
Bu web uygulaması güvenlik kontrol listesi, tek seferlik denetim yerine tasarım, geliştirme, yayın ve işletim boyunca doğrulanacak temel alanları özetler.
Kimlik ve oturum
- Parolalar güçlü tek yönlü özetle saklanıyor mu?
- Giriş denemeleri ve hesap kurtarma kötüye kullanıma dayanıklı mı?
- Oturum çerezi güvenli niteliklere ve uygun ömre sahip mi?
- Kritik işlem yeniden doğrulama istiyor mu?
- Çıkış ve rol değişimi mevcut oturumu etkiliyor mu?
Yetki ve veri kapsamı
Her okuma ve yazma isteği sunucuda işlem izni ve kayıt kapsamıyla kontrol edilir. Nesne kimliğini değiştirerek başka kullanıcı, şube veya müşterinin verisine erişim denenir. Yönetici ekranı ile API aynı kuralları uygular.
Girdi ve çıktı
Sunucu validasyonu, parametreli veritabanı sorguları, bağlama uygun çıktı kaçırma ve güvenli zengin metin temizliği kullanılır. Dosya yüklemede uzantı değil gerçek tür, boyut, saklama yolu ve erişim kontrolü doğrulanır.
İşletim
- Gizli bilgiler kod ve log dışında mı?
- Bağımlılık ve sunucu güncellemeleri izleniyor mu?
- Yedekten dönüş test edildi mi?
- Güvenlik olayları sorumlu ve uyarı eşiği taşıyor mu?
- Hata ekranları hassas ayrıntı sızdırıyor mu?
Risk bazlı doğrulama
Güncel tehdit ve güvenlik uygulamaları için birincil güvenlik standartları takip edilmeli; yüksek riskli sistem uzman incelemesi ve uygun testlerden geçmelidir. Güvenli özel yazılım için uygulama kapsamınızı paylaşabilirsiniz.
Yayın kapısında tehdit kontrolü
Yeni özellik para, dosya, kişisel veri, dış URL veya rol değişikliği içeriyorsa kısa tehdit modelini güncelleyin. Saldırganın, meraklı kullanıcının ve hatalı entegrasyonun hangi yolu deneyebileceğini düşünün. Koruma yalnızca isteği reddetmek değil, güvenli hata, hız sınırı, alarm ve geri alma davranışını da kapsar. Otomatik tarama bulguları uzman yorumuyla önceliklendirilir; yanlış pozitifleri kapatırken gerekçe ve yeniden değerlendirme tarihi tutulur.