← Tüm yazılar

Yanlış Yapılandırılmış Depolama Kovaları (S3): Herkese Açık Veri Riski

30 Eylül 2026

Yanlış Yapılandırılmış Depolama Kovaları (S3): Herkese Açık Veri Riski

Bulut nesne depolama (AWS S3, Azure Blob, Google Cloud Storage), verinin internet üzerinden erişilebilir biçimde saklanmasını kolaylaştırır. Bu kolaylık, en yaygın veri sızıntısı nedenlerinden birini de beraberinde getirir: yanlışlıkla herkese açık bırakılmış kovalar. İçinde yedekler, kullanıcı verileri veya sırlar olan bir kova “public” kaldığında, herhangi biri onu bulup indirebilir — bir zafiyet sömürmeden, sadece yanlış yapılandırma yüzünden.

Neden bu kadar sık oluşur?

  • "Herkese açık"ı yanlışlıkla seçmek: Bir dosyayı paylaşmak için verilen geniş izin, tüm kovaya yayılabilir.
  • Aşırı geniş erişim politikaları: "Principal": "*" gibi “herkes” anlamına gelen politika kuralları.
  • Varsayılanları anlamamak: Ekipler bazen bir kovanın gerçekte kime açık olduğunu doğrulamadan veri koyar.
  • Bağlantının “gizli” sanılması: Uzun ve tahmin edilemez bir URL, gizlilik sağlamaz; erişim kontrolü ile korunmayan içerik açıktır.

Etkisi

Açık bir kova doğrudan veri ihlaline dönüşebilir: kişisel veri, yedek dosyalar, günlükler, hatta yapılandırma sırları. Saldırganın bir şey “kırmasına” gerek yoktur; içeriği listeleyip indirir. Bu yüzden açık depolama, en düşük çabayla en yüksek etkili sızıntı türlerinden biridir.

Güvenli yapılandırma

  1. Varsayılan olarak özel (private) tutun. Herkese açık erişim bilinçli, gerekçeli ve nadir bir istisna olmalı.
  2. Hesap düzeyinde “public access block” gibi korumaları açın. Birçok sağlayıcı, kazara herkese açık yapmayı engelleyen bir güvenlik anahtarı sunar; bunu etkinleştirin.
  3. En az ayrıcalık politikaları yazın. "Principal": "*" ve gereksiz geniş eylemlerden kaçının; yalnız gereken kimliklere, gereken izni verin.
  4. Beklerken şifreleme uygulayın.
  5. Erişim günlüklerini açın ve izleyin. Kim neye eriştiğini görebilmek, hem tespit hem denetim için gereklidir.
  6. Düzenli denetim yapın. Hangi kovaların herkese açık olduğunu periyodik olarak kontrol edin; bulut yapılandırma denetimi (CSPM) araçları bunu otomatikleştirir.

Özet

Yanlış yapılandırılmış depolama kovaları, bir zafiyet olmadan veri sızdırır — sadece “public” bırakıldıkları için. Çözüm: varsayılan-özel tutmak, hesap düzeyinde herkese-açık engelini etkinleştirmek, en az ayrıcalıklı politikalar yazmak, şifrelemek ve düzenli denetlemek. “Uzun URL gizlidir” varsayımına asla güvenmeyin.

Kaynaklar: AWS S3 Block Public Access, OWASP: Security Misconfiguration (A05:2021).

Bulut depolamanız veya dış yüzeyiniz istemeden herkese açık içerik barındırıyor olabilir mi? CyberTestify’ın taraması internetten görünen varlıkları değerlendirir.