Skip to main content
Siber Güvenlik

API Güvenliği: En İyi Uygulamalar Rehberi

March 15, 2026 3 min read 19 views Raw
API güvenliği ve veri koruma görseli
Table of Contents

API Güvenliği Neden Önemlidir?

API'ler (Application Programming Interface), modern yazılım mimarisinin temel yapı taşlarıdır. Mobil uygulamalardan IoT cihazlarına, mikroservislerden üçüncü taraf entegrasyonlarına kadar her yerde kullanılmaktadır. Ancak bu yaygın kullanım, API'leri siber saldırganların öncelikli hedefi haline getirmektedir. Gartner'a göre 2025 yılı itibarıyla web uygulamalarına yönelik saldırıların büyük çoğunluğu API'ler üzerinden gerçekleşmektedir.

OWASP API Security Top 10

OWASP, API güvenliğine özel bir tehdit listesi yayınlamıştır. İşte en kritik API güvenlik riskleri:

  1. Broken Object Level Authorization (BOLA): Yetkisiz nesne erişimi.
  2. Broken Authentication: Zayıf kimlik doğrulama mekanizmaları.
  3. Broken Object Property Level Authorization: Nesne özelliklerine yetkisiz erişim.
  4. Unrestricted Resource Consumption: Sınırsız kaynak tüketimi.
  5. Broken Function Level Authorization: Fonksiyon düzeyinde yetkilendirme hatası.
  6. Server Side Request Forgery (SSRF): Sunucu tarafı istek sahteciliği.
  7. Security Misconfiguration: Güvenlik yapılandırma hataları.
  8. Lack of Protection from Automated Threats: Otomatik tehditlere karşı koruma eksikliği.
  9. Improper Inventory Management: Envanter yönetimi eksikliği.
  10. Unsafe Consumption of APIs: Güvensiz API tüketimi.

Kimlik Doğrulama ve Yetkilendirme

OAuth 2.0

OAuth 2.0, API erişimi için endüstri standardı yetkilendirme protokolüdür. Kullanıcının kimlik bilgilerini paylaşmadan üçüncü taraf uygulamalara sınırlı erişim verilmesini sağlar.

JWT (JSON Web Token)

JWT, taraflar arasında güvenli bilgi aktarımı için kullanılan kompakt bir token formatıdır. Üç bölümden oluşur:

  • Header: Token türü ve imzalama algoritması.
  • Payload: Kullanıcı bilgileri ve talepler (claims).
  • Signature: Token bütünlüğünü doğrulayan dijital imza.

API Key Yönetimi

API anahtarları basit kimlik doğrulama sağlar ancak tek başına yeterli değildir. API key kullanırken dikkat edilmesi gerekenler:

  • Anahtarları asla istemci tarafı kodunda saklamayın.
  • Her istemci için benzersiz anahtarlar oluşturun.
  • Anahtarları düzenli olarak rotasyona tabi tutun.
  • Kullanılmayan anahtarları devre dışı bırakın.

API Güvenliği En İyi Uygulamaları

Rate Limiting ve Throttling

API isteklerini sınırlandırarak kötü niyetli kullanımı ve DDoS saldırılarını engelleyin:

StratejiAçıklamaKullanım Alanı
Sabit PencereBelirli zaman diliminde sabit istek limitiBasit uygulamalar
Kayan PencereDinamik zaman dilimiyle daha hassas kontrolGenel kullanım
Token BucketBelirli oranda yenilenen token havuzuBurst trafiğe izin verme

Giriş Doğrulama (Input Validation)

  1. Tüm giriş verilerini sunucu tarafında doğrulayın.
  2. Beklenen veri tiplerini, uzunlukları ve formatları kontrol edin.
  3. SQL injection ve XSS saldırılarına karşı girişleri temizleyin.
  4. JSON Schema ile istek gövdesini doğrulayın.

Şifreleme ve İletişim Güvenliği

  • Tüm API iletişimini TLS 1.2+ ile şifreleyin.
  • Hassas verileri yanıt gövdesinde gereksiz yere döndürmeyin.
  • HSTS (HTTP Strict Transport Security) başlığını etkinleştirin.
  • Sertifika pinning uygulayın.

API Güvenlik Testi

API güvenliğini sürekli test etmek için şu yöntemleri kullanın:

  • Otomatik Tarama: OWASP ZAP, Burp Suite gibi araçlarla düzenli tarama yapın.
  • Penetrasyon Testi: Uzman güvenlik araştırmacılarıyla periyodik testler gerçekleştirin.
  • Kod İncelemesi: Güvenlik odaklı kod denetimleri uygulayın.
  • CI/CD Entegrasyonu: Güvenlik testlerini otomatik dağıtım hattına ekleyin.

Ekolsoft API Güvenlik Yaklaşımı

Ekolsoft, geliştirdiği API tabanlı çözümlerde OAuth 2.0, JWT ve rate limiting gibi güvenlik standartlarını uygulayarak müşterilerine güvenli ve ölçeklenebilir altyapılar sunar.

Sonuç

API güvenliği, modern yazılım geliştirmenin en kritik bileşenlerinden biridir. Kimlik doğrulama, yetkilendirme, şifreleme, giriş doğrulama ve izleme gibi katmanlı güvenlik yaklaşımı benimseyerek API'lerinizi koruma altına alabilirsiniz. Güvenliği geliştirme sürecinin başından itibaren entegre etmek, sonradan eklemeye göre çok daha etkili ve maliyet avantajlıdır.

Share this post