# OWASP A07:2021 – Kimlik Doğrulama Başarısızlıkları (Authentication Failures) ve Session Hijacking > **Kimlik Güvenliği**: Kullanıcı oturumlarının yetkisiz kişilerce ele geçirilmesine veya parola doğrulama mekanizmalarının aşılmasına yol açan zafiyet sınıfıdır. --- ## 1. Yaygın Saldırı Teknikleri - **Brute Force & Credential Stuffing**: Otomatik botlarla sızdırılmış e-posta/şifre listelerinin denenmesi. - **Session Hijacking**: Oturum çerezlerinin (Session Cookie) MitM veya XSS ile çalınması. - **Session Fixation**: Saldırganın belirlediği oturum kimliğini kurban kullanıcısına kabul ettirmesi. --- ## 2. Güvenli Çerez Yapılandırması ```http Set-Cookie: session_id=xyz123; Secure; HttpOnly; SameSite=Strict ``` --- ## 3. Koruma Yöntemleri Hız sınırlaması (Rate Limiting / Fail2ban), Güçlü Parola Politikaları ve Donanım tabanlı MFA zorunlu tutulmalıdır.