Set 01 · Ders 08/09
Çerezler, oturumlar ve token'lar
HTTP her isteği unutur — o zaman bir site seni 'giriş yapmış' olarak nasıl hatırlar? Çerez, oturum ve token farklı rollerle bu sürekliliği kurar.
Siber Güvenlik Temelleri · Kimlik ve tarayıcı sınırları · Orta · 2 dk teori + 15 dk uygulama
Bu bölümde
- Çerez, oturum ve token'ın farklı rollerini ayırmak
- Kimlik sürekliliğinin sunucuda veya bir taşıyıcıyla kurulmasının sonuçlarını açıklamak
- Oturum taşıyan bir çerez için temel koruma ayarlarını seçmek
Bu sayfada
Siber Güvenlik Temelleri derslerini görKonum 8/9
01 · Teori
Konuyu anlamlandır
Bir kafeye ikinci kez sipariş vermek için her seferinde adını ve önceki siparişini baştan anlatmak zorunda olmadığını düşün. Webde ise HTTP her isteği tek başına ele alır. Bir site seni sayfalar arasında hatırlamak istiyorsa, istekleri aynı kullanıcıyla ilişkilendirecek bir değer kullanır.
Çerez: tarayıcının taşıdığı küçük veri
Çerez (cookie), tarayıcının sakladığı ve alan adı, yol, süre ve güvenlik kuralları eşleştiğinde isteklere otomatik ekleyebildiği küçük bir veridir. Çerez yalnızca bir taşıma ve saklama mekanizmasıdır; içinde oturum kimliği, tercih veya başka bir değer bulunabilir.
Bu nedenle “çerez”, “oturum” ve “token” aynı şey değildir:
- Çerez, tarayıcının veriyi nasıl saklayıp gönderebildiğini anlatır.
- Oturum, birden fazla isteği aynı kullanıcı bağlamında sürdürme yöntemidir.
- Token, isteği yapan tarafın sunduğu ve sunucunun doğruladığı bir kimlik bilgisidir.
Oturum nasıl hatırlanır?
Yaygın oturum modelinde sunucu, kullanıcıya ait oturum kaydını kendi tarafında tutar. Tarayıcıya ise tahmin edilmesi zor bir oturum tanımlayıcısı verir. Tarayıcı bu değeri genellikle bir çerezle geri gönderir; sunucu tanımlayıcıyı kendi kaydıyla eşleştirir.
Bu yapı oturumu sunucu tarafında sona erdirmeyi kolaylaştırır. Bunun karşılığında aktif oturum durumunun sunucuda veya ortak bir veri deposunda tutulması gerekir.
Token tek bir biçim değildir
Token, sunucuya sunulan bir değerin genel adıdır. Bazı token'lar rastgele ve anlamsızdır; anlamları sunucudaki kayıtta bulunur. Bazıları ise kullanıcı ve süre gibi alanlar taşıyan yapılandırılmış değerlerdir. Örneğin bir JWT imzalanabilir, fakat her token JWT değildir ve her token'ın imzalı ya da yalnız istemcide tutulan bir belge olması gerekmez.
Token bir çerezle otomatik gönderilebilir veya uygulama tarafından Authorization başlığına eklenebilir. Sunucu da yalnız imzaya bakmak zorunda değildir; süre, hedef kitle, iptal durumu ve gerekli başka kuralları denetleyebilir. Asıl tasarım sorusu, durumun nerede tutulduğu ve sunulan değerin nasıl doğrulandığıdır.
Oturum çerezini koruyan ayarlar
Bir oturumu temsil eden değer, onu sunan kişiye kullanıcı gibi davranma imkânı verebilir. Bu nedenle çerez ayarları önemlidir:
- HttpOnly, JavaScript'in çerez değerini okumasını engeller. Ancak sayfadaki zararlı kodun kullanıcı adına istek göndermesini tek başına önlemez.
- Secure, çerezin yalnız HTTPS bağlantılarında gönderilmesini ister.
- SameSite, çerezin farklı bir siteden başlatılan bazı isteklerde gönderilmesini sınırlar ve siteler arası istek riskini azaltır.
Güvenlik sonucu şudur: çerez bir taşıyıcıdır; oturum ve token ise sunucunun kullanıcı bağlamını doğrulamak için kullandığı farklı yapılardır. Sıradaki Tarayıcının güvenlik modeli konusu, farklı kaynakların bu verilere erişimini hangi sınırların yönettiğini açıklar.
02 · Uygulama
Oturum çerezi incelemesi
Yaklaşık 15 dkÖrnek bir oturum çerezinin `Secure`, `HttpOnly`, `SameSite`, yaşam süresi ve kapsam kararlarını gözden geçir.
- 01Her özelliğin hangi riski azalttığını bir cümleyle yaz.
- 02Çerezin domain ve path kapsamını en dar işlevsel değere indir.
- 03Oturum kapatma, süre dolumu ve token yenileme davranışını tanımla.
03 · Kanıt
Güvenli oturum politikası
Örnek çerez ayarlarıyla birlikte oturum oluşturma, yenileme ve sonlandırma kuralları.
İyi bir çıktı şunları göstermeli
- Gerçek oturum kimliği veya token kullanılmıyor.
- Her bayrağın rolü doğru ve sınırlı anlatılıyor.
- Sunucu taraflı oturum iptalinin gerekliliği göz ardı edilmiyor.
Kendini kontrol et
Metne dönmeden, cevapları kendi cümlelerinle düşün.
- 01Çerez, oturum ve token arasındaki temel fark nedir?
- 02Bir oturum çerezi çalındığında saldırgan neden parolayı bilmeden kullanıcı gibi davranabilir?
- 03Bir finans uygulaması kullanıcı erişimini anında iptal etmek istiyorsa hangi oturum yaklaşımını tercih edebilir?
Cevaplarını karşılaştır
- 01Çerez, tarayıcının uygun isteklerle taşıdığı veridir. Oturum, sunucunun istekleri aynı kullanıcıyla ilişkilendirdiği durumdur. Token ise bir isteğin kimlik veya yetki iddiasını sunmak için taşıdığı değerdir; yapısı ve doğrulama biçimi sisteme göre değişebilir.
- 02Sunucu sonraki isteklerde kimliği paroladan değil geçerli oturum taşıyıcısından tanıdığı için çalınan değer kullanıcıyı temsil eder.
- 03Sunucuda tutulan ve kaydı silinerek hemen geçersizleştirilebilen bir oturum kullanabilir; token kullanacaksa ayrıca iptal mekanizması ve kısa geçerlilik süresi tasarlamalıdır.
Kısaca
- Çerez, oturum ve token aynı şey değildir: biri tarayıcı taşıyıcısı, biri süreklilik durumu, diğeri sunulan kimlik veya yetki değeridir.
- Oturum taşıyıcısını çalmak kimliği ele geçirmek anlamına gelebilir.
- HttpOnly, Secure ve SameSite çerez risklerini farklı yönlerden azaltır.
Kaynakça
Son gözden geçirme: 17 Temmuz 2026
- HTTP State Management Mechanism
IETF / RFC Editor · RFC 6265 · 2011
Cookie ve Set-Cookie alanlarının temel HTTP durum yönetimi standardı.
- JSON Web Token (JWT)
IETF / RFC Editor · RFC 7519 · 2015
İmzalanabilen token claim yapısı ve token doğrulamasının standart tanımı.
- NIST SP 800-63B-4 — Session Management
NIST · SP 800-63B-4 · 2025
Oturum sırları, çerez korumaları, zaman aşımı ve oturum sonlandırma gereksinimleri.