Kimlik Doğrulama Hataları (Identification and Authentication Failures) Nedir?
Eskiden "Broken Authentication" olarak bilinen, oturum ve kimlik yönetimi zafiyetleri.
Bu kategori, bir uygulamanın kullanıcı kimliğini doğrulama ve oturum yönetimi süreçlerindeki zayıflıkları kapsar. Adı "Broken Authentication"dan "Identification and Authentication Failures"a değişse de özü aynı: saldırganın başka bir kullanıcı gibi davranabilmesi.
Yaygın Örnekler
- Kimlik bilgisi doldurma (credential stuffing) saldırılarına karşı koruma olmaması.
- Zayıf veya varsayılan şifrelere izin verilmesi.
- Çok faktörlü kimlik doğrulamanın (MFA) eksik veya etkisiz olması.
- Oturum kimliklerinin (session ID) URL üzerinden taşınması.
- Başarılı girişten sonra oturum kimliğinin yenilenmemesi (session fixation riski).
Pratik Senaryo
Bir kullanıcı, farklı bir sitede yaşanan veri sızıntısında şifresi çalınmış olsun (kendisi bundan habersiz). Aynı şifreyi başka birçok sitede de kullanıyor — yaygın bir alışkanlık. Bir saldırgan, sızan milyonlarca şifre/e-posta kombinasyonunu otomatik bir araçla sırayla farklı sitelerde deniyor (credential stuffing). Hedef site, art arda başarısız giriş denemelerini sınırlamadığı için saldırgan botu binlerce hesabı saniyeler içinde deneyebiliyor ve bazı kullanıcılar gerçekten aynı şifreyi kullandığı için birkaç hesaba sızmayı başarıyor. Site MFA zorunlu kılsaydı, şifre doğru bile olsa saldırgan ikinci doğrulama adımında takılıp kalacaktı.
Nasıl Önlenir?
- Mümkün olduğunca çok faktörlü kimlik doğrulama uygulamak.
- Bilinen zayıf şifre listelerine karşı kontrol yapmak.
- Başarısız giriş denemelerini sınırlamak ve geciktirmek (rate limiting).
- Oturum kimliklerini her girişte yeniden üretmek, belirli bir süre sonra geçersiz kılmak.
Tespit Yöntemleri
- Giriş loglarında aynı IP'den gelen çok sayıda farklı hesap denemesini izlemek.
- Penetrasyon testlerinde MFA'nın atlatılıp atlatılamadığını kontrol etmek.
- Oturum kimliklerinin URL'de görünüp görünmediğini manuel olarak kontrol etmek.
Bu makale OWASP Top 10 2021 "A07:2021 – Identification and Authentication Failures" kategorisinin genişletilmiş Türkçe özetidir.