Skip to content
Draft
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
2 changes: 2 additions & 0 deletions editions/2023/mkdocs.yml
Original file line number Diff line number Diff line change
Expand Up @@ -13,3 +13,5 @@ extra:
lang: fa
- name: Português (Portugal)
lang: pt-pt
- name: Türkçe
lang: tr
14 changes: 14 additions & 0 deletions editions/2023/tr/0x00-header.md
Original file line number Diff line number Diff line change
@@ -0,0 +1,14 @@
---
title: ''
description: OWASP API Security Top 10 2023 sürümü
---

![OWASP LOGO](images/cover.jpg)

| | | |
| - | - | - |
| https://owasp.org | Bu çalışma [Creative Commons Attribution-ShareAlike 4.0 International License][1] ile lisanslanmıştır | ![Creative Commons License Logo](images/front-cc.png) |

[1]: http://creativecommons.org/licenses/by-sa/4.0/


11 changes: 11 additions & 0 deletions editions/2023/tr/0x00-notice.md
Original file line number Diff line number Diff line change
@@ -0,0 +1,11 @@
# Bilgilendirme

Bu metin, OWASP API Security Top 10 dokümanının metin sürümüdür ve web sitesi gibi bu dokümana ait tüm resmî sürümler için kaynak olarak kullanılır.

Projeye yorum, düzeltme veya çeviri gibi katkılar bu repository üzerinden yapılmalıdır. [Nasıl Katkıda Bulunulur][1] hakkında ayrıntılı bilgi için [CONTRIBUTING.md][1] dosyasını inceleyebilirsiniz.

- Erez Yallon
- Inon Shkedy
- Paulo Silva

[1]: ../../../CONTRIBUTING.md
23 changes: 23 additions & 0 deletions editions/2023/tr/0x00-toc.md
Original file line number Diff line number Diff line change
@@ -0,0 +1,23 @@
# İçindekiler

- [İçindekiler](0x00-toc.md)
- [OWASP Hakkında](0x01-about-owasp.md)
- [Önsöz](0x02-foreword.md)
- [Giriş](0x03-introduction.md)
- [Sürüm Notları](0x04-release-notes.md)
- [API Güvenlik Riskleri](0x10-api-security-risks.md)
- [OWASP Top 10 API Security Risks – 2023](0x11-t10.md)
- [API1:2023 Broken Object Level Authorization](0xa1-broken-object-level-authorization.md)
- [API2:2023 Broken Authentication](0xa2-broken-authentication.md)
- [API3:2023 Broken Object Property Level Authorization](0xa3-broken-object-property-level-authorization.md)
- [API4:2023 Unrestricted Resource Consumption](0xa4-unrestricted-resource-consumption.md)
- [API5:2023 Broken Function Level Authorization](0xa5-broken-function-level-authorization.md)
- [API6:2023 Unrestricted Access to Sensitive Business Flows](0xa6-unrestricted-access-to-sensitive-business-flows.md)
- [API7:2023 Server Side Request Forgery](0xa7-server-side-request-forgery.md)
- [API8:2023 Security Misconfiguration](0xa8-security-misconfiguration.md)
- [API9:2023 Improper Inventory Management](0xa9-improper-inventory-management.md)
- [API10:2023 Unsafe Consumption of APIs](0xaa-unsafe-consumption-of-apis.md)
- [Geliştiricileri Neler Bekliyor?](0xb0-next-devs.md)
- [DevSecOps'u Neler Bekliyor?](0xb1-next-devsecops.md)
- [Metodoloji ve Veriler](0xd0-about-data.md)
- [Teşekkürler](0xd1-acknowledgments.md)
44 changes: 44 additions & 0 deletions editions/2023/tr/0x01-about-owasp.md
Original file line number Diff line number Diff line change
@@ -0,0 +1,44 @@
# OWASP Hakkında

Open Worldwide Application Security Project (OWASP), kurumların güvenilir uygulamalar ve API'ler geliştirmesine, satın almasına ve bunların bakımını yapmasına yardımcı olmayı amaçlayan açık bir topluluktur.

OWASP bünyesinde aşağıdaki kaynaklara ücretsiz ve açık bir şekilde erişebilirsiniz:

- Uygulama güvenliği araçları ve standartları.
- Uygulama güvenliği testleri, güvenli kod geliştirme ve güvenli kod inceleme konularını kapsamlı biçimde ele alan kitaplar.
- Sunumlar ve [videolar][1].
- Birçok yaygın konu hakkında [cheat sheet][2]'ler.
- Standart güvenlik kontrolleri ve kütüphaneleri.
- Dünya genelindeki [yerel OWASP toplulukları][3].
- Öncü araştırmalar.
- Dünya çapında düzenlenen kapsamlı [konferanslar][4].
- [E-posta listeleri][5] ([arşiv][6]).

