Isoline rehberi
QA, ajans ve güvenlik ekipleri için çok profilli tarayıcıların yetkili kullanımları
İzinli tarayıcı işlerini profillere ayırırken belirli sorumluları, sınırlı kimlik bilgilerini, onayları, denetim kanıtlarını, kurtarmayı ve açık durma koşullarını koruyan uygulama rehberi.
Temel kural: Zaten izin verilmiş işleri ayırın
Tarayıcı profili; çerezleri, depolamayı, geçmişi, uzantıları, izinleri ve ayarları başka çalışma bağlamından ayrı tutabilir. Bu ayrım, asıl faaliyet yetkili olduğunda yararlıdır. Hesaba, hizmete, ağa, kişiye veya veri kümesine ilişkin hak vermez.
Profil oluşturmadan önce yetkilendirme zincirini açık hâle getirin:
| Soru | Saklanacak kanıt |
|---|---|
| Sistemin veya hesabın sahibi kim? | Adı belli kuruluş ve sorumlu iletişim kişisi |
| İşe kim izin verdi? | Sözleşme, iş kapsamı, görev kaydı, test planı veya testin uygulama kuralları |
| Hangi varlıklar ve hesaplar kapsamda? | Tam ortamlar, kökenler, hesap kimlikleri, profil kimlikleri ve istisnalar |
| Hangi işlemlere izin var? | Okuma, yayınlama, test, sıfırlama, davet, dışa aktarma, otomasyon veya adı belirli diğer işlemler |
| Hangi veriler kullanılabilir? | Sentetik, test, müşteri kaynaklı, kişisel, gizli veri ve saklama sınıfları |
| İzin ne zaman geçerli? | Başlangıç, bitiş, bakım aralığı ve iptal yolu |
| Neler onay gerektirir? | Dışarıdan görünen, yıkıcı, toplu, erişimi değiştiren veya harcama doğuran işlemler |
| İş ne zaman durmalı? | Kapsam belirsizliği, beklenmedik veri, hizmet etkisi, iptal edilen erişim veya bilinmeyen sonuç |
Teknik erişim izin kanıtı değildir. Ekip üyesi ayrıldıktan veya müşteri iş birliğini bitirdikten sonra kayıtlı oturum hâlâ çalışabilir. Tarayıcı hesabı açabiliyor olsa bile yetki geri çekildiğinde kullanıcı durmalıdır.
Ortak çalışma düzeni
Aynı beş aşama, farklı çok profilli iş akışlarında sorumluluğu açık tutar.
1. Yetkilendirin
Sistem sahibini, varsa müşteriyi, kullanıcıları, izin verilen amacı, varlıkları, hesapları, işlemleri, tarihleri, veri işlemeyi, onayları ve durma koşullarını tanımlayın. Müşteri kontrol ettiği varlıklarda işe izin verebilir; başka hizmet üzerinde sahip olmadığı hakları veremez.
2. Hazırlayın
Belirli ortam, müşteri, rol veya test durumu için profil oluşturun. Yalnızca gereken uzantıları, proxy’yi, yerel ayarları, izinleri ve kimlik bilgilerini uygulayın. Ortak parolalar veya kopyalanmış oturum materyali yerine hizmetin desteklediği yetki devrini ve bireysel kullanıcı hesaplarını tercih edin.
3. Uygulayın
Değiştirilebilir durum için aynı anda tek sorumlu kullanıcı veya iş yükü kullanın. Kapsam, hedef, eş zamanlılık, hız ve maliyet sınırlarını uygulayın. Etkisi yüksek değişiklikleri önizleyin; onayı tam hedefe ve işleme bağlayın.
4. Kaydedin
İşlemi yapanı, devredilen iş yükünü, profil referansını, işlemi, onayı, zamanı, hedefi, sonucu ve ilgili sürümleri kaydedin. OWASP günlük kaydı rehberi, günlükler korunup teknik sırlar dışarıda tutularak ne zaman, nerede, kim ve ne bilgilerinin kaydedilmesini önerir. Ham çerezleri, parolaları, belirteçleri, proxy kimlik bilgilerini, sayfa içeriğini ve gereksiz kişisel verileri olağan günlüklerden çıkarın.
5. Kurtarın ve kapatın
Profili düzgün durdurun, beklenen durumu doğrulayın, yalnızca onaylı kanıtları koruyun, geçici erişimi iptal edin ve profili sahibine bırakın. İşlem bilinmeyen durumda bittiyse yeniden denemeden önce araştırın. Sessizce devam etmek yerine çalıştığı bilinen kopyayı geri yükleyin veya hasarlı durumu karantinaya alın.
