QA Academy Logo
← Bloqa Qayıt
🇦🇿 AZ🇬🇧 EN
Təhlükəsizlik Testi 28 İyul 2026 12 dəq oxuma

Veb Təhlükəsizlik Sınaqları: QA Mühəndisləri üçün OWASP Top 10 Bələdçisi

Kiber təhdidlərin və məlumat sızmalarının artdığı müasir dövrdə təhlükəsizlik yalnız xüsusi kibertəhlükəsizlik komandalarının deyil, hər bir QA mühəndisinin gündəlik işinin ayrılmaz hissəsinə çevrilib. Bu bələdçi OWASP Top 10 zəifliklərini və onların funksional test prosesində necə yoxlanılmasını izah edir.

1. QA Mühəndisinin Təhlükəsizlik Testindəki Rolu

Funksional testlər zamanı təhlükəsizlik baxış bucağını tətbiq etmək kritik zəifliklərin erkən aşkarlanmasını təmin edir. Əsas diqqət yetirilməli sahələr:

  • A01: Broken Access Control (Səlahiyyət İdarəetməsinin Pozulması): İstifadəçinin digər istifadəçilərin məlumatlarına URL parametri vasitəsilə (IDOR) çıxış əldə edə bilməsi.
  • A02: Cryptographic Failures: Şifrələrin və həssas məlumatların (kart, PII) açıq mətndə (Plaintext) ötürülməsi və ya saxlanılması.
  • A03: Injection (SQLi & XSS): Giriş sahələrinə zərərli SQL və ya JavaScript kodlarının daxil edilməsi.
  • A04: Insecure Design: Tətbiqin arxitekturasında təhlükəsizlik nəzərə alınmadıqda yaranan boşluqlar (məs: limitsiz şifrə yoxlama cəhdləri).
  • A05: Security Misconfiguration: Defolt admin parolları, açıq qalmış debug rejimləri və səhv konfiqurasiya edilmiş CORS başlıqları.

2. Praktiki XSS və SQL Injection Test Ssenariləri

-- 1. Sadə SQL Injection Giriş Şifrə Keçidi (Authentication Bypass)
admin' OR '1'='1' --

-- 2. Reflected Cross-Site Scripting (XSS)
<script>alert('QA_Security_Vulnerability')</script>

-- 3. DOM-based XSS (Şəkil teqi ilə)
<img src="x" onerror="alert(document.cookie)">

3. QA üçün Pulsuz Təhlükəsizlik Test Alətləri

  • OWASP ZAP (Zed Attack Proxy): Avtomatlaşdırılmış zəiflik skaneri və HTTP proxy aləti.
  • Burp Suite Community Edition: HTTP sorğularını tutub dəyişdirmək (tampering) üçün sənaye standartı.
  • Postman: API təhlükəsizlik başlıqlarının (HSTS, CSP, X-Frame-Options) yoxlanılması.

Tez-tez Verilən Suallar (FAQ)

QA mühəndisləri üçün hansı təhlükəsizlik alətləri tövsiyə olunur?

OWASP ZAP (Zed Attack Proxy), Burp Suite Community Edition və Postman təhlükəsizlik başlıqlarının yoxlanılması üçün ən yaxşı pulsuz alətlərdir.

Hüseyn Qiyasov

Hüseyn Qiyasov

iOS Team Lead

Hüseyn Qiyasov — GoldenPay-də iOS Team Lead olub, maliyyə tətbiqlərində kiber təhlükəsizlik, OWASP Top 10 zəifliklərinin sınağı və avtomatlaşdırılmış təhlükəsizlik testləri üzrə ekspertdir.