· Admin

Web Güvenliği: OWASP Top 10 ve Laravel

Güvenlik, bir uygulamanın en kritik konusudur. Laravel birçok güvenlik önlemini built-in olarak sunar, ama yeterli değildir.

SQL Injection

Eloquent ve Query Builder otomatik olarak parameterized query kullanır. Ama raw query yazarken dikkatli olun:

// KÖTÜ - SQL Injection riski!
DB::select("SELECT * FROM users WHERE email = '$email'");

// İYİ - Parameterized
DB::select("SELECT * FROM users WHERE email = ?", [$email]);

XSS (Cross-Site Scripting)

Blade'in {{ }} syntax'ı otomatik escape eder. {!! !!} kullanırken dikkatli olun.

CSRF

Laravel'in @csrf direktifi tüm form'larda kullanılmalı.

Ek Önlemler

  • Rate limiting ile brute force koruması
  • Password hashing (bcrypt/argon2)
  • HTTPS zorunluluğu
  • Dependency güvenlik taraması (composer audit)