İçerik Tablosu
Geleceğin Teknolojisi Bir Görüşme Kadar Yakın

size nasıl yardımcı olabileceğimizi keşfedin!

Her gün dünya genelinde 30.000’den fazla web sitesi saldırıya uğruyor. Büyük kurumsal sitelerden küçük işletme web sitelerine kadar hiçbir platform bu tehditlerin dışında değil.

Web siteniz yalnızca dijital bir vitrin değil; müşteri verilerini, ödeme bilgilerini ve kurumsal itibarınızı barındıran kritik bir varlıktır. Güvenliği ihlal edildiğinde yalnızca teknik bir sorun değil; veri kaybı, KVKK yaptırımı, müşteri güveni erozyonu ve ciddi finansal zarar söz konusudur.

Bu rehberde 2026 itibarıyla en yaygın 10 web sitesi güvenlik tehdidini, nasıl çalıştıklarını ve korunma yollarını kapsamlı biçimde ele alıyoruz.


1. SQL Injection (SQLi)

SQL Injection; saldırganın web uygulamasının veri tabanı sorgularına kötü amaçlı SQL kodu enjekte etmesiyle gerçekleşen saldırı türüdür. Düzgün filtrelenmemiş giriş alanları bu saldırının giriş kapısıdır.

Nasıl Çalışır?

Bir giriş formuna ' OR 1=1 -- gibi bir ifade yazıldığında, zayıf bir uygulama bunu SQL sorgusu olarak işler. Sonuç: kimlik doğrulamasını atlatma, tüm kullanıcı tablosunu görüntüleme veya veri tabanının tamamını silme.

Olası Sonuçlar

  • Kullanıcı kimlik bilgileri, finansal veriler ve kişisel bilgilerin çalınması
  • Veri tabanının tamamının silinmesi veya değiştirilmesi
  • Yönetici paneline yetkisiz erişim
  • KVKK kapsamında veri ihlali bildirimi zorunluluğu

Korunma Yolları

  • Parametrik sorgular (prepared statements) ve ORM kullanımı
  • Tüm kullanıcı girdilerinin sunucu tarafında doğrulanması ve sanitizasyonu
  • Web Application Firewall (WAF) kullanımı
  • Veri tabanı kullanıcılarının minimum yetki prensibine göre yapılandırılması

2. Cross-Site Scripting (XSS)

XSS; saldırganın web uygulamasına kötü amaçlı JavaScript kodu enjekte ederek diğer kullanıcıların tarayıcısında bu kodun çalışmasını sağladığı saldırıdır.

Türleri

Stored XSS: Zararlı kod veri tabanına kaydedilir ve her sayfa yüklendiğinde çalışır. Forum yorumları, profil alanları bu saldırı için yaygın hedeflerdir.

Reflected XSS: Zararlı kod URL parametresi üzerinden gönderilir ve anında yansır. Genellikle phishing bağlantılarıyla birlikte kullanılır.

DOM-Based XSS: İstemci tarafı JavaScript’in DOM’u manipüle etmesiyle gerçekleşir, sunucu tarafından tespit edilmesi güçtür.

Olası Sonuçlar

  • Oturum çerezlerinin çalınması (session hijacking)
  • Kullanıcı kimlik bilgilerinin ele geçirilmesi
  • Sahte form gösterimi ile kimlik avı
  • Kullanıcı adına yetkisiz işlem gerçekleştirilmesi

Korunma Yolları

  • Tüm kullanıcı girdilerinin çıktıdan önce encode edilmesi
  • Content Security Policy (CSP) başlığının uygulanması
  • HttpOnly ve Secure cookie bayraklarının kullanımı
  • Modern framework’lerin yerleşik XSS korumasından yararlanılması

3. Broken Authentication (Kırık Kimlik Doğrulama)

Zayıf kimlik doğrulama mekanizmaları; oturum yönetimi hataları, tahmin edilebilir şifreler ve güvensiz parola sıfırlama süreçleri bu kategori altında yer alır.

Yaygın Açıklar

  • Kısa veya tahmin edilmesi kolay şifreler için kısıtlama olmaması
  • Brute force (kaba kuvvet) saldırılarına karşı hesap kilitleme mekanizmasının bulunmaması
  • Güvensiz “şifremi unuttum” akışları
  • Uzun süreli oturum tokenlarının geçerliliğini koruması
  • MFA (Çok Faktörlü Kimlik Doğrulama) eksikliği

Olası Sonuçlar

  • Yönetici hesaplarının ele geçirilmesi
  • Müşteri verilerine yetkisiz erişim
  • Tüm sistem üzerinde kontrol kaybı

Korunma Yolları

  • MFA zorunluluğu — özellikle yönetici panelleri için
  • Güçlü parola politikası ve NIST standartlarına uyum
  • Başarısız giriş denemelerinde hesap kilitleme ve gecikme mekanizması
  • Oturum tokenlarının güvenli üretimi ve kısa ömürlü tutulması
  • Şifremi unuttum akışının güvenli tasarımı (token tabanlı, süreli)

4. DDoS (Dağıtık Hizmet Engelleme) Saldırıları

DDoS saldırıları; web sitenizi binlerce veya milyonlarca kaynaktan gelen sahte trafik yüküyle çökerterek meşru kullanıcıların erişimini engeller.

