3. Broken Auth & JWT Security

3. Broken Auth & JWT Security: Broken Authentication, bir lunapark girişinde bilet satan görevlinin, boya kalemiyle çizilmiş sahte bir VIP biletini (JWT token) hiç kontrol etmede

Broken Authentication, bir lunapark girişinde bilet satan görevlinin, boya kalemiyle çizilmiş sahte bir VIP biletini (JWT token) hiç kontrol etmeden kabul edip içeriye kaçak ziyaretçi almasına benzer.

2 Analoji: Kimlik Doğrulama Hataları

Kaba Kuvvet (Brute Force) Girişi

2 Akıl Yürütme: Neden Oluşur?

Zayıf JWT İmzası (None Algorithm)

Oturum Kapatma Eksikliği

2 LEGO ile Anlatım: Güvenli Bilet Kontrolü

JWT token'ların bütünlüğünü ve sahte olup olmadığını garanti eden en kritik bölüm hangisidir?

Signature (İmza) kısmı Header ve Payload bilgilerinin gizli bir şifre (secret key) ile hash'lenmesiyle oluşur. Bu imza değişmeden veriyi değiştirmek imkansızdır.

Kimlik doğrulamayı kaba kuvvet (brute force) saldırılarına karşı korumak için hangi önlem alınmalıdır?

SSL Sertifikası ekleme

Hız Sınırlaması (Rate Limiting) ve Hesap Kilitleme

Bütün kullanıcıları silme

SQL veritabanını kapatma