İçeriğe geç
wedevit

18 Temmuz 2026 · 8 dk okuma · siber güvenlik

OWASP Top 10 2025: web uygulamanızı en çok tehdit eden 10 güvenlik açığı


OWASP Top 10, web uygulamalarını en çok tehdit eden güvenlik açıklarını gerçek veriye dayanarak sıralayan ve sektörün en çok başvurduğu güvenlik listesidir. OWASP (Open Worldwide Application Security Project) 2025'te listeyi 2021'den bu yana ilk kez güncelledi ve 175.000'den fazla CVE kaydını inceleyerek yeniden sıraladı. Sonuç: ilk sırada yine Broken Access Control, yani bir kullanıcının yetkisi olmayan veriye veya işleme erişebilmesi var. En dikkat çekici değişiklikler ise güvenlik yapılandırma hatalarının 5. sıradan 2.'ye fırlaması ve yazılım tedarik zinciri risklerinin ilk kez ayrı bir başlık olarak üst sıraya (3.) girmesi. Bu liste sizi tek başına güvenli yapan sihirli bir çözüm değil; dikkatinizi önce nereye vereceğinizi gösteren bir yol haritası.

Listenin ağırlığı, kâr amacı gütmeyen bir topluluk tarafından ve gerçek olaylara bakılarak hazırlanmasından geliyor. Her üç dört yılda bir yenileniyor ve pek çok standart ile sözleşme ona atıf yapıyor: PCI DSS gibi ödeme güvenliği kuralları güvenli kodlama örneği olarak OWASP'ı gösteriyor, tedarikçi güvenlik anketlerinde "OWASP Top 10'a karşı test ediyor musunuz?" sorusu neredeyse standart hale geldi. Bir yazılım ekibi "biz güvenli miyiz?" diye sorduğunda ilk bakacağı yer burasıdır. Aynı zamanda güvenlik ekibiyle geliştirici arasında ortak bir dil kurar.

2025 sürümü 589 farklı zafiyet tipini (CWE) 175.000'i aşkın CVE kaydına karşı analiz etti; bu, 2021'deki yaklaşık 400 tipe göre belirgin bir genişleme. Sıralama iki şeyi birlikte tartıyor: bir zafiyetin ne kadar sık görüldüğü ve sömürüldüğünde ne kadar zarar verdiği. Listedeki net eğilim, tek tek kod hatalarından uzaklaşıp yazılımın nasıl tasarlandığı, kurulduğu ve işletildiğine doğru kayması. Yani güvenlik giderek "geliştirici doğru mu yazdı" sorusundan çok "yazılım baştan doğru mu kuruldu" sorusuna dönüşüyor.

Bozuk erişim kontrolü hâlâ bir numara (A01)

Broken Access Control, bir kullanıcının erişmemesi gereken veriye veya işleme ulaşabilmesidir. En klasik örneği şu: fatura sayfasının adresindeki numarayı 1043'ten 1044'e değiştirdiğinizde bir anda başka bir müşterinin faturasını görürsünüz. Neden olduğu şey basit ama yaygın bir hata, yetki kontrolünün sunucu tarafında yapılmaması ya da eksik yapılmasıdır. Test edilen uygulamaların büyük bölümünde en az bir erişim kontrolü açığı çıktığı için liste yıllardır bu maddeyle açılıyor. 2025'te ayrı bir madde olan SSRF (Server-Side Request Forgery) de bu başlığın altına alındı. Doğru yaklaşım her istekte yetkiyi sunucuda doğrulamak ve varsayılanı "reddet" olarak kurmaktır.

Yapılandırma hataları ikinciliğe yükseldi (A02)

Security Misconfiguration, kodun kendisi değil ortamın yanlış ayarlanmasıyla ilgilidir: değiştirilmeden bırakılmış varsayılan yönetici parolaları, internete açık unutulmuş bir bulut depolama alanı, canlıda hâlâ açık duran hata ayıklama modu ve ayrıntılı hata mesajları, gereksizce dışarı açılmış portlar ve servisler. Bu madde 5. sıradan 2.'ye çıktı çünkü buluta geçişle birlikte tek bir yanlış ayar koca bir veri kümesini herkese açabilir hale geldi. Çözüm, sıkılaştırılmış standart yapılandırmalar kullanmak, gerekmeyen her özelliği kapatmak ve ayarları otomatik olarak denetleyen kontroller koymaktır.