2026’da DDoS: Yapay Zeka ile Güçlendi

Modern DDoS saldırıları artık yapay zeka kullanılarak gerçekleştiriliyor. Saldırılar daha akıllı, daha uyarlanabilir ve savunma sistemlerini atlatmaya daha iyi optimize edilmiş hale geldi.

Google, 2023 yılında saniyede 398 milyon istek içeren ve 7,5 dakika süren rekor kıran bir DDoS saldırısını püskürttü. Bu, önceki rekorun yaklaşık 7,5 katıydı.

DDoS Türleri

Volumetrik saldırılar: Yüksek bant genişliği tüketimiyle ağı doyurur.

Protokol saldırıları: TCP/IP protokolündeki zafiyetleri hedef alır (SYN flood gibi).

Uygulama katmanı saldırıları (Layer 7): Normal görünen HTTP istekleriyle uygulama sunucusunu tüketir. Tespit etmesi en zor türdür.

Korunma Yolları

  • CDN (İçerik Dağıtım Ağı) kullanımı — Cloudflare, Akamai
  • Rate limiting (istek hız sınırlaması)
  • DDoS koruma hizmetleri
  • Trafik anormallik tespiti için izleme altyapısı

5. Güvensiz Doğrudan Nesne Referansı (IDOR)

IDOR; web uygulamasının kullanıcı yetkisini kontrol etmeden doğrudan nesneye (kayıt, dosya, URL) erişim izni verdiği güvenlik açığıdır.

Nasıl Çalışır?

/siparis/12345 URL’sine erişen bir kullanıcı, URL’yi /siparis/12346 olarak değiştirerek başka bir kullanıcının siparişini görüntüleyebiliyorsa IDOR açığı var demektir.

Olası Sonuçlar

  • Diğer kullanıcıların verilerine erişim
  • Hassas belgeler, faturalar, kişisel bilgilerin görüntülenmesi
  • Veri tabanı kayıtlarının değiştirilmesi veya silinmesi

Korunma Yolları

  • Her nesne erişiminde yetki kontrolü yapılması
  • Tahmin edilemez, rastgele nesne tanımlayıcıları (UUID) kullanımı
  • Kullanıcı-nesne sahiplik doğrulaması

6. Güvensiz Bileşenler ve Eklentiler

Web uygulamanızda kullandığınız üçüncü taraf kütüphaneler, eklentiler ve framework bileşenleri güvenlik açıklarının önemli bir kaynağıdır.

WordPress Özelinde Risk

WordPress dünyada web sitelerinin yüzde 43’ünü çalıştırmaktadır. Eklentiler WordPress saldırılarının en yaygın giriş noktasıdır. Güncellenmemiş bir eklenti veya tema, sitenizin tamamının ele geçirilmesine yol açabilir.

Olası Sonuçlar

  • Bilinen güvenlik açıklarından yararlanan otomatik saldırılar
  • Tedarik zinciri saldırıları (kötü amaçlı eklenti güncellemesi)
  • Sitenin defacement (tahrif) edilmesi
  • Ziyaretçilere zararlı yazılım bulaştırılması

Korunma Yolları

  • Tüm bileşenlerin düzenli güncellenmesi
  • Kullanılmayan eklenti ve temaların kaldırılması
  • Yalnızca aktif geliştirilen, güvenilir kaynaklardan bileşen seçimi
  • Yazılım bileşen envanteri ve bağımlılık takibi
  • Dependency scanning araçlarının kullanımı

7. Güvensiz HTTP Başlıkları

HTTP güvenlik başlıkları, tarayıcıya web sitenizin nasıl davranması gerektiğini söyler. Eksik veya yanlış yapılandırılmış başlıklar birçok saldırı türüne kapı aralar.

Kritik Güvenlik Başlıkları

Content Security Policy (CSP): Hangi kaynakların yüklenebileceğini kısıtlar. XSS saldırılarının etkisini büyük ölçüde azaltır.

Strict-Transport-Security (HSTS): Tarayıcıyı her zaman HTTPS kullanmaya zorlar. SSL stripping saldırılarını önler.

X-Frame-Options: Sitenizin başka bir sitede iframe içinde yüklenmesini engeller. Clickjacking saldırılarına karşı korur.

X-Content-Type-Options: Tarayıcının MIME tipi tahmini yapmasını engeller.

Referrer-Policy: Dış sitelere gönderilen referrer bilgisini kontrol eder.

Korunma Yolları

  • Security Headers (securityheaders.com) araçlarıyla başlıkların test edilmesi
  • Web sunucusu veya WAF düzeyinde başlıkların yapılandırılması
  • Düzenli güvenlik denetimi ile başlık uyumluluğunun kontrol edilmesi

8. Credential Stuffing ve Brute Force Saldırıları

Credential Stuffing

Saldırganlar, başka platformlarda çalınan kullanıcı adı/şifre kombinasyonlarını otomatik araçlarla sitenizde deniyor. Kullanıcıların aynı şifreyi birden fazla sitede kullanması bu saldırıyı etkili kılıyor.

