5.1 Giriş Validasyonu
| Risk | Çözüm |
| SQL Injection | Prepared statement + parametre bağlama |
| XSS | Çıktılarda htmlspecialchars kullanımı |
| Command Injection | Shell komutlarından kaçınma / whitelist mantığı |
| File Upload Abuse | Uzantı, MIME, boyut ve içerik kontrolü |
5.2 Oturum ve Authentication
| Konu | Sertleştirme |
| Session ID | Login sonrası session regen. (session_regenerate_id) |
| Cookie | httponly, secure, SameSite ayarları |
| Brute Force | Login denemelerine rate limit |
| 2FA | İmkan varsa ikinci faktör (OTP, mail kodu vb.) |
5.3 CSRF Koruması
| Yer | Önlem |
| Formlar | CSRF token kullanımı |
| API | Genelde token bazlı auth, CSRF gereksiz ama rate limit şart |
| Panel İşlemleri | Özellikle destructive işlemlerde CSRF kontrolü |
5.4 Config ve Hata Yönetimi
| Konu | Tavsiye |
| Hata Gösterimi | Production’da display_errors = Off |
| Loglar | Hatalar log dosyasına, kullanıcıya gösterilmez |
| .env | Web’den erişilemeyen bir konumda olmalı |
| Versiyon Bilgisi | Server header’da PHP versiyonu gizlenmeli |
5.5 HTTP Header Sertleştirme
| Header | İşlev |
| X-Frame-Options | Clickjacking’e karşı koruma |
| X-Content-Type-Options | MIME türü karışıklığını engeller |
| Content-Security-Policy | Hangi kaynaklardan script yüklenebileceğini sınırlar |
| Strict-Transport-Security | HTTPS kullanımını zorunlu kılar |
Cavab vermək üçün daxil olmalısınız.
0
sitat seçildi