2ID); ``` --- ## 4. Savunma ve Sıkılaştırma Önlemleri - **Veri Sınıflandırması**: Hangi verilerin hassas olduğunu belirleyin ve gereksiz verileri saklamayın. - **HSTS Zorunluluğu**: `Strict-Transport-Security: max-age=31536000; includeSubDomains; preload` başlığını tüm HTTPS yanıtlarına ekleyin.

Author Profile

Admin
Admin Elite Member
View All Submissions

Entry Stats

Views 13
Downloads 4
Comments 1
Siber Alem V1 Status: Operational | Exploits: 446 (156 Verified)
Ping: 18ms Lang: EN