GERİ DÖN

Ders Öğretim Planı


Dersin Kodu Dersin Adı Dersin Türü Yıl Yarıyıl AKTS
1910001362026 WEB GÜVENLİĞİ Seçmeli Ders Grubu 1 2 3,00

Önlisans


Türkçe


Bu dersin amacı; ön-yüz yazılım geliştirme öğrencilerine, geliştirdikleri web sayfalarının ve arayüzlerin güvenliği konusunda farkındalık ve pratik uygulama becerisi kazandırmaktır. Ders, siber güvenliğin temel tanımları ve siber tehdit (OWASP Top 10) kavramlarıyla başlar; şifreleme, karma (hash) fonksiyonları, dijital sertifikalar ve HTTPS/TLS konularını matematiksel ayrıntıya girmeden kavram düzeyinde ele alır. Ardından bir ön-yüz geliştiricisinin günlük işinde doğrudan karşılaştığı konulara odaklanır: çerez güvenliği ve tarayıcıda veri saklama, aynı-köken politikası (SOP) ve CORS, siteler arası betik çalıştırma (XSS) ve güvenli çıktı yazımı, güvenlik başlıkları ve içerik güvenliği politikası (CSP), kimlik doğrulama ve oturum akışları (JWT), API tüketim güvenliği (IDOR, CSRF) ile üçüncü taraf betik (npm) ve bağımlılık riskleri. Ayrıca öğrencilere vekil sunucu (proxy) araçları kullanarak temel dinamik güvenlik testi (DAST) ve zafiyet düzeltme (pentest temelleri) becerileri kazandırılır. Öğrenci dönem sonunda kendi geliştirdiği bir arayüzdeki zafiyetleri tespit edebilir, güvenli kodlama ile giderebilir ve bulgularını standart bir raporla sunabilir. Uygulamalar etik ve yasal çerçevede yürütülür.


Öğr. Gör. Dr. Yudum ÖZKAN


1 Web uygulamalarının temel çalışma prensiplerini kavrayarak, ön-yüz bileşenlerindeki potansiyel saldırı yüzeyini ve siber tehditleri (OWASP Top 10) tanımlar.
2 Bilgi güvenliğinin temel kavramlarını açıklayarak istemci-sunucu arasındaki iletişim güvenliği gereksinimlerini uygular.
3 Modern web tarayıcılarının sunduğu temel güvenlik mekanizmalarını arayüz geliştirme süreçlerinde etkin bir şekilde kullanır.
4 Güncel web zafiyetlerinin çalışma prensiplerini analiz eder ve bu zafiyetleri güvenli kodlama yaklaşımlarıyla tespit edip giderir.
5 Kimlik doğrulama, oturum yönetimi ve dış servis iletişim süreçlerinde ortaya çıkabilecek güvenlik zafiyetlerini proxy araçlarıyla analiz eder
6 Proje geliştirme sürecinde kullanılan üçüncü taraf betiklerin oluşturabileceği riskleri değerlendirerek temel zafiyet denetimi işlemlerini yürütür.
7 Ön-yüz geliştiricisinin güvenlik risklerine yönelik etik, yasal ve mesleki sorumluluklarını açıklar.

Birinci Öğretim


Yok


Yok


Web güvenliğine giriş, HTTP/HTTPS istek-yanıt döngüsü, tarayıcı mimarisi ve saldırı yüzeyi; siber güvenliğin temel tanımları (gizlilik, bütünlük, erişilebilirlik), OWASP Top 10 listesi ile siber tehdit sınıflandırması; kriptoloji temelleri (şifreleme, karma fonksiyonları, parola saklama/tuzlama, dijital sertifikalar ve güvenli taşıma katmanı/HTTPS); çerez güvenliği, çerez öznitelikleri (HttpOnly, Secure, SameSite) ve tarayıcıda veri saklama riskleri; tarayıcı güvenlik modeli (aynı-köken politikası ve CORS); siteler arası betik çalıştırma (XSS) türleri ve güvenli çıktı yazımı; içerik güvenliği politikası (CSP) ve güvenlik başlıkları; kimlik doğrulama süreçleri, belirteçler (JWT) ve oturum yönetimi akışları; API tüketimi, yetkilendirme hataları (IDOR) ve siteler arası istek sahteciliği (CSRF); üçüncü taraf riskleri, npm bağımlılık denetimi ve alt kaynak bütünlüğü (SRI); web uygulama güvenlik testleri (pentest temelleri), dinamik güvenlik testi (DAST) vekil sunucu (proxy) araçlarının kullanımı ve HTTP isteklerine müdahale; zafiyet tespiti, sömürüsü ve güvenli kodlama ile giderilmesi; güvenlik bulgularının raporlanması, kişisel verilerin korunması (KVKK) ve çerez aydınlatma yükümlülükleri; takım projelerinin güvenlik değerlendirmesi ve sunumu.