Daha fazla bilgi için: [https://www.owasp.org][7].

OWASP'ın tüm araçları, dokümanları, videoları, sunumları ve yerel toplulukları; uygulama güvenliğini geliştirmek isteyen herkesin ücretsiz ve açık erişimine sunulmaktadır.

Uygulama güvenliğinin insan, süreç ve teknoloji boyutlarıyla birlikte ele alınması gerektiğini savunuyoruz. Çünkü uygulama güvenliğinde en etkili sonuçlar, bu alanların tümünde iyileştirme yapılmasıyla elde edilir.

OWASP, yeni bir organizasyon modelini temsil eder. Ticari baskılardan bağımsız olmamız, uygulama güvenliği konusunda tarafsız, uygulanabilir ve uygun maliyetli bilgiler sunmamızı sağlar.

OWASP'ın herhangi bir teknoloji şirketiyle bağlantısı yoktur. Bununla birlikte, ticari güvenlik teknolojilerinin bilinçli bir şekilde kullanılmasını destekleriz. OWASP bünyesindeki içerik ve kaynaklar; iş birliğine dayalı, şeffaf ve açık bir süreçle hazırlanır.

OWASP Foundation, projenin uzun vadeli başarısını güvence altına alan kâr amacı gütmeyen bir kuruluştur. OWASP yönetim kurulu üyeleri, yerel topluluk liderleri, proje liderleri ve proje üyeleri dâhil olmak üzere OWASP bünyesinde görev alan kişilerin neredeyse tamamı gönüllüdür. Yenilikçi güvenlik araştırmalarını fon ve altyapı desteğiyle destekliyoruz.

Siz de bize katılın!

## Telif Hakkı ve Lisans

![license](images/license.png)

Copyright © 2003-2023 The OWASP Foundation. Bu belge, [Creative Commons Attribution Share-Alike 4.0 lisansı][8] kapsamında yayınlanmıştır. Bu çalışmayı yeniden kullanırken veya dağıtırken, lisans koşullarını açıkça belirtmeniz gerekir.

[1]: https://www.youtube.com/user/OWASPGLOBAL
[2]: https://cheatsheetseries.owasp.org/
[3]: https://owasp.org/chapters/
[4]: https://owasp.org/events/
[5]: https://groups.google.com/a/owasp.org/forum/#!overview
[6]: https://lists.owasp.org/mailman/listinfo
[7]: https://www.owasp.org
[8]: http://creativecommons.org/licenses/by-sa/4.0/
28 changes: 28 additions & 0 deletions editions/2023/tr/0x02-foreword.md
Original file line number Diff line number Diff line change
@@ -0,0 +1,28 @@
# Ön Söz

Günümüzde uygulamaların merkezde olduğu dünyada inovasyonun temel unsurlarından biri, Uygulama Programlama Arayüzüdür (API). Bankacılık, perakende ve ulaşımdan IoT, otonom araçlar ve akıllı şehirlere kadar API'ler; modern mobil uygulamaların, SaaS çözümlerinin ve web uygulamalarının kritik bir parçasıdır. Müşterilere ve iş ortaklarına sunulan uygulamaların yanı sıra kurum içi uygulamalarda da yaygın olarak kullanılır.

API'ler, doğaları gereği uygulama mantığını ve Kişisel Olarak Tanımlanabilir Bilgiler (PII) gibi hassas verileri dışarıya açar. Bu nedenle saldırganların giderek daha fazla hedefi hâline gelmiştir. Güvenli API'ler olmadan hızlı inovasyon mümkün değildir.

Web uygulamalarına yönelik daha kapsamlı bir Top 10 güvenlik riskleri listesinin hâlâ gerekli olmasına karşın, API'lerin kendine özgü yapısı nedeniyle API'lere özel bir güvenlik riskleri listesine de ihtiyaç vardır. API güvenliği; API'lere özgü zafiyetleri ve güvenlik risklerini anlamaya ve azaltmaya yönelik strateji ve çözümlere odaklanır.

[OWASP Top 10 Projesi][1]'ne aşinaysanız, iki belge arasındaki benzerlikleri fark edeceksiniz. Her ikisi de okunabilirlik ve uygulanabilirlik göz önünde bulundurularak hazırlanmıştır. OWASP Top 10 serisinde yeniyseniz, doğrudan Top 10 listesine geçmeden önce [API Güvenlik Riskleri][2] ve [Metodoloji ve Veriler][3] bölümlerini okumanız daha faydalı olabilir.

