EresusSecurity
Araştırmalara Dön
Uygulama Güvenliği

DAST Bulgusunda Önem Derecesi Yetmez: HTTP Kanıtı ve OAST Callback’leri

Eresus Security Research TeamGüvenlik Araştırmacısı
8 Ekim 2026
3 dk okuma
Teknik RehberUygulama Güvenliği

Bir DAST sonucu ancak inceleyen kişi üç soruya yanıt verebildiğinde işe yarar: Bulguyu hangi istek tetikledi, uygulama ne döndürdü ve bu davranış onaylı kapsam içinde neden önemli? Önem derecesi önceliklendirme sinyalidir; tek başına kanıt değildir.

Web uygulaması güvenlik testinde, yetkili bir inceleyicinin taramanın tamamını yeniden çalıştırmadan iddiayı doğrulayabilmesi için yeterli bağlamı koruyun. Genellikle hedef ve rota, hassas alanları maskelenmiş istek/yanıt, ilgili kullanıcı veya oturum durumu ve testle bağlantılı bant dışı etkileşim gerekir.

Bulguyu kabul etmeden önce isteği okuyun

Gözlemi üreten istekle başlayın. HTTP metodunu, yolu, sorgu parametrelerini, başlıkları, içerik türünü, gövdeyi, çerezleri ve kimlik doğrulama bağlamını kontrol edin. Ardından isteğin kararlaştırılan kapsamda olup olmadığını ve ayrılmış bir test hesabı kullanıp kullanmadığını doğrulayın.

Küçük farklar sonucun anlamını değiştirebilir. Bir yönlendirme isteği başka bir hosta taşıyabilir. Raporda kimlik doğrulama gerektiren bir sorun anlatılırken istek oturumsuz yapılmış olabilir. Tarayıcı bir değer göndermiş ama uygulama bunu yok saymış olabilir. “SQL injection” veya “erişim kontrolü hatası” gibi başlıkları doğrulanmış kabul etmeden önce gerçek HTTP alışverişini inceleyin.

Yanıtı anlamlı bir kontrolle karşılaştırın

Tek bir yanıt çoğu zaman etkiyi kanıtlamaz. Güvenli bir baz çizgisiyle karşılaştırın: test girdisi olmayan aynı istek, izinli bir kullanıcıyla gönderilen istek veya test kimliğinin erişebildiği bir kaynak. Karşılaştırma, değişen davranışı izole etmelidir.

Bir yetkilendirme bulgusunda test kullanıcısını, kaynağın sahibini, beklenen politikayı ve gözlenen sonucu kaydedin. Girdi işleme bulgusunda hangi parametrenin ilgili davranışa ulaştığını ve yanıtın neyi gösterdiğini açıklayın. Token’ları, kişisel verileri ve müşteri içeriğini maskeleyin; tekrarlanabilirliği sağlayan yapısal ayrıntıları koruyun.

OAST callback’i ne zaman kanıttır?

Bant dışı uygulama güvenliği testi (OAST), hemen dönen HTTP yanıtında görünmeyen davranışları tespit etmek için kontrollü bir etkileşim noktası kullanır. Callback; blind SSRF, XXE veya başka bir sunucu tarafı etkileşim bulgusunu destekleyebilir. Ancak sonuca varmadan önce bağlam gerekir.

Callback kimliğini test isteği ve zaman aralığıyla eşleştirin. Etkileşim türünü, gözlenen kaynak bilgisini ve hedefin bu adrese proxy ya da beklenen bir entegrasyon üzerinden erişip erişemeyeceğini kontrol edin. Tek başına DNS sorgusu ad çözümlemesini gösterebilir; keyfi HTTP erişimini veya veri sızdırmayı kanıtlamaz. Callback’in neyi kanıtladığını ve neyi kanıtlamadığını açıkça yazın.

İnceleyici için kanıt kontrol listesi

  1. Hedefi, projeyi ve yetki zaman aralığını doğrulayın.
  2. Yönlendirmeler ve kimlik bağlamı dahil özgün istek ile yanıtı inceleyin.
  3. Güvenli bir baz çizgisiyle karşılaştırıp farklı davranışı açıklayın.
  4. OAST kanıtını isteğe bağlayın; callback’in gösterdiğinden daha fazla etki varsaymayın.
  5. Kanıtı tekrarlanabilir tutarken kimlik bilgilerini ve hassas değerleri maskeleyin.
  6. Beklenen etkiyi, sorumluyu ve ölçülebilir düzeltme koşulunu kaydedin.

Kanıtı merkeze alan bu yaklaşım, tarayıcı çıktısını daha kolay triyaj edilebilir ve mühendislikle daha güvenli paylaşılabilir hale getirir. Eresus Guard içinde HTTP kayıtları ve OAST callback’leri Workbench’te bulgunun yanında kalır; inceleyen kişi kanıtı yetkili değerlendirmenin bağlamında inceler. DAST iş akışını ve bulgular ile kanıt rehberini inceleyin.

Sık yapılan kanıt hataları

Altındaki istek olmadan ekran görüntüsü paylaşmaktan, taramayla ilişkilendirilemeyen callback olaylarından ve etkiyi göstermek için gerekmeyen üretim verisini kopyalamaktan kaçının. Payload yanıt içinde göründü diye sonucu tek başına istismar edilebilir saymayın; uygulamanın bunu güvenlik açısından anlamlı biçimde yorumladığını gösterin. Benzer şekilde, yanıt gövdesi değişmedi diye blind bulguyu reddetmeyin; ilişkili bir callback sunucu tarafı davranışını kanıtlayabilir.

Amaç, başka bir yetkili inceleyicinin tekrarlayabileceği kısa ve açık bir kayıt oluşturmaktır: kapsam, kimlik, istek, gözlenen etki, iddianın sınırları ve retest koşulu. Bu, yalnızca önem etiketinden daha sağlam bir önceliklendirme temelidir.

Güvenlik Doğrulaması

Bu riski kendi sisteminizde test ettirdiniz mi?

Eresus Security; sızma testi, AI ajan güvenliği ve kırmızı takım operasyonlarıyla gerçek istismar kanıtı üretir.

Pilot test talep et

AI Security Başlangıç Eğitimi

Prompt injection, RAG veri sızıntısı, MCP riskleri ve model dosyası güvenliği için pratik kontrol listesini e-posta ile isteyin.

Prompt injection ve koruma kuralı atlatma kontrolleri.
RAG veri sızıntısı ve izin sınırı incelemesi.
MCP kimlik, taşıma ve komut riski kontrolleri.

Spam yok. Yalnızca kaynağı ve ilgili güvenlik notlarını paylaşmak için kullanılır.

İlgili Araştırmalar

İlgili Hizmetler

Kapsam Tahmini

Kapsam görüşmesinden önce tahmini çalışma büyüklüğünü öğrenin.

Tahmini çalışma

5–7 gün

Kesin kapsam talebi