Hafta Konular (Teorik) Uygulama Öğretim Yöntem ve Teknikleri Ön Hazırlık
1 Web güvenliğinin temel kavramlarını ve tehdit türlerini açıklar.
2 Web Mimarisi ve HTTP/HTTPS Protokolü
3 Bilgi Toplama (Reconnaissance) ve Keşif
4 Kimlik Doğrulama (Authentication) ve Oturum Zafiyetleri
5 Yetkilendirme (Authorization) Kontrolleri ve Kusurları
6 Siteler Arası Komut Çalıştırma (XSS - Cross-Site Scripting)
7 Ara Sınav (Vize)
8 Siteler Arası İstek Sahteciliği (CSRF - Cross-Site Request Forgery)
9 Veritabanı Güvenliği ve SQL Enjeksiyonu (SQL Injection)
10 Komut ve Dosya Enjeksiyonları (Command & File Injection)
11 Web Servisleri ve API Güvenliği
12 Güvenlik Duvarları ve Modern Savunma Mekanizmaları
13 Güvenlik Açığı Taramaları ve PenTest Araçları
14 Güncel Trendler, Güvenli Kodlama Yaşam Döngüsü (SDL) ve Genel Değerlendirme

Önerilen Kaynaklar Hoffman, A. (2024). Web Application Security: Exploitation and Countermeasures for Modern Web Applications, 2nd ed., O'Reilly. The OWASP Top 10:2025 introduction page and the introductory sections of the OWASP Cheat Sheet Series (owasp.org). (Free; for threat classification and secure coding counterparts.) Lecturer's course notes, weekly practice handouts, sample vulnerable/fixed code snippets and the front-end security checklist.


Anlatım, gösterme (canlı kod ve tarayıcı geliştirici araçlarıyla), uygulama (pratik) laboratuvarı (vekil sunucu/proxy araçları ile HTTP isteklerine müdahale dahil), problem çözümü, örnek vaka incelemesi, beyin fırtınası, takım/grup çalışması, soru-yanıt ve tartışma; kısa sınav (quiz), ev ödevi ve dönem sonu güvenlik değerlendirme raporunun hazırlanıp sunulması. Uygulamalar izinli ve izole laboratuvar ortamında, kasıtlı-zafiyetli uygulamalar ve ücretsiz interaktif laboratuvarlar üzerinde yürütülür.


Yarıyıl (Yıl) İçi Etkinlikleri Adet Değer
Ara Sınav 2 80
Ev Ödevi 3 20
Toplam 100
Yarıyıl (Yıl) Sonu Etkinlikleri Adet Değer
Final Sınavı 1 80
Rapor Sunma 1 20
Toplam 100
Yarıyıl (Yıl) İçi Etkinlikleri 50
Yarıyıl (Yıl) Sonu Etkinlikleri 50

Yok


Etkinlikler Sayısı Süresi (saat) Toplam İş Yükü (saat)
Ara Sınav 1 1 1
Final Sınavı 1 1 1
Quiz 1 1 1
Derse Katılım 14 2 28
Uygulama/Pratik 14 1 14
Ödev Problemleri için Bireysel Çalışma 14 3 42
Ev Ödevi 3 1 3
Toplam İş Yükü (saat) 90

PÇ 1 PÇ 2 PÇ 3 PÇ 4 PÇ 5
ÖÇ 1 3 3
ÖÇ 2 4 4
ÖÇ 3 4 4 5
ÖÇ 4 2 5 3 4
ÖÇ 5 3 5
ÖÇ 6 4 5
ÖÇ 7 3
* Katkı Düzeyi : 1 Çok düşük 2 Düşük 3 Orta 4 Yüksek 5 Çok yüksek