OWASP API Security Top 10 projesine ilişkin soru, yorum ve fikirlerinizi GitHub proje reposu üzerinden paylaşarak projeye katkıda bulunabilirsiniz:

- https://owasp.org/www-project-api-security/
- https://github.com/OWASP/API-Security/blob/master/CONTRIBUTING.md

OWASP API Security Top 10'a aşağıdaki adreslerden ulaşabilirsiniz:

- https://owasp.org/www-project-api-security/
- https://github.com/OWASP/API-Security

Emekleri ve katkılarıyla bu projenin hayata geçirilmesini sağlayan tüm katkıda bulunanlara teşekkür ederiz. Katkıda bulunanların tamamını [Teşekkürler][4] bölümünde bulabilirsiniz.

Teşekkürler!

[1]: https://owasp.org/www-project-top-ten/
[2]: ./0x10-api-security-risks.md
[3]: ./0xd0-about-data.md
[4]: ./0xd1-acknowledgments.md
45 changes: 45 additions & 0 deletions editions/2023/tr/0x03-introduction.md
Original file line number Diff line number Diff line change
@@ -0,0 +1,45 @@
# Giriş

## OWASP API Security Top 10 - 2023'e Hoş Geldiniz!

OWASP API Security Top 10'un ikinci sürümüne hoş geldiniz!

Farkındalık oluşturmayı amaçlayan bu belge ilk kez 2019 yılında yayınlandı. O zamandan bu yana API Security sektörü önemli ölçüde gelişti ve olgunlaştı. Bu çalışmanın kısa sürede sektörde başvurulan temel kaynaklardan biri haline gelmesinin, söz konusu gelişmeye olumlu katkı sağladığına inanıyoruz.

API'ler modern uygulama mimarilerinde son derece önemli bir role sahiptir. Ama inovasyonun hızı, güvenlik farkındalığının hızından farklıdır. Bu yüzden de yaygın API güvenlik zayıflıkları konusunda farkındalık oluşturmaya odaklanmanın önemli olduğuna inanıyoruz.

OWASP API Security Top 10'un temel amacı; API geliştirme ve yönetiminde görev alan, geliştiriciler, tasarımcılar, mimarlar, yöneticiler ve kurumları bilgilendirmek ve eğitmektir. API Security Project hakkında daha fazla bilgiye [proje sayfasından][1] ulaşabilirsiniz.

OWASP Top 10 serisine aşina değilseniz, en azından aşağıdaki 10 projeye göz atmanızı öneririz:

- [OWASP Cloud-Native Application Security Top 10][2]
- [OWASP Desktop App Security Top 10][3]
- [OWASP Docker Top 10][4]
- [OWASP Low-Code/No-Code Top 10][5]
- [OWASP Machine Learning Security Top Ten][6]
- [OWASP Mobile Top 10][7]
- [OWASP TOP 10][8]
- [OWASP Top 10 CI/CD Security Risks][9]
- [OWASP Top 10 Client-Side Security Risks][10]
- [OWASP Top 10 Privacy Risks][11]
- [OWASP Serverless Top 10][12]

Bu projelerin hiçbiri bir diğerinin yerine geçmez. Örneğin backend API kullanan bir mobil uygulama geliştiriyorsanız, hem mobil uygulamalara hem de API'lere yönelik Top 10 dokümanlarını okumanız daha yararlı olacaktır. Aynı durum API ile desteklenen web ve masaüstü uygulamaları için de geçerlidir.

Bu sürümün nasıl hazırlandığıyla ilgili daha çok bilgiyi [Metodoloji ve Veriler][13] bölümünde bulabilirsiniz. Bu süreçte herkesi soru, yorum ve fikirleriyle [GitHub reposu][14] veya [E-posta listesi][15] üzerinden katkı yapmaya davet ediyoruz.

[1]: https://owasp.org/www-project-api-security/
[2]: https://owasp.org/www-project-cloud-native-application-security-top-10/
[3]: https://owasp.org/www-project-desktop-app-security-top-10/
[4]: https://owasp.org/www-project-docker-top-10/
[5]: https://owasp.org/www-project-top-10-low-code-no-code-security-risks/
[6]: https://owasp.org/www-project-machine-learning-security-top-10/
[7]: https://owasp.org/www-project-mobile-top-10/
[8]: https://owasp.org/www-project-top-ten/
[9]: https://owasp.org/www-project-top-10-ci-cd-security-risks/
[10]: https://owasp.org/www-project-top-10-client-side-security-risks/
[11]: https://owasp.org/www-project-top-10-privacy-risks/
[12]: https://owasp.org/www-project-serverless-top-10/
[13]: ./0xd0-about-data.md
[14]: https://github.com/OWASP/API-Security
[15]: https://groups.google.com/a/owasp.org/forum/#!forum/api-security-project
23 changes: 23 additions & 0 deletions editions/2023/tr/0x04-release-notes.md
Original file line number Diff line number Diff line change
@@ -0,0 +1,23 @@
# Sürüm Notları

Bu, tam dört yılın ardından, OWASP API Security Top 10'un ikinci sürümüdür. Bu süreçte API ve API güvenliği alanında çok şey değişti. API trafiği hızla arttı, bazı API protokolleri çok daha yaygın hâle geldi, çok sayıda yeni API güvenliği sağlayıcısı ve çözümü ortaya çıktı. Elbette saldırganlar da API'leri ele geçirmek için yeni beceri ve teknikler geliştirdi. Bu nedenle en kritik 10 API güvenliği riskini içeren listenin güncellenme zamanı gelmişti.