QA ve yerelleştirme ekipleri
Yararlı profil sınırları
Kalite güvence ekipleri şu durumlar için ayrı profil kullanabilir:
- anonim, giriş yapmış ve yeni kayıt olmuş durumlar;
- yönetici, editör, destek ve sıradan kullanıcı rolleri;
- geliştirme, hazırlık ve açıkça onaylanmış üretim temel kontrolleri;
- yerel ayar, dil, saat dilimi, renk düzeni ve izin birleşimleri;
- uzantılı ve uzantısız yapılandırmalar;
- temiz ilk çalıştırma ve bilinçli olarak yükseltilmiş kalıcı durum;
- onaylı çok kullanıcılı senaryodaki paralel katılımcılar.
Playwright, testlerin ayrı çerezler, local storage ve session storage alabilmesi için yalıtılmış tarayıcı bağlamları kullanır; çok kullanıcılı senaryolarda birden fazla bağlamı destekler. Tarayıcı bağlamı belgeleri, temiz başlangıç yalıtımının hataların sonraki teste taşınmasını neden azalttığını da açıklar. Bu yararlı bir test düzenidir; ancak kalıcı ürün profiliyle geçici otomasyon bağlamı farklı durumlar saklayabilir. Testinizin gerçekte hangisini kullandığını kaydedin.
Yerelleştirme ve bölgesel testler
Tekrarlanabilir yerelleştirme matrisi; bildirilen yerel ayarı, saat dilimini, görünüm alanını, giriş yöntemini, metin yönünü ve test verilerini değiştirebilir. Playwright, emülasyon rehberinde yerel ayar, saat dilimi, coğrafi konum, renk düzeni ve diğer bağlam ayarlarının emülasyonunu belgeler. Emülasyonu kontrollü girdi sayın; testin her cihazı, ağı, hukuki bölgeyi veya gerçek kullanıcı deneyimini temsil ettiğine kanıt saymayın.
Proxy veya coğrafi konum girdisini yalnızca ağ sahibi, hedef hizmet ve test anlaşması izin verdiğinde kullanın. Ağ yolunu değiştirmek, bölgeyle sınırlandırılmış içeriğe hak yaratmaz veya hizmetin erişim kararını aşma izni vermez.
W3C uluslararasılaştırma ipuçları; UTF-8, bildirilmiş belge dili, yerel veri biçimleri, görünür dil gezinmesi, uygun sağdan sola yön ve doğrulama önerir. Bunları gözlemlenebilir kontrollere dönüştürün:
- seçili dil gezinmeden ve yeniden kimlik doğrulamadan sonra korunur;
- tarihler, saatler, sayılar, adlar, adresler, sıralama ve çoğul biçimler hedef yerel ayarı kullanır;
- çeviri metni kesilmeden veya kontrolleri gizlemeden uzayabilir;
- karışık dilli ve sağdan sola içerik, okuma ve odak sırasını korur;
- formlar hedef karakter kümelerini kabul edip geri döndürür;
- bağlantılar ve hata mesajları makine çevirisine başvurmadan anlaşılır kalır.
Erişilebilirlik testi
Tekrarlanabilirliği iyileştiriyorsa erişilebilirlik durumlarını ayrı tutun; ancak erişilebilirliği profil ön ayarına indirgemeyin. Klavye kullanımını, odağı, yakınlaştırmayı, ekran okuyucuları, kontrast tercihlerini, azaltılmış hareketi, hataları ve erişilebilir kimlik doğrulamayı WCAG 2.2’ye göre test edin. W3C’nin değerlendirme özeti, araçların yardımcı olduğunu ama tek başına hiçbir aracın sitenin erişilebilirliğine karar veremediğini belirtir; bilgili insan değerlendirmesi gereklidir.
QA uygulama örneği: Bölgesel sürüm kontrolü
Yetkilendirme: Ürün sahibi hazırlık ortamı kökenini, iki test rolünü, desteklenen yerel ayarları, test tarihlerini ve sentetik hesapları onaylar.
Profiller: Her rol ve yerel ayar çifti için temiz profil; ayrıca önceki sürümün durumunu koruyan ayrı yükseltme profili.
İşlemler: Desteklenen test yoluyla kimlik doğrulayın, gezinme ve form kontrollerini çalıştırın, dil ve erişilebilirlik davranışını inceleyin, onaylı test çıktılarını alın ve her profili düzgün durdurun.
Kanıt: Derleme kimliği, tarayıcı sürümü, yerel ayar ve saat dilimi girdileri, rol, test sonucu, hassas bilgileri çıkarılmış hata ayrıntıları ve çıktı referansları.
Durma koşulları: Beklenmeyen üretim kökeni, gerçek müşteri verisi, atanan rol dışındaki izin, hizmette bozulma veya canlı oturum durumunu dışa aktarma talebi.
Ajanslar ve müşteri operasyonları
Yararlı profil sınırları
Ajanslar işi müşteriye, tüzel kişiliğe, markaya, ortama, hedef hizmete ve kullanıcı rolüne göre ayırabilir. Bu, yanlış müşteride işlem