Təhlükəsizlik Testi
•
28 İyul 2026
•
12 dəq oxuma
Veb Təhlükəsizlik Sınaqları: QA Mühəndisləri üçün OWASP Top 10 Bələdçisi
Kiber təhdidlərin və məlumat sızmalarının artdığı müasir dövrdə təhlükəsizlik yalnız xüsusi kibertəhlükəsizlik komandalarının deyil, hər bir QA mühəndisinin gündəlik işinin ayrılmaz hissəsinə çevrilib. Bu bələdçi OWASP Top 10 zəifliklərini və onların funksional test prosesində necə yoxlanılmasını izah edir.
1. QA Mühəndisinin Təhlükəsizlik Testindəki Rolu
Funksional testlər zamanı təhlükəsizlik baxış bucağını tətbiq etmək kritik zəifliklərin erkən aşkarlanmasını təmin edir. Əsas diqqət yetirilməli sahələr:
- A01: Broken Access Control (Səlahiyyət İdarəetməsinin Pozulması): İstifadəçinin digər istifadəçilərin məlumatlarına URL parametri vasitəsilə (IDOR) çıxış əldə edə bilməsi.
- A02: Cryptographic Failures: Şifrələrin və həssas məlumatların (kart, PII) açıq mətndə (Plaintext) ötürülməsi və ya saxlanılması.
- A03: Injection (SQLi & XSS): Giriş sahələrinə zərərli SQL və ya JavaScript kodlarının daxil edilməsi.
- A04: Insecure Design: Tətbiqin arxitekturasında təhlükəsizlik nəzərə alınmadıqda yaranan boşluqlar (məs: limitsiz şifrə yoxlama cəhdləri).
- A05: Security Misconfiguration: Defolt admin parolları, açıq qalmış debug rejimləri və səhv konfiqurasiya edilmiş CORS başlıqları.
2. Praktiki XSS və SQL Injection Test Ssenariləri
-- 1. Sadə SQL Injection Giriş Şifrə Keçidi (Authentication Bypass)
admin' OR '1'='1' --
-- 2. Reflected Cross-Site Scripting (XSS)
<script>alert('QA_Security_Vulnerability')</script>
-- 3. DOM-based XSS (Şəkil teqi ilə)
<img src="x" onerror="alert(document.cookie)">
3. QA üçün Pulsuz Təhlükəsizlik Test Alətləri
- OWASP ZAP (Zed Attack Proxy): Avtomatlaşdırılmış zəiflik skaneri və HTTP proxy aləti.
- Burp Suite Community Edition: HTTP sorğularını tutub dəyişdirmək (tampering) üçün sənaye standartı.
- Postman: API təhlükəsizlik başlıqlarının (HSTS, CSP, X-Frame-Options) yoxlanılması.
Tez-tez Verilən Suallar (FAQ)
QA mühəndisləri üçün hansı təhlükəsizlik alətləri tövsiyə olunur?
OWASP ZAP (Zed Attack Proxy), Burp Suite Community Edition və Postman təhlükəsizlik başlıqlarının yoxlanılması üçün ən yaxşı pulsuz alətlərdir.