eval, innerHTML, komut çalıştırma, SQL birleştirme, zayıf kripto ve gömülü sır sinyallerinin bağlam içinde incelenmesi için pratik rehber.
Okuduklarınızı güvenli bir denemeye dönüştürün
Gerçek veriye geçmeden önce sentetik bir örnekle adımları tamamlayın. İşaretler yalnızca bu sekmede tutulur.
Ön taramanın doğru rolü
Hafif bir tarayıcı içi ön tarama, belirli sözdizimi kalıplarını satır numarasıyla görünür kılar. Pull request öncesinde eval, innerHTML, child_process, dinamik SQL, zayıf hash veya anahtara benzeyen sabitleri hızla işaretlemek geliştiricinin dikkatini doğru bölgeye taşır.
Regex kodun veri akışını, framework sanitizasyonunu, erişim kontrolünü, bağımlılık sürümünü veya çalışma zamanı davranışını anlayamaz. Bulguyu güvenlik açığı; temiz sonucu da onay belgesi gibi sunmamak gerekir. Ön tarama bir yönlendirme katmanıdır.
Kaynak, dönüşüm ve sink izleyin
Manuel incelemede kullanıcı girdisi, API yanıtı, dosya veya ortam değişkeni kaynak olarak tanımlanır. Veri doğrulama, normalizasyon ve yetkilendirme adımlarından geçerek DOM, SQL, shell, dosya sistemi veya log gibi bir sink'e ulaşır. Risk, yalnızca tehlikeli fonksiyon adında değil bu yolun bütünündedir.
innerHTML sabit ve güvenilir metinle kullanılabilirken kontrolsüz kullanıcı girdisiyle XSS doğurabilir. SQL birleştirme sabit tablo adı için görülse bile değerler parametreli olmalıdır. Her bulgu için girdinin kontrol edilebilirliğini, kodlama/validasyonu ve hedef bağlamı yazılı olarak doğrulayın.
- Kaynağı ve güven sınırını belirleyin.
- Tüm dönüşümleri sırayla izleyin.
- Sink'in bağlama özgü güvenli API alternatifini bulun.
- Test ile saldırı ve güvenli senaryoyu tekrarlayın.
Sırlar ve kriptografi özel işlem ister
Kodda token veya anahtara benzeyen değer demo olsa bile gerçek sırların commit geçmişinde bulunabileceğini varsayın. Sırı silmek yetmez; sağlayıcıda iptal/rotate edin, geçmiş ve log yayılımını değerlendirin, secret manager ya da güvenli CI değişkeni kullanın.
MD5 veya SHA-1 bütünlük dışı güvenlik bağlamında zayıf olabilir; parola saklama için hızlı hash ailesi zaten uygun değildir. Algoritma kararı veri türü, tehdit modeli ve güncel platform standardıyla verilmelidir. Ön tarayıcı kriptografik uygulamanın doğru yapıldığını doğrulayamaz.
Katmanlı yayın kapısı kurun
Geliştirici cihazında hızlı ön tarama geri bildirimi erkene çeker. CI aşamasında dil farkındalığı olan SAST, secret scanning, dependency/SBOM kontrolü ve testler çalışmalıdır. Yüksek riskli auth, ödeme, dosya ve komut yolları manuel güvenlik incelemesine ayrılmalıdır.
Her araç için süre ve boyut sınırı, açıklanabilir kural kimliği ve yanlış pozitif bildirim yolu tanımlayın. Bulguları önem, doğrulanabilirlik ve etkiyle önceliklendirin. Güvenlik kapısı iş akışını durdurabiliyorsa sahiplik ve istisna süreci de denetlenebilir olmalıdır.
Kaynaklar ve doğrulama
Bu rehber hazırlanırken aşağıdaki birincil ve resmî belgeler kontrol edildi. Bağlantıların güncel sürüm ve değişiklik tarihlerini ayrıca inceleyin.
