Türkçe · PHP 8.1+ · Savunma odaklı

PHP Güvenliği El Kitabı

Güvensiz koddan güvenli mimariye: saldırganın mantığıyla düşünen geliştirici için mekanizmayı öğreten kapsamlı bir referans eser.

38
derinlemesine ünite
18
adımlı ortak yöntem
5
analiz katmanı

Güvenlik bir kurallar listesi değil, kazanılacak bir düşünme biçimidir.

Türkçe teknik literatürde uygulama güvenliği uzun süre yüzeysel çeviriler ve birbirini tekrar eden ipucu listeleri düzeyinde kaldı. Bu içerikler geliştiriciye ne yapması gerektiğini söyledi; fakat nedenini öğretmedi.

Bir açığın tek bir fonksiyonla “çözüldüğünü” ezberleyen geliştirici, aynı mekanizmanın farklı bir bağlamda neden hâlâ tehlikeli olduğunu göremez. Çünkü kuralı bilir, mekanizmayı bilmez.

Bu kitabın varlık nedeni tam olarak budur: mekanizmayı öğretmek.

Açığı yalnızca kodda değil, sistemin tamamında görün.

Saldırgan her zaman en zayıf katmandan girer. Kalıcı savunma, verinin geçtiği bütün katmanları aynı düşünce zincirinde birleştirir.

01

Dil

PHP yorumlayıcısının veriyi, türleri ve ifadeleri nasıl ele aldığını görün.

02

Protokol

HTTP üzerinde taşınan her girdinin nereden geldiğini ve nereye gittiğini izleyin.

03

İşletim sistemi

Süreç, dosya sistemi ve komut sınırlarında oluşan yan etkileri anlayın.

04

Veri

Veritabanının kod ile veriyi hangi noktada birbirinden ayıramadığını çözümleyin.

05

Mimari

Güven sınırlarını doğru yerde çizip savunmayı sistemin tamamına yayın.

18

Keşiften kalıcı önlemeye uzanan tek bir düşünce zinciri.

Her açık bölümü aynı 18 adımlı yapıyı izler. Teoriyi gerçek kodla, saldırganın sinyallerini savunma kararlarıyla ve tespiti operasyonla birleştirir.

  1. 01Giriş
  2. 02Temel Teori
  3. 03Mimarisel Bakış
  4. 04Güvensiz Kod
  5. 05Açığın Analizi
  6. 06Hacker Bakış Açısı
  7. 07Exploit Mantığı
  8. 08Güvenli Kod
  9. 09Patch Analizi
  10. 10Gerçek Hayat Senaryosu
  11. 11Gerçek CVE Analizi
  12. 12Detection
  13. 13Prevention
  14. 14Mitigation
  15. 15Checklist
  16. 16Laboratuvar
  17. 17Quiz
  18. 18Kaynakça
AnlaAnaliz etSavunDoğrula

Aynı eser, farklı uzmanlık katmanları.

Temel PHP okuryazarlığı yeterli. Uzman terimler ilk karşılaşmada açıklanır; deneyimli okur doğrudan ihtiyaç duyduğu bölüme geçebilir.

OkuyucuKazanımÖnerilen rota
Senior PHP geliştiricisiGüvenli kod yazma ve kod inceleme yetkinliğiBölüm 4–10 + Framework’ler
Backend mühendisiMimari kararlar ve tehdit modellemeTemeller + Prevention
PentesterPHP uygulamalarında zayıflık avı mantığıHacker Bakış Açısı + Detection
SOC / SIEM analistiSaldırının loglarda bıraktığı izLogging + Incident Response
Güvenlik araştırmacısıCVE ve patch üzerinden kök neden çıkarımıCVE + Patch Analizi
Yazılım öğrencisiKavramsal temel ve güvenli uygulama pratiğiLaboratuvar + Quiz

Yedi kısım.
Otuz sekiz ünite.

Doğrusal ilerleyin ya da sahada ihtiyaç duyduğunuz açığın bölümüne doğrudan gidin. Her ünite kendi başına yeterli olacak şekilde tasarlandı.

01Kısım I — Temeller ve Metodoloji5 bölüm
  1. PHP Güvenlik Temelleri
  2. Tehdit Modelleme / STRIDE
  3. Güvenli Yazılım Yaşam Döngüsü
  4. Girdi Doğrulama
  5. Çıktı Kodlama
02Kısım II — Enjeksiyon Sınıfı Açıklar6 bölüm
  1. SQL Injection
  2. Cross-Site Scripting
  3. Command Injection
  4. Server-Side Template Injection
  5. XML External Entity
  6. Unsafe Deserialization & PHP Object Injection
03Kısım III — Kimlik, Yetki ve Oturum7 bölüm
  1. Authentication
  2. Password Security & Cryptography
  3. Authorization & Access Control
  4. IDOR
  5. Session & Cookie Security
  6. CSRF
  7. Business Logic & Race Conditions
04Kısım IV — Dosya, Kaynak ve Sunucu3 bölüm
  1. File Upload Security
  2. File Inclusion & Path Traversal
  3. Server-Side Request Forgery
05Kısım V — API ve Modern Servis Güvenliği4 bölüm
  1. API & REST Security
  2. JWT Security
  3. OAuth 2.0 / OpenID Connect
  4. Secrets Management
06Kısım VI — Altyapı Sertleştirme5 bölüm
  1. php.ini & PHP-FPM
  2. Apache & Nginx
  3. Linux İzinleri
  4. Docker & Konteyner
  5. Composer & Supply Chain
07Kısım VII — Operasyon, Tespit ve Vaka8 bölüm
  1. Logging & Monitoring
  2. Incident Response
  3. Secure Deployment & CI/CD
  4. Web Shell & Malware
  5. WordPress
  6. Laravel
  7. Symfony
  8. Gerçek CVE Analizleri

Etik ve yasal çerçeve

Silah değil, mantık.

Bu eser savunma amaçlıdır. Kullanıma hazır saldırı araçları, silahlaştırılmış payload’lar veya kopyala-yapıştır exploit’ler içermez.

Öğrendiklerinizi yalnızca size ait olan ya da açık yazılı izniniz bulunan sistemlerde uygulayın. Hedef, kök nedeni anlayarak açığı kapatmak ve benzerlerini oluşmadan önlemektir.

İlk teslimat · Açık erişim

Kuralları ezberlemeyin.
Mekanizmayı öğrenin.

PHP güvenliğini saldırganın düşünce zincirinden başlayarak, güvenli mimariye kadar uçtan uca öğrenin.