Set 01 · Ders 07/09

Kimlik doğrulama ve yetkilendirme

Bir sistemin 'sen kimsin?' ve 'ne yapmana izin var?' sorularını neden ayrı değerlendirdiğini gündelik bir örnekle öğren.

Siber Güvenlik Temelleri · Kimlik ve tarayıcı sınırları · Başlangıç · 2 dk teori + 15 dk uygulama

Bu bölümde

  • Kimlik doğrulama ile yetkilendirmeyi ayırmak
  • MFA'nın tek faktörlü girişe göre neden daha güçlü olduğunu açıklamak
  • Yetki kontrolünün her istekte nerede yapılması gerektiğini değerlendirmek
Bu sayfada
Siber Güvenlik Temelleri derslerini görKonum 7/9
  1. 01Siber güvenlik nedir?
  2. 02Ağ temelleri: IP ve TCP
  3. 03DNS: isimden adrese
  4. 04Portlar ve servisler
  5. 05Web nasıl çalışır? HTTP, istek ve yanıt
  6. 06Şifreleme temelleri: gizlemek, imzalamak, özetlemek
  7. 07Kimlik doğrulama ve yetkilendirme
  8. 08Çerezler, oturumlar ve token'lar
  9. 09Tarayıcının güvenlik modeli: aynı kaynak

01 · Teori

Konuyu anlamlandır

Bir ofise girdiğini düşün. Resepsiyon kimlik kartına bakarak kim olduğunu doğrular. Ardından kartın yalnız çalıştığın kata açılır; bu da neye izinli olduğunu belirler. Dijital sistemlerde bu iki karar ayrı adlarla anılır.

Kimlik doğrulama: sen kimsin?

Kimlik doğrulama (authentication), kullanıcının öne sürdüğü kimliği kanıtlamasıdır. Kanıtlar genellikle üç gruptan gelir:

  • Bildiğin bir şey: parola veya PIN.
  • Sahip olduğun bir şey: doğrulayıcı uygulama, telefon ya da güvenlik anahtarı.
  • Olduğun bir şey: parmak izi veya yüz gibi biyometrik özellik.

Çok faktörlü kimlik doğrulama (MFA), farklı gruplardan en az iki bağımsız kanıt ister. İki faktörlü doğrulama (2FA), tam olarak iki faktör kullanan MFA biçimidir. Aynı türden iki bilgi istemek — örneğin iki ayrı parola — iki adım olabilir ama iki farklı faktör değildir.

MFA'nın değeri burada ortaya çıkar: tek bir kanıtın kaybedilmesi, hesabın açılması için tek başına yeterli olmaz.

Yetkilendirme: ne yapabilirsin?

Yetkilendirme (authorization), doğrulanmış kullanıcının hangi kaynak üzerinde hangi işlemi yapabileceğine karar verir. Bir çalışan kendi izin kaydını görebilir, yöneticisi ekibin kayıtlarını onaylayabilir; ikisinin sisteme giriş yapmış olması aynı yetkilere sahip oldukları anlamına gelmez.

Bu karar yalnız arayüzde bir düğmeyi gizleyerek verilmez. Sunucu, her istekte hem işlemi hem de istenen kaynağı kontrol etmelidir:

  1. İstek hangi doğrulanmış kullanıcıya ait?
  2. Kullanıcı bu işlemi yapabilecek role veya kurala sahip mi?
  3. İstenen kayıt gerçekten bu kullanıcının erişim alanında mı?

Örneğin bir editör kendi taslağını açabiliyorsa, başka bir taslağın numarasını yazdığında sunucu sahipliği yeniden denetlemelidir. Kimliğin geçerli olması, bütün kayıtlara erişim izni vermez.

İki kararı ayır

Kimlik doğrulama bir oturumun kime ait olduğunu söyler; yetkilendirme ise o kimliğin o anda yapmak istediği işleme izin verilip verilmediğini belirler. Güvenlik sonucu nettir: giriş yapmış olmak genel erişim hakkı değildir.

Sıradaki Çerezler, oturumlar ve token'lar konusu, doğrulanan kimliğin sonraki HTTP isteklerinde nasıl hatırlandığını açıklar.

02 · Uygulama

Rol ve yetki sınırı

Yaklaşık 15 dk

Destek uzmanı, finans çalışanı ve yönetici için müşteri hesabı üzerindeki izinleri en az yetkiyle tasarla.

  1. 01Her rolün yapması gereken iş görevini yaz.
  2. 02Görüntüleme, değiştirme, dışa aktarma ve kullanıcı yönetimi izinlerini ayrı değerlendir.
  3. 03Yüksek riskli iki işlem için ek doğrulama veya onay gereksinimi belirle.

03 · Kanıt

Yetki matrisi

Üç rolü ve dört işlem türünü içeren, her iznin gerekçelendirildiği bir erişim tablosu.

İyi bir çıktı şunları göstermeli

  • Kimlik doğrulama ile yetkilendirme ayrılıyor.
  • Yönetici rolü varsayılan çözüm olarak kullanılmıyor.
  • Hassas işlemler için yeniden doğrulama veya çift onay düşünülüyor.

Kendini kontrol et

Metne dönmeden, cevapları kendi cümlelerinle düşün.

  1. 01Kimlik doğrulama ile yetkilendirme arasındaki fark nedir?
  2. 02Bir kullanıcının giriş yapmış olması neden istediği her kayda erişebileceği anlamına gelmez?
  3. 03Bir editör URL'deki kayıt numarasını değiştirerek başka ekibin taslağını açabiliyorsa hangi kontrol eksiktir?
Cevaplarını karşılaştır
  1. 01Kimlik doğrulama kullanıcının kim olduğunu kanıtlar; yetkilendirme ise doğrulanmış kullanıcının hangi kaynaklarda hangi işlemleri yapabileceğine karar verir.
  2. 02Geçerli oturum yalnız kimliği gösterir; her kaynak ve işlem için izin ayrıca, sunucu tarafında kontrol edilmelidir.
  3. 03Sunucu, doğrulanmış editörün istenen kaynağa erişim yetkisini denetlemediği için nesne düzeyinde yetkilendirme kontrolü eksiktir.

Kısaca

  • Kimlik doğrulama kimliği, yetkilendirme izni belirler.
  • Çok faktörlü kimlik doğrulama (MFA) farklı türde kanıtları birleştirir.
  • Yetkilendirme her istekte sunucu tarafında yapılır.

Kaynakça

Son gözden geçirme: 17 Temmuz 2026

Kimlik doğrulama ve yetkilendirme · Bilgi · siberlab