E-Ticaret Sitelerinde Web Güvenliği: Ödeme, Sepet ve Hesap Riskleri
27 Eylül 2026
E-ticaret siteleri, saldırganlar için özellikle cazip hedeflerdir: ödeme verisi, kişisel bilgi, yüksek işlem hacmi ve çoğu zaman karmaşık iş mantığı bir arada bulunur. Bu yazıda, bir e-ticaret sitesinin güvenliğinde en çok dikkat gerektiren üç alanı ele alıyoruz: ödeme akışı, sepet/fiyat mantığı ve hesap güvenliği.
Ödeme akışı ve kart verisi
En önemli ilke, kart verisini kendi sisteminizde tutmamaktır. Ödeme sağlayıcısının barındırdığı bir ödeme formu (hosted payment page) veya tokenizasyon kullanmak, sizi kart verisinin doğrudan sorumluluğunun büyük kısmından kurtarır ve PCI-DSS kapsamınızı daraltır.
- Tüm ödeme akışı HTTPS üzerinde olmalı; HSTS ile güçlendirilmeli.
- Ödeme onayını sunucu tarafında, sağlayıcıdan gelen doğrulama ile teyit edin; yalnız istemci tarafı “başarılı” mesajına güvenmeyin.
- Ödeme geri-çağrılarını (callback/webhook) imza ile doğrulayın.
Sepet ve fiyat mantığı (iş mantığı zafiyetleri)
E-ticaretin en sık ve en tehlikeli zafiyetleri, jenerik tarayıcıların bulamadığı iş mantığı hatalarıdır:
- İstemci tarafı fiyata güvenmek: Fiyat, indirim ve toplam sunucuda hesaplanmalı. İstemciden gelen fiyat/tutar değerlerine asla güvenmeyin; aksi halde saldırgan sepet isteğini değiştirip fiyatı düşürebilir.
- Kupon/indirim istismarı: Kuponların tek kullanımlık, geçerlilik ve birleştirme kuralları sunucuda katı biçimde uygulanmalı.
- Negatif miktar / stok yarışı: Miktar alanlarını doğrulayın; eşzamanlı isteklerin stok/bakiye tutarlılığını bozmadığından emin olun (race condition).
Hesap güvenliği
- Kimlik doğrulama: Güçlü parola politikası, credential stuffing’e karşı hız sınırı ve mümkünse MFA.
- Yetkilendirme (IDOR): Sipariş, adres ve fatura gibi kaynaklara erişimde sahiplik kontrolü şart;
siparis?id=1024gibi tanımlayıcılar yetkilendirilmeli. - Oturum güvenliği: Oturum çerezlerinde
HttpOnly,Secure,SameSite; girişte oturum kimliğini yenileme.
Özet
E-ticaret güvenliği üç eksende yoğunlaşır: kart verisini tokenizasyon/hosted ödeme ile kendi sisteminizden uzak tutmak; fiyat ve sepet mantığını sunucuda doğrulayarak iş mantığı istismarını önlemek; hesapları IDOR, credential stuffing ve zayıf oturum yönetimine karşı korumak. Bu alanlar, standart tarayıcıların ötesinde dikkat gerektirir.
Kaynaklar: OWASP Top 10, PCI Security Standards Council, OWASP Business Logic Testing.
E-ticaret sitenizin dış yüzeyinde ödeme sayfası, başlıklar ve yaygın zafiyetler doğru yapılandırılmış mı? CyberTestify’ın taraması bunu değerlendirir.