2. RUMEYSA BOZDEMÄ°R
• Computer Programming - Associate Degree
• Management Information System - Bachelor’s Degree
• ITIL 4 Foundation Certificate in IT Service Management
• ISO27001 LA - CQI|IRCA
• C|EH - EC - Council
• IT Expertise – BEM
• Cyber Security Specialist – TUBITAK
• OWASP Chapter Leaders - Istanbul
@owaspistanbul - rumeysabozdemir@gmail.com
3. OWASP
• Kar amacı gütmeyen ve yazılım güvenliğini artırmak için çalışan bir
kuruluÅŸtur.
• Yaklaşık 20 yıldır hizmet vermektedir.
• Açık kaynak yazılım projeleri
• Yüzlerce yerel bölüm
• On binlerce üye
• Eğitim / Konferans
@owaspistanbul - rumeysabozdemir@gmail.com
5. OWASP INFO
@owaspistanbul - rumeysabozdemir@gmail.com
• Web uygulaması nedir?
• Web uygulaması sızma testi nedir?
• Web uygulama sızma testi adımları nelerdir?
• Web uygulama testlerinde kullanılan yazılımlar nelerdir?
• Web uygulama sızma testi yazılımları nasıl kullanılır?
• Zafiyet analizi ve sızma testi arasındaki fark nedir?
• SQLMAP ile SQL Injection zafiyeti nasıl istismar edilir?
6. OWASP | WEP APP NEDÄ°R?
@owaspistanbul - rumeysabozdemir@gmail.com
Web uygulaması, İnternet ve Intranet gibi ağ kanalları üzerinden erişilen
programların genel adıdır. Bu tanım, web tarayıcıları tarafından
işletilebilen bir dille yazılmış betikleri de kapsamaktadır.
7. OWASP | WEP APP TÃœRLERÄ°
@owaspistanbul - rumeysabozdemir@gmail.com
Programlama dillerine göre;
Statik Web Uygulamalar Dinamik Web Uygulamalar
 HTML işaretleme dili ile yazılır.
 Veritabanı yoktur.
 Yönetim paneli yoktur.
 ASP, ASPX ( .net ), ve PHP gibi
programlama dilleri ile yazılır.
 Veritabanı vardır.
 Yönetim paneli vardır.
8. OWASP | WEP APP TÃœRLERÄ°
@owaspistanbul - rumeysabozdemir@gmail.com
Hangisi ve neden hacklenir?
9. OWASP | WEP APP SIZMA TESTÄ° NEDÄ°R?
@owaspistanbul - rumeysabozdemir@gmail.com
• Web uygulaması geliştirdiğinde fonksiyonel ve fonksiyonel olmayan
testleri gerçekleştirilir. Bu testler yazılım geliştiriciler ve test
mühendisleri tarafından yapılır.
• Geliştirme tarafındaki testler bittikten sonra kaynak kod analizi ve
sızma testi yapılır.
• Sızma testi; bir uygulamada son kullanıcın erişmemesi gereken
kaynaklara erişilebilirliğini ölçen bir testtir.
10. OWASP | WEP APP SIZMA TESTÄ° ADIMLARI
@owaspistanbul - rumeysabozdemir@gmail.com
• Bilgi toplama (https://youtu.be/OeiP9f_sfas)
• Planlama
• Saldırı
• Çıktıları toplama
• Raporlama
32. OWASP | SQLMAP KULLANIMI
@owaspistanbul - rumeysabozdemir@gmail.com
1. MySQL 5.0.12'den büyük yada eşit gibi ve enjekte edilebilir görünüyor, arka uç database bilgisi MySQL. Diğer
database türleri için sorgu denemeyi atlamak istiyor musunuz? (Yes diyoruz.)
33. OWASP | SQLMAP KULLANIMI
@owaspistanbul - rumeysabozdemir@gmail.com
2. Kalan testler için sağlanan level 1 ve risk 1 seviyelerinin değerlerini genişleten sorguları MySQL için dahil
etmek istiyor musunuz? (Yes diyoruz.)
34. OWASP | SQLMAP KULLANIMI
@owaspistanbul - rumeysabozdemir@gmail.com
3. GET isteği ile giden name değişkenine Generic UNION sorgusu ile 1 - 20 arasonda sütun enjekte edilebilir.
Name değişkesi savunmasız! Diğer değişkenler için test sorgusu görmeye devam etmek istiyor musunuz? (Hayır
diyoruz. Çünkü şu an sadece name değişkenine odaklanmış durumdayız.)