Rehberi tekrarlanabilir bir kontrole dönüştürün
“Kod Güvenliği Ön Taraması, SAST ve Manuel İnceleme Nasıl Birlikte Kullanılır?” için aşağıdaki 3 araçlık kontrol planını kullanın. Hedef: eval, innerHTML, komut çalıştırma, SQL birleştirme, zayıf kripto ve gömülü sır sinyallerinin bağlam içinde incelenmesi için pratik rehber. Gerçek veri yerine güvenli bir örnekle başlayın; her adımın beklenen sonucunu ve kabul kararını kaydedin.
Kod Güvenliği Ön Taraması
- Hazırlık
- Yalnızca inceleme yetkiniz bulunan kaynak kodunu yapıştırın. Kod Güvenliği Ön Taraması için beklenen biçim: Kod Güvenliği Ön Taraması için başlangıç girdisi: yalnızca inceleme yetkiniz bulunan sentetikleştirilmiş kod, yapılandırma, tanımlayıcı veya dosya içeriği. Araç bu girdiyi “Kaynak kodunda riskli API, tehlikeli sink, zayıf kripto ve gömülü sır kalıplarını yerel olarak bulun” amacıyla kullanır..
- Uygulama
- Dil seçip yerel, zaman sınırlı taramayı çalıştırın. Kod Güvenliği Ön Taraması, şu yöntemi uygular: Kod Güvenliği Ön Taraması, “Kaynak kodunda riskli API, tehlikeli sink, zayıf kripto ve gömülü sır kalıplarını yerel olarak bulun” hedefi için şu açıklanabilir yöntemi uygular: içerik çalıştırılmaz; yalnızca açıklanabilir statik desenler ve sınırlandırılmış tarayıcı işlemleri uygulanır.
- Kabul kontrolü
- Her bulguyu veri akışı ve bağlamla doğrulayın; sırları derhal döndürün/iptal edin. Kod Güvenliği Ön Taraması kabul ölçütü: Kod Güvenliği Ön Taraması sonucunu kabul etmeden önce bulgunun kaynak satırında elle incelenmesi ve uygun profesyonel güvenlik aracı ya da yetkili süreçle bağımsız doğrulama kontrolünü tamamlayın; beklenen amaç “Kaynak kodunda riskli API, tehlikeli sink, zayıf kripto ve gömülü sır kalıplarını yerel olarak bulun” olmalıdır..
- Beklenen çıktı
- Kod Güvenliği Ön Taraması tamamlandığında kanıt konumu, önem derecesi, yanlış pozitif olasılığı ve sonraki doğrulama adımı sunar; bu çıktı “Kaynak kodunda riskli API, tehlikeli sink, zayıf kripto ve gömülü sır kalıplarını yerel olarak bulun” ihtiyacına göre düzenlenir.. Kaynak kodunda riskli API, tehlikeli sink, zayıf kripto ve gömülü sır kalıplarını yerel olarak bulun.
Regex Test Aracı
- Hazırlık
- Test metnini ana alana yazın. Regex Test Aracı için beklenen biçim: Regex Test Aracı için başlangıç girdisi: desen, bayraklar ve temsili eşleşen/eşleşmeyen metin örnekleri. Araç bu girdiyi “Düzenli ifadeyi eşleşmeler ve gruplarla güvenli biçimde sınayın” amacıyla kullanır..
- Uygulama
- Regex kalıbını ve bayrakları girin. Regex Test Aracı, şu yöntemi uygular: Regex Test Aracı, “Düzenli ifadeyi eşleşmeler ve gruplarla güvenli biçimde sınayın” hedefi için şu açıklanabilir yöntemi uygular: desen sınırlı girdi üzerinde çalıştırılır; eşleşme ve risk işaretleri görünür tutulur.