Yazılım tedarik zinciri ilk kez üst sırada (A03)

Software Supply Chain Failures, 2021'deki "güncelliğini yitirmiş bileşenler" maddesinin genişletilmiş halidir ve artık yalnızca eski kütüphaneleri değil, kullandığınız açık kaynak paketlerini, derleme (build) hattınızı ve güncelleme mekanizmanızı da kapsar. Test verilerinde daha seyrek görülmesine rağmen 3. sıraya yerleşti, çünkü bir tedarik zinciri zafiyeti sömürüldüğünde etkisi çok ağır oluyor. 2021'deki Log4Shell ve 2024'te açık kaynak sıkıştırma aracı xz'ye yerleştirilen arka kapı bunun en bilinen örnekleri. Korunmanın ilk adımı hangi bağımlılıkları kullandığınızı bilmek (bir yazılım malzeme listesi, SBOM), bunları sürüm sabitleyip düzenli taramak ve derleme sisteminizi en az canlı ortam kadar ciddiye almaktır. Bu konuyu ayrı bir yazıda daha ayrıntılı ele almıştık: yazılım tedarik zinciri güvenliği.

Listenin geri kalanı

Kalan yedi madde de bir o kadar önemli. A04 Cryptographic Failures (2.'den 4.'ye indi) verinin taşınırken ve dururken zayıf şifrelenmesi ya da hiç şifrelenmemesidir. A05 Injection (3.'ten 5.'e indi) klasik SQL enjeksiyonu ve akrabalarını içerir; kullanıcıdan gelen güvenilmez girdinin bir komuta dönüşmesidir ve hâlâ yaygındır. A06 Insecure Design tek satır kod yazılmadan önce tasarımda yapılan hatalardır ve ilacı tehdit modellemesidir. A07 Authentication Failures (adı sadeleşti) zayıf parolalar, MFA eksikliği ve bozuk oturum yönetimidir. A08 Software or Data Integrity Failures doğrulamadığınız kod veya güncellemelere güvenmektir. A09 Security Logging and Alerting Failures bir saldırıyı fark edememektir, çünkü kayıt tutulmuyor ya da kimse bakmıyordur. A10 Mishandling of Exceptional Conditions ise 2025'in tamamen yeni maddesidir: beklenmedik bir durumda sistemin güvenli tarafa değil açık tarafa düşmesi ve hataların yanlış ele alınmasıdır.

Listeyi pratikte nasıl kullanmalı

Top 10 bir geçti-kaldı sınavı değil, güvenliği geliştirme sürecinize yerleştirmek için bir çerçevedir. Tasarım aşamasında bu maddelere karşı tehdit modellemesi yapın (A06), bağımlılıklarınızı sürekli tarayın (A03), otomatik kod analizi (SAST) ve çalışan uygulamayı tarayan testler (DAST) çalıştırın, kod incelemesinde özellikle A01 ve A05'e bakın ve hangi maddelerin sizin uygulamanızda gerçekten sömürülebilir olduğunu bir sızma testiyle ölçün. Kaynağınız kısıtlıysa ilk üç maddeye öncelik verin; hem en yaygın hem en yüksek etkili riskler orada. Bir sızma testi raporu da bir hata avı programı da genelde OWASP diliyle konuşur, dolayısıyla bu liste riski izlemek ve ekipler arasında konuşmak için ortak bir sözlük işlevi de görür.

Wedevit olarak web uygulamanızı OWASP Top 10 2025'e karşı değerlendirebilir, bağımlılık ve yapılandırma taramalarını geliştirme hattınıza kurabilir, kod inceleme ile sızma testini birleştirip bulguları iş riskine göre önceliklendirebilir ve ekibinize kalıcı güvenli geliştirme alışkanlıkları bırakabiliriz. En somut ilk adım, uygulamanızın bugünkü halini bu on maddeye karşı bir haritalamayla başlamaktır; çünkü listede sizi ilgilendiren maddeleri görmeden hangisini önce kapatacağınızı bilemezsiniz.


Bu konuda yardıma mı ihtiyacınız var?

iletişime geçtüm yazılar