VULN REPORT
/
gövde gösterisi
/
ID: 102
OWASP A02:2021 – Kriptografik Başarısızlıklar (Cryptographic Failures) ve Veri Şifreleme Analizi
Summary
This entry details a vulnerability found in the target system. The exploit was published on 2026-07-21 and has garnered 13 views from the community. It is classified under the gövde gösterisi category. Users are advised to review the source code in the Detail tab for technical specifics.
exploit_102.txt
# OWASP A02:2021 – Kriptografik Başarısızlıklar (Cryptographic Failures) ve Veri Şifreleme Analizi
> **E-E-A-T Uzman İncelemesi**: Eski adıyla "Hassas Veri Açığa Çıkması" (Sensitive Data Exposure) olarak bilinen bu zafiyet sınıfı, verilerin nakil esnasında (in-transit) veya durğan halde (at-rest) yetersiz şifrelenmesinden kaynaklanır.
---
## 1. Giriş: Kriptografik Hataların Kurumsal Maliyeti
Müşteri kredi kartı bilgileri, T.C. kimlik numaraları, sağlık verileri ve parolalar gibi hassas verilerin açık metin (cleartext) olarak saklanması, veritabanı sızıntılarında felaket boyutunda sonuçlar doğurur.
---
## 2. Yaygın Kriptografik Hatalar Matrisi
| Hata Türü | Risk Faktörü | Çözüm Yaklaşımı |
| :--- | :--- | :--- |
| **Açık Metin İletim (HTTP)** | Man-in-the-Middle (MitM) dinleme | TLS 1.3 ve HSTS (HTTP Strict Transport Security) kullanımı |
| **Zayıf Özetleme (MD5 / SHA1)** | Rainbow Table ve Brute Force ile parola kırma | Argon2id veya bcrypt kullanımı |
| **Zayıf Şifreleme (DES / RC4)** | Matematiksel olarak şifre çözebilme | AES-256-GCM veya ChaCha20-Poly1305 |
| **Sabit / Statik IV (Initialization Vector)** | Ciphertext kalıplarından veri çıkarma | Her şifrelemede rastgele IV üretilmesi |
---
## 3. Kod Örneği: Zayıf vs Güvenli Parola Hashleme
```php
// ZAFİYETLİ KOD (Hızlı kırılabilir):
$hash = md5($password);
// GÜVENLİ KOD (Argon2id / bcrypt):
$hash = password_hash($password, PASSWORD_ARGON2ID);
```
---
## 4. Savunma ve Sıkılaştırma Önlemleri
- **Veri Sınıflandırması**: Hangi verilerin hassas olduğunu belirleyin ve gereksiz verileri saklamayın.
- **HSTS Zorunluluğu**: `Strict-Transport-Security: max-age=31536000; includeSubDomains; preload` başlığını tüm HTTPS yanıtlarına ekleyin.
Entry Stats
Views
13
Downloads
4
Comments
1