Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Bir Geliştirici Risk Altına Aldığında Ne Tür Veriler Çalınır?
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Bir Geliştirici Risk Altına Aldığında Ne Tür Veriler Çalınır?

GenelSiber Güvenlik

Bir Geliştirici Risk Altına Aldığında Ne Tür Veriler Çalınır?

teknomers
Son güncelleme: 23 Aralık 2022 18:43
teknomers
Paylaş
Paylaş



Soru: Bir saldırgan, bir geliştiricinin güvenliğini ihlal ettikten sonra ne tür verileri çalabilir?

Louis Lang, güvenlik araştırmacısı, Phylum CTO’su: İnsanları bilinmeyen göndericilerden gelen e-posta eklerini açmamaları konusunda ikna etmeye uzun zaman harcadık. Daha geniş geliştirici topluluğunu, bilinmeyen kaynaklardan paketler kurmanın korkunç bir fikir olduğuna ikna etmek için çok daha az zaman harcadık.

Kimlik avı kampanyaları etkili olmaya devam etse de, genellikle saldırganı kuruluşun alakasız bir bölümüne yerleştirir ve yine de nihai hedefe bir dönüş gerektirir. Tedarik zinciri saldırıları, geliştiriciyi ve ayrıcalıklı erişimlerini tehlikeye atarak kuruluşun kalbini keser. Typosquatting ve bağımlılık karışıklığı gibi bazı durumlarda bu saldırılar, saldırgan ile geliştirici arasında doğrudan iletişim olmadan gerçekleştirilir. Geliştirici isteyerek kodu (kötü amaçlı yazılımı içeren) aldığından, açılacak bir e-posta eki yoktur.

Öyleyse, bir saldırgan bir geliştiricinin güvenliğini ihlal ederse ne çalabilir? Geliştiricinin konumuna bağlı olarak, neredeyse her şey. Bir gizliliğin ihlal edildiğini varsayarsak, en iyi durumda, saldırgan genç bir mühendisin makinesine erişim elde etmiş olabilir. Bu mühendisin en azından kaynak koduna taahhüt erişimine sahip olmasını beklerdik. Kuruluşun zayıf yazılım mühendisliği uygulamaları varsa (örneğin, kod incelemeleri yoksa ve ana şubeye kimlerin taahhütte bulunabileceğine ilişkin sınırlamalar yoksa), saldırganın kuruluşun kaynak kodunu istediği zaman değiştirme özgürlüğü vardır; müşterilere gönderdiğiniz ürünü değiştirmek ve bulaştırmak için.

En kötü ve aynı derecede olası durumda, saldırgan daha fazla ayrıcalığa sahip kıdemli bir geliştiriciye erişim elde edecektir. Bu geliştirici, kaynak koduna, SSH anahtarlarına, sırlara, kimlik bilgilerine, CI/CD ardışık düzenlerine ve üretim altyapısına erişebilecek ve muhtemelen belirli kod kontrollerini atlayabilecektir. Bu tür bir mühendisin tehlikeye atıldığı bu senaryo, bir organizasyon için yıkıcı olacaktır.

Bu varsayımsal da değil. Kötü amaçlı yazılım paketleri, açık kaynaklı ekosistemlerde rutin olarak yayınlanmaktadır. Bu kötü amaçlı yazılımların neredeyse tamamı, kimlik bilgilerini ve hassas veya önemli kabul edilen diğer dosyaları sızdırmak için özel olarak yapılmıştır. Daha yeni kampanyalarda, saldırganlar kripto para birimini kuruluştan zorla almanın bir yolu olarak fidye yazılımını doğrudan geliştirici makinelerine bırakmaya bile çalıştılar.

Yazılım geliştiriciler, herhangi bir teknik organizasyonda ayrıcalıklı bir konuma sahiptir. Müşterilere sevk edilen ürünlere yukarı akış erişimleri ve üretim sistemleri ile altyapısına erişimleri ile her türlü modern organizasyonun temel taşıdırlar. Geliştiriciyi savunmadaki başarısızlık, güvenlik organizasyonunun bir bütün olarak başarısızlığıdır ve feci sonuçlara yol açabilir.



siber-1

İnternet Derneği Yakında Artık Olmayacak
NASA’nın SpaceX Ekibi-5 Fırlatmaya Hazır – Nasıl İzlenir
Halterle yapılan bu 3 hareketlik fonksiyonel fitness egzersizi, tüm kasları güçlendirir
NASA’nın Artemis I Görevinde Adınızı Ay Çevresinde Ücretsiz Uçun
OVR Teknolojisinden ION 3, VR, AR ve Mobil Cihazlar İçin Giyilebilir Dijital Bir Koku
ETİKETLENDİ:AldığındaAltınaBirÇalınırGeliştiriciRisktürveriler
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Google One VPN’i Pixel 7 ve 7 Pro’nuzda nasıl etkinleştirirsiniz?
Sonraki Makale Devlet Duması, 2028 yılına kadar yerli bilgi işlem teknolojisinin tamamen Batı’nın yerini alacağını söyledi.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Persona 6 Karşımızda, Bildiğimiz Tek Şey Bu
Liste
Doom: Karanlık Çağlar’da Kalkan Yerini Etkileyici Mızrağa Bırakıyor
Oyun
Notion, hizmet kesintisinden sonra Anthropic erişimini yeniden sağladı
Yapay Zeka
ASML, Avrupa’nın En Değerli Şirketi: Pazar Değeri 674 Milyar Dolar
Donanım
GM’nin 900 Milyon Doları ile Elektrikli Araçlarda Büyük Hamlesi
Genel
Fable Şubat Sonunda Beklentileri Karşılayacak mı?
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?