Ana içeriğe geç
Güvenlik

Yazılım sistemlerinde yetkilendirme modelleri ve güvenlik açıkları incelendi

Öne çıkanlar

  • Yetki denetimi hataları, OWASP Top 10 listesinde 2021 ve 2025 sürümlerinde en büyük risk olarak yer aldı.
  • Kurumsal uygulamalar tek bir model yerine RBAC, ABAC ve ReBAC yaklaşımlarını hibrit olarak çalıştırıyor.
  • BOLA ve IDOR tipi nesne seviyesi yetkilendirme açıkları en sık karşılaşılan güvenlik zafiyetleri arasında bulunuyor.

Modern yazılım mimarilerinde kimlik, kimlik doğrulama ve yetkilendirme süreçlerinin nasıl çalıştığını ele alan teknik analiz yayımlandı. İnceleme, yazılım dünyasında bu üç kavramın sıklıkla birbirine karıştırıldığını ancak her birinin bir önceki katmanın üzerine inşa edildiğini ortaya koydu. Kimlik sistemde kim olduğunu belirtirken, kimlik doğrulama bunu kanıtlıyor; yetkilendirme ise kullanıcının hangi kaynağa erişebileceğini belirliyor.

Erişim kararlarının mekanizmasını açıklayan analiz; Erişim Kontrol Listeleri (ACL), Rol Tabanlı Erişim Kontrolü (RBAC), Nitelik Tabanlı Erişim Kontrolü (ABAC) ve İlişki Tabanlı Erişim Kontrolü (ReBAC) modellerini karşılaştırdı. Gerçek dünyadaki karmaşık kurumsal uygulamalarda bu modellerin genellikle hibrit biçimde bir arada kullanıldığı belirtildi. Zanzibar benzeri ilişki tabanlı yapıların modern bulut uygulamalarında sahiplik ve hiyerarşi yönetimini kolaylaştırdığı aktarıldı.

Yazıda ayrıca yetki denetimi hatalarının OWASP Top 10 listesinde ilk sırada yer aldığı hatırlatıldı. Nesne düzeyinde yetki hataları (BOLA/IDOR), arka planda çalışan servis hesaplarına gereğinden fazla yetki verilmesi ve şaşkın vekil (confused deputy) açıklarının en yaygın riskler olduğu vurgulandı. Yetkilendirme açıklarının sessizce başarısız olmasının, yazılım güvenliğindeki en kritik test açıklarından birini oluşturduğu kaydedildi.

Kaynak

Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.