- Kabul kontrolü
- Eşleşmeleri inceleyip kalıbı daraltın. Regex Test Aracı kabul ölçütü: Regex Test Aracı sonucunu kabul etmeden önce pozitif, negatif, boş, uzun ve kötü niyetli sınır örnekleriyle yeniden test kontrolünü tamamlayın; beklenen amaç “Düzenli ifadeyi eşleşmeler ve gruplarla güvenli biçimde sınayın” olmalıdır..
- Beklenen çıktı
- Regex Test Aracı tamamlandığında eşleşme konumları, yakalama grupları ve gözden geçirilecek karmaşıklık işaretleri sunar; bu çıktı “Düzenli ifadeyi eşleşmeler ve gruplarla güvenli biçimde sınayın” ihtiyacına göre düzenlenir.. Düzenli ifadeyi eşleşmeler ve gruplarla güvenli biçimde sınayın.
cURL → Kod Dönüştürücü
- Hazırlık
- Güvenli örnek değerler içeren bir cURL komutunu yapıştırın. cURL → Kod Dönüştürücü için beklenen biçim: cURL → Kod Dönüştürücü için başlangıç girdisi: araçta istenen URL, HTTP başlığı, cURL komutu, API veya web yapılandırması. Araç bu girdiyi “Bir cURL komutundan JavaScript, Python, PHP ve Node.js kod taslağı üretin” amacıyla kullanır..
- Uygulama
- Komutu yerel olarak ayrıştırın ve hedef dili seçin; hiçbir ağ isteği gönderilmez. cURL → Kod Dönüştürücü, şu yöntemi uygular: cURL → Kod Dönüştürücü, “Bir cURL komutundan JavaScript, Python, PHP ve Node.js kod taslağı üretin” hedefi için şu açıklanabilir yöntemi uygular: girdi ağ isteği yapılmadan ayrıştırılır; bileşenler ve riskli varsayımlar ayrı gösterilir.
- Kabul kontrolü
- Üretilen taslağı kopyalayıp hata yönetimi, zaman aşımı ve gizli anahtar yönetimini projenize göre tamamlayın. cURL → Kod Dönüştürücü kabul ölçütü: cURL → Kod Dönüştürücü sonucunu kabul etmeden önce çıktının yetkili test ortamında, güncel standart ve gerçek sunucu davranışıyla karşılaştırılması kontrolünü tamamlayın; beklenen amaç “Bir cURL komutundan JavaScript, Python, PHP ve Node.js kod taslağı üretin” olmalıdır..
- Beklenen çıktı
- cURL → Kod Dönüştürücü tamamlandığında normalize edilmiş web yapılandırması, bileşen envanteri ve uygulanabilir inceleme notları sunar; bu çıktı “Bir cURL komutundan JavaScript, Python, PHP ve Node.js kod taslağı üretin” ihtiyacına göre düzenlenir.. Bir cURL komutundan JavaScript, Python, PHP ve Node.js kod taslağı üretin.
Kod Güvenliği Ön Taraması için şu sınır geçerlidir: Kod Güvenliği Ön Taraması için kullanım sınırı: Kod çalıştırılmaz; bulgu olmaması güvenlik açığı bulunmadığını kanıtlamaz. Bu koşul karşılanmıyorsa çıktıyı zincirin sonraki adımına aktarmayın.
“Kod Güvenliği Ön Taraması, SAST ve Manuel İnceleme Nasıl Birlikte Kullanılır?” kaydında hassas içeriği değil; araç adını, seçilen ayarı, tarayıcı sürümünü ve “Pull request ön kontrolü: Kod Güvenliği Ön Taraması ile yerel analiz” için kabul/red gerekçesini tutun. Böylece kontrol gerçek veriyi çoğaltmadan tekrarlanabilir.
İçerik, görünür ByteQuant ürün davranışı ve varsa listelenen birincil kaynaklarla karşılaştırılarak hazırlanır. Genel bilgilendirmedir; hukuki veya güvenlik danışmanlığı değildir.