Set 01 · Ders 07/09
Kimlik doğrulama ve yetkilendirme
Bir sistemin 'sen kimsin?' ve 'ne yapmana izin var?' sorularını neden ayrı değerlendirdiğini gündelik bir örnekle öğren.
Siber Güvenlik Temelleri · Kimlik ve tarayıcı sınırları · Başlangıç · 2 dk teori + 15 dk uygulama
Bu bölümde
- Kimlik doğrulama ile yetkilendirmeyi ayırmak
- MFA'nın tek faktörlü girişe göre neden daha güçlü olduğunu açıklamak
- Yetki kontrolünün her istekte nerede yapılması gerektiğini değerlendirmek
Bu sayfada
Siber Güvenlik Temelleri derslerini görKonum 7/9
01 · Teori
Konuyu anlamlandır
Bir ofise girdiğini düşün. Resepsiyon kimlik kartına bakarak kim olduğunu doğrular. Ardından kartın yalnız çalıştığın kata açılır; bu da neye izinli olduğunu belirler. Dijital sistemlerde bu iki karar ayrı adlarla anılır.
Kimlik doğrulama: sen kimsin?
Kimlik doğrulama (authentication), kullanıcının öne sürdüğü kimliği kanıtlamasıdır. Kanıtlar genellikle üç gruptan gelir:
- Bildiğin bir şey: parola veya PIN.
- Sahip olduğun bir şey: doğrulayıcı uygulama, telefon ya da güvenlik anahtarı.
- Olduğun bir şey: parmak izi veya yüz gibi biyometrik özellik.
Çok faktörlü kimlik doğrulama (MFA), farklı gruplardan en az iki bağımsız kanıt ister. İki faktörlü doğrulama (2FA), tam olarak iki faktör kullanan MFA biçimidir. Aynı türden iki bilgi istemek — örneğin iki ayrı parola — iki adım olabilir ama iki farklı faktör değildir.
MFA'nın değeri burada ortaya çıkar: tek bir kanıtın kaybedilmesi, hesabın açılması için tek başına yeterli olmaz.
Yetkilendirme: ne yapabilirsin?
Yetkilendirme (authorization), doğrulanmış kullanıcının hangi kaynak üzerinde hangi işlemi yapabileceğine karar verir. Bir çalışan kendi izin kaydını görebilir, yöneticisi ekibin kayıtlarını onaylayabilir; ikisinin sisteme giriş yapmış olması aynı yetkilere sahip oldukları anlamına gelmez.
Bu karar yalnız arayüzde bir düğmeyi gizleyerek verilmez. Sunucu, her istekte hem işlemi hem de istenen kaynağı kontrol etmelidir:
- İstek hangi doğrulanmış kullanıcıya ait?
- Kullanıcı bu işlemi yapabilecek role veya kurala sahip mi?
- İstenen kayıt gerçekten bu kullanıcının erişim alanında mı?
Örneğin bir editör kendi taslağını açabiliyorsa, başka bir taslağın numarasını yazdığında sunucu sahipliği yeniden denetlemelidir. Kimliğin geçerli olması, bütün kayıtlara erişim izni vermez.
İki kararı ayır
Kimlik doğrulama bir oturumun kime ait olduğunu söyler; yetkilendirme ise o kimliğin o anda yapmak istediği işleme izin verilip verilmediğini belirler. Güvenlik sonucu nettir: giriş yapmış olmak genel erişim hakkı değildir.
Sıradaki Çerezler, oturumlar ve token'lar konusu, doğrulanan kimliğin sonraki HTTP isteklerinde nasıl hatırlandığını açıklar.
02 · Uygulama
Rol ve yetki sınırı
Yaklaşık 15 dkDestek uzmanı, finans çalışanı ve yönetici için müşteri hesabı üzerindeki izinleri en az yetkiyle tasarla.
- 01Her rolün yapması gereken iş görevini yaz.
- 02Görüntüleme, değiştirme, dışa aktarma ve kullanıcı yönetimi izinlerini ayrı değerlendir.
- 03Yüksek riskli iki işlem için ek doğrulama veya onay gereksinimi belirle.
03 · Kanıt
Yetki matrisi
Üç rolü ve dört işlem türünü içeren, her iznin gerekçelendirildiği bir erişim tablosu.
İyi bir çıktı şunları göstermeli
- Kimlik doğrulama ile yetkilendirme ayrılıyor.
- Yönetici rolü varsayılan çözüm olarak kullanılmıyor.
- Hassas işlemler için yeniden doğrulama veya çift onay düşünülüyor.
Kendini kontrol et
Metne dönmeden, cevapları kendi cümlelerinle düşün.
- 01Kimlik doğrulama ile yetkilendirme arasındaki fark nedir?
- 02Bir kullanıcının giriş yapmış olması neden istediği her kayda erişebileceği anlamına gelmez?
- 03Bir editör URL'deki kayıt numarasını değiştirerek başka ekibin taslağını açabiliyorsa hangi kontrol eksiktir?
Cevaplarını karşılaştır
- 01Kimlik doğrulama kullanıcının kim olduğunu kanıtlar; yetkilendirme ise doğrulanmış kullanıcının hangi kaynaklarda hangi işlemleri yapabileceğine karar verir.
- 02Geçerli oturum yalnız kimliği gösterir; her kaynak ve işlem için izin ayrıca, sunucu tarafında kontrol edilmelidir.
- 03Sunucu, doğrulanmış editörün istenen kaynağa erişim yetkisini denetlemediği için nesne düzeyinde yetkilendirme kontrolü eksiktir.
Kısaca
- Kimlik doğrulama kimliği, yetkilendirme izni belirler.
- Çok faktörlü kimlik doğrulama (MFA) farklı türde kanıtları birleştirir.
- Yetkilendirme her istekte sunucu tarafında yapılır.
Kaynakça
Son gözden geçirme: 17 Temmuz 2026
- NIST SP 800-63B-4 — Authentication and Authenticator Management
NIST · SP 800-63B-4 · 2025
Kimlik doğrulama faktörleri, çok faktörlü doğrulama ve oturum güvence düzeyleri.
- Guide to Attribute Based Access Control Definition and Considerations
NIST · SP 800-162, Update 2 · 2025
Kimlik doğrulamadan ayrı bir karar olarak erişim kontrolü ve yetkilendirme modeli.
- Authorization Cheat Sheet
OWASP
Her istekte sunucu tarafı yetki kontrolü, en az ayrıcalık ve nesne düzeyi erişim rehberi.