Bilgi İfşası (Information Disclosure): Sunucu ve Teknoloji Bilgisi Neden Gizlenmeli?
20 Eylül 2026
Bilgi İfşası (Information Disclosure), bir uygulamanın saldırgana doğrudan zarar vermeyen ama sonraki saldırıları kolaylaştıran bilgiler sızdırmasıdır: sunucu ve çerçeve sürümleri, iç dosya yolları, ayrıntılı hata/yığın izleri, yapılandırma detayları. Tek başına kritik görünmese de, bu bilgiler saldırganın işini hedefe kilitlemesini kolaylaştırır — “hangi sürüm, hangi bilinen açık” sorusunun cevabını verir.
Hangi bilgiler sızıyor?
ServerveX-Powered-Bybaşlıkları:Server: Apache/2.4.29veyaX-Powered-By: PHP/7.2gibi değerler, kullanılan yazılımı ve sürümü açık eder.- Ayrıntılı hata sayfaları: Üretimde açık bırakılan yığın izleri (stack trace); dosya yolları, kütüphane sürümleri ve bazen sorgu parçaları içerir.
- Yorum satırları ve meta bilgiler: HTML/JS kaynağındaki geliştirici yorumları, iç uç noktalar veya TODO’lar.
- Dizin listeleme ve yedek dosyalar: Yanlış yapılandırma nedeniyle erişilebilir kalan
.bak,.git, yapılandırma dosyaları.
Neden önemli?
Sürüm bilgisi, saldırganın bilinen bir zafiyet olup olmadığını hızlıca kontrol etmesini sağlar. Ayrıntılı hatalar iç mimariyi (veritabanı tipi, dosya yapısı, çerçeve) açık eder. Tek tek zararsız görünen bu ipuçları birleştiğinde, hedefe özel bir saldırı planı çıkarmayı kolaylaştırır. Savunma tarafında amaç, saldırganın önündeki “keşif” adımını mümkün olduğunca karartmaktır.
Nasıl azaltılır?
- Sürüm başlıklarını gizleyin veya sadeleştirin.
Serverbaşlığını asgariye indirin,X-Powered-By’ı kaldırın (çoğu sunucu/çerçevede tek bir ayarla yapılır). - Üretimde ayrıntılı hata çıktısını kapatın. Kullanıcıya genel bir hata sayfası gösterin; ayrıntılı izi yalnız sunucu loglarına yazın.
- Hassas dosyaları erişimden kaldırın.
.git, yedek dosyalar, yapılandırma dosyaları ve dizin listeleme dışarıya kapatılmalı. - Kaynak koddaki yorumları temizleyin. İç uç noktalar ve notlar üretim çıktısında yer almamalı.
Not: Bilgi ifşasını azaltmak “belirsizlikle güvenlik” (security through obscurity) değildir; asıl açıkların yerine geçmez. Ama saldırganın keşfini zorlaştıran, düşük maliyetli ve değerli bir katmandır.
Nasıl test edilir?
curl -sI https://siteniz.com | grep -iE "server|x-powered-by"
Yanıtta ayrıntılı sürüm bilgisi görüyorsanız, sadeleştirmeyi değerlendirin. Ayrıca bilinçli olarak hatalı bir istek (var olmayan bir sayfa, hatalı parametre) gönderip dönen hata sayfasının iç detay sızdırıp sızdırmadığını kontrol edin.
Özet
Bilgi ifşası, tek başına ölümcül olmayan ama saldırganın keşfini kolaylaştıran sızıntılardır: sürüm başlıkları, ayrıntılı hatalar, erişilebilir hassas dosyalar. Bunları gizlemek asıl açıkların yerine geçmez ama saldırının ilk adımını zorlaştıran ucuz ve etkili bir katmandır.
Kaynaklar: OWASP: Information Disclosure, CWE-200, OWASP Security Misconfiguration (A05:2021).
Sunucunuz gereğinden fazla bilgi mi sızdırıyor? CyberTestify’ın dış yüzey taraması, yanıt başlıklarından sürüm/teknoloji ifşasını ve erişilebilir hassas yolları deterministik olarak tespit eder.