API güvenlik sektörünün daha olgun bir seviyeye ulaşmasıyla, ilk kez [halka açık bir veri çağrısı][1] yapıldı. Ne yazık ki bu çağrı sonucunda herhangi bir veri paylaşılmadı. Buna rağmen proje ekibinin deneyimi, API güvenliği uzmanlarının ayrıntılı incelemeleri ve sürüm adayı hakkında topluluktan alınan geri bildirimler doğrultusunda yeni listeyi oluşturduk. Bu sürümün nasıl oluşturulduğuyla ilgili daha fazla bilgiye [Metodoloji ve Veriler bölümünden][2] ulaşabilirsiniz. Güvenlik riskleri hakkında daha fazla bilgi için [API Güvenlik Riskleri bölümüne][3] bakabilirsiniz.

OWASP API Security Top 10 2023, hızlı gelişen bir sektör için ileriye dönük hazırlanmış bir farkındalık dokümanıdır. Diğer Top 10 çalışmalarının yerini almaz. Bu sürümde:

- Excessive Data Exposure (Gereğinden Fazla Verinin Açığa Çıkarılması) ve Mass Assignment (Kontrolsüz Toplu Atama) kategorilerini, ortak temel neden olan nesne özelliği düzeyindeki yetkilendirme kontrollerinin yetersizliği etrafında birleştirdik.
- Kaynakların ne kadar hızlı tükendiğinden çok, kaynak tüketiminin kendisine daha fazla ağırlık verdik
- Çoğu rate limiting uygulanarak azaltılabilenler de dâhil olmak üzere yeni tehditleri ele almak amacıyla "Unrestricted Access to Sensitive Business Flows" (Hassas İş Akışlarına Sınırsız Erişim) adlı yeni bir kategori oluşturduk.
- Son dönemde gözlemlemeye başladığımız yeni bir saldırı yaklaşımını ele almak için "Unsafe Consumption of APIs" (API'lerin Güvensiz Kullanımı) kategorisini ekledik. Saldırganlar artık doğrudan hedefin API'lerine saldırmak yerine, hedef sistemle entegre çalışan servisleri bularak bu servisleri ele geçirmeye çalışıyor. Giderek büyüyen bu risk konusunda farkındalık oluşturmanın zamanı geldi.

API'ler; modern mikroservis mimarisinde, Tek Sayfa Uygulamalarında (SPA), mobil uygulamalarda, IoT'de vb. giderek daha önemli bir rol üstlenmektedir. OWASP API Security Top 10, güncel API güvenliği sorunları konusunda farkındalık oluşturmak amacıyla yürütülen önemli bir çalışmadır.

Bu güncelleme, [Teşekkürler][4] bölümünde listelenen çok sayıda gönüllünün büyük emeği sayesinde mümkün olmuştur.

Teşekkürler!

[1]: https://owasp.org/www-project-api-security/announcements/cfd/2022/
[2]: ./0xd0-about-data.md
[3]: ./0x10-api-security-risks.md
[4]: ./0xd1-acknowledgments.md
Binary file added editions/2023/tr/images/cover.jpg
Loading
Sorry, something went wrong. Reload?
Sorry, we cannot display this file.
Sorry, this file is invalid so it cannot be displayed.
Binary file added editions/2023/tr/images/front-cc.png
Loading
Sorry, something went wrong. Reload?
Sorry, we cannot display this file.
Sorry, this file is invalid so it cannot be displayed.
Binary file added editions/2023/tr/images/front-wasp.png
Loading
Sorry, something went wrong. Reload?
Sorry, we cannot display this file.
Sorry, this file is invalid so it cannot be displayed.
Binary file added editions/2023/tr/images/license.png
Loading
Sorry, something went wrong. Reload?
Sorry, we cannot display this file.
Sorry, this file is invalid so it cannot be displayed.
Binary file added editions/2023/tr/images/owasp-logo.png
Loading
Sorry, something went wrong. Reload?
Sorry, we cannot display this file.
Sorry, this file is invalid so it cannot be displayed.