OWASP Top 10, web uygulamalarının karşı karşıya olduğu en kritik güvenlik riskleri konusunda küresel olarak kabul gören standart konsensüstür. Bu rehber bulut yerel platformlarda bozuk erişim kontrolü, kriptografik zafiyetler, enjeksiyon ve SSRF saldırılarına karşı mimari önlemleri açıklar.
1. Bozuk Erişim Kontrolü & Kriptografik Zafiyetler
Bozuk Erişim Kontrolü (Broken Access Control), OWASP Top 10 listesinde bir numaralı tehdit olmaya devam etmektedir:
- Güvensiz Doğrudan Nesne Referansları (IDOR): Kimliği doğrulanmış oturum bağlamına göre sahipliği doğrulamadan kullanıcı kontrollü ID'leri kabul eden uç noktalar.
- Eksik Fonksiyon Düzeyi Erişim Kontrolü: Sunucu tarafında rol doğrulaması yapılmadan dışa açılan yönetim API'leri.
- Kriptografik Hatalar: Hassas verilerin şifresiz HTTP üzerinden aktarılması, zayıf algoritmalar (MD5, SHA-1) kullanılması veya istemci JavaScript dosyalarına gizli anahtarların gömülmesi.