Brute Force

Olası tüm şifre kombinasyonlarını otomatik olarak deneyen saldırıdır. Güçlü şifre politikası ve hesap kilitleme olmadan kısa şifreleri saniyeler içinde kırabilir.

Korunma Yolları

  • MFA zorunluluğu
  • Başarısız giriş denemelerinde progresif gecikme ve hesap kilitleme
  • CAPTCHA veya davranışsal analiz
  • Güvenliği ihlal edilmiş kimlik bilgisi veritabanlarına karşı şifre kontrolü (HaveIBeenPwned entegrasyonu)
  • IP bazlı rate limiting

9. API Güvenlik Açıkları

Web uygulamalarının API’lere bağımlılığı arttıkça, API güvenlik açıkları giderek daha kritik bir tehdit haline geliyor. OWASP API Security Top 10, bu alandaki en yaygın riskleri belgeliyor.

Yaygın API Güvenlik Sorunları

Kırık nesne düzeyi yetkilendirme: API’nin kullanıcının yetkisi olmayan nesnelere erişmesine izin vermesi.

Aşırı veri ifşası: API’nin ihtiyaçtan fazla veri döndürmesi; istemci tarafında filtrelemeye güvenilmesi.

Oran sınırlama eksikliği: API’ye sınırsız istek gönderilmesine izin verilmesi.

Kırık işlev düzeyi yetkilendirme: Yetkisiz kullanıcının yönetici işlevlerine erişmesi.

Korunma Yolları

  • API gateway kullanımı ve merkezi yetkilendirme
  • Her endpoint için kapsamlı giriş doğrulama
  • Rate limiting ve kota yönetimi
  • API güvenlik testlerinin otomasyona dahil edilmesi
  • API anahtarlarının güvenli yönetimi

10. Clickjacking ve UI Redressing

Clickjacking saldırısında; saldırgan hedef web sitesini şeffaf bir iframe içine yerleştirir ve kullanıcıyı farkında olmadan hedef sitede işlem yapmaya yönlendirir.

Örnek: Bir oyun sitesinde “Ödül Kazan” butonuna tıklayan kullanıcı, aslında arkada gizlenmiş bir bankacılık sitesinde “Para Transferini Onayla” butonuna tıklamış olur.

Korunma Yolları

  • X-Frame-Options: DENY veya SAMEORIGIN başlığı
  • Content Security Policy ile frame-ancestors direktifi
  • Frame busting JavaScript kodu (CSP ile desteklenmeli)

Web Sitesi Güvenliği İçin Temel Kontrol Listesi

Altyapı:

  • SSL/TLS sertifikası güncel ve doğru yapılandırılmış
  • HTTP güvenlik başlıkları yapılandırılmış (CSP, HSTS, X-Frame-Options)
  • WAF (Web Application Firewall) aktif
  • CDN ve DDoS koruma aktif

Uygulama:

  • Tüm yazılım bileşenleri güncel (CMS, eklentiler, kütüphaneler)
  • Kullanılmayan eklenti ve temalar kaldırılmış
  • Giriş doğrulama ve sanitizasyon uygulanmış
  • Hata mesajları hassas bilgi içermiyor

Kimlik ve Erişim:

  • Yönetici paneline MFA zorunluluğu
  • Varsayılan kullanıcı adları değiştirilmiş
  • Minimum yetki prensibi uygulanmış
  • Güçlü parola politikası ve brute force koruması

İzleme:

  • Erişim ve hata logları tutuluyor
  • Anormal trafik için uyarılar yapılandırılmış
  • Düzenli güvenlik taraması yapılıyor
  • Yedekleme altyapısı güncel ve test edilmiş

KVKK ve Web Sitesi Güvenliği

Web siteniz kişisel veri topluyorsa (üyelik formu, iletişim formu, e-ticaret) KVKK kapsamında teknik güvenlik önlemlerini almak zorunludur.

Web sitesi güvenliğindeki açıklar veri ihlali oluşturabilir ve 72 saat içinde bildirim yükümlülüğü doğurabilir. SQL Injection veya XSS kaynaklı bir veri sızıntısı hem KVKK yaptırımına hem de ciddi itibar kaybına yol açar.

KVKK teknik uyum rehberi →


Web Uygulaması Güvenlik Testi

Web sitenizin ne kadar güvenli olduğunu anlamanın en etkili yolu bağımsız bir güvenlik değerlendirmesidir.

Web uygulama sızma testi kapsamında: OWASP Top 10 zafiyetlerinin tespiti, kimlik doğrulama mekanizmalarının test edilmesi, API güvenlik değerlendirmesi ve güvenlik başlıklarının analizi yapılır.

Güvenlik Testleri (Pentest) Hizmetimiz →