İçereği Atla

CSRF nedir? Modern korunma yöntemleri

CSRF (Çapraz Site İstek Sahteciliği), bir saldırganın, sizin farkında olmadan bir web sitesinde sizin adınıza işlemler yapmasını sağlayan bir güvenlik açığıdır. Bu saldırı, sizin önceden giriş yaptığınız bir siteyi hedef alır ve site, sizin oturumunuz açık olduğu için gelen isteği meşru kabul eder. Saldırgan, genellikle zararlı bir bağlantı veya e-posta ile sizi bir işlem yapmaya yönlendirir ve sizin bilginiz olmadan hesabınızda değişiklikler yapabilir. CSRF ile saldırgan, banka hesabınızdan para transferi yapabilir, şifrenizi veya e-posta adresinizi değiştirebilir veya sosyal medya hesabınızdan mesaj gönderebilir. Bu saldırılar, doğrudan veri tabanına saldırmak yerine, kullanıcı oturumlarını kötüye kullanarak işlem yapılmasını sağlar. Bu nedenle CSRF, kullanıcı farkında olmadan işlemler yapılmasına neden olan ve hem kullanıcı hem de işletmeler için ciddi zararlara yol açabilen bir web güvenlik açığıdır."
16 Eylül 2026 yazan
CSRF nedir? Modern korunma yöntemleri
Mehrinaz BOZ
 

CSRF Saldırıları Nasıl Gerçekleşir?

CSRF saldırıları, temel olarak bir kullanıcının farkında olmadan yetkili olduğu bir web sitesinde işlemler yapmasını sağlayan bir yöntemle gerçekleşir. Saldırı süreci genellikle şu şekilde işler:

  1. Kullanıcının oturum açması: Saldırgan, hedeflediği kişinin bir web sitesinde oturum açmasını bekler. Örneğin, bir banka veya sosyal medya hesabı.
  2. Kötü niyetli site veya linkin tetiklenmesi: Kullanıcı, başka bir siteyi ziyaret eder veya zararlı bir linke tıklar. Bu site, kullanıcı bilgisi olmadan, hedef web sitesine otomatik istek gönderir.
  3. İsteklerin meşru kabul edilmesi: Hedef site, gelen isteğin kullanıcı tarafından yapıldığını düşünerek işlemi gerçekleştirir. Örneğin, para transferi, şifre değişikliği veya profil güncelleme.
  4. Kullanıcının farkına varmadan işlem yapılması: CSRF saldırısı sırasında kullanıcı şifresini veya bilgilerini doğrudan vermez; saldırgan yalnızca kullanıcının yetkisini kötüye kullanır.

CSRF ve Web Tarayıcılarının Rolü

  1. Oturum çerezleri: Tarayıcı, oturum çerezlerini otomatik gönderir; bu CSRF’de sahte isteğin kullanıcı tarafından yapılmış gibi görünmesini sağlar.
  2. Cross-Site istekleri: Tarayıcılar, başka sitelerden içerik almayı kolaylaştırır; saldırganlar bunu gizli istek göndermek için kullanabilir.
  3. Kullanıcının farkında olmaması: Tarayıcı, sahte isteği normal işlem gibi işler; kullanıcı çoğu zaman saldırıyı fark etmez.

CSRF Saldırı Türleri

  1. GET tabanlı CSRF: Zararlı URL’ler aracılığıyla kullanıcı bilgisi olmadan istek gönderilir; genellikle ayar değişikliği, mesaj gönderme veya hesap güncelleme gibi işlemler hedeflenir.
  2. POST tabanlı CSRF: Kötü amaçlı formlar ile kullanıcı haberi olmadan veri gönderimi yapılır; finansal işlemler ve hassas form verileri bu yöntemle hedef alınabilir.
  3. JSON/AJAX tabanlı CSRF: Modern web uygulamalarında AJAX ve JSON kullanılarak arka planda istekler gönderilir; CORS yapılandırma hataları bu saldırılara fırsat verir.
  4. Flash tabanlı CSRF: Eski Flash uygulamaları üzerinden kullanıcı bilgisi olmadan HTTP istekleri gönderilir; günümüzde nadir görülür ama geçmişte ciddi tehdit oluşturmuştur.

CSRF ile XSS Arasındaki Farklar

CSRF: 

  • Saldırganın oturum açılmış bir hesaba ihtiyacı vardır. Böylelikle dışarıda ki bir linkten oturumu kullanarak işlem yaptırabilir.

XSS: 

  • Saldıran oturuma ihtiyaç duymaz. Sitenin açığından faydalanarak sunucu üzerinde script çalıştırmaya çalışır.


CSRF Güvenlik Testleri ve Pentest Yaklaşımı

CSRF açıklarını tespit etmek için güvenlik testleri ve penetrasyon testleri yapılır. Bu testlerde öncelikle web uygulamasındaki formlar, URL parametreleri ve API istekleri incelenir. Test uzmanları, kullanıcının oturum bilgilerini kullanarak sahte istekler gönderir ve uygulamanın bu isteklere karşı ne kadar savunmasız olduğunu gözlemler.

Pentest yaklaşımında genellikle aşağıdaki adımlar izlenir:

  1. Hedef Belirleme: Web uygulamasındaki potansiyel CSRF noktaları (formlar, butonlar, API endpoint’leri) belirlenir.
  2. Oturum Analizi: Kullanıcının oturum yönetimi ve kimlik doğrulama mekanizmaları incelenir.
  3. CSRF Test Senaryoları: Sahte istekler oluşturularak uygulamanın CSRF token veya diğer koruma mekanizmaları test edilir.
  4. Sonuçların Değerlendirilmesi: Eğer uygulama sahte isteklere karşı savunmasızsa, güvenlik açığı raporlanır ve öneriler sunulur.
  5. Önerilen Önlemler: CSRF token kullanımı, SameSite cookie ayarları ve referer kontrolü gibi yöntemlerin uygulanması tavsiye edilir.

inç Ağ
CSRF nedir? Modern korunma yöntemleri
Mehrinaz BOZ 16 Eylül 2026
Bu gönderiyi paylaş
Etiketler

Çarpıcı bir başlık


Her sporcunun yolculuğunu bir üst seviyeye taşımak için tasarlanan bu son yenilikle, benzersiz konforu, son teknoloji ürünü tasarımı ve performansı artıran teknolojiyi deneyimleyin .

İnovasyonun performansla buluştuğu yer
Arşivle
Giriş to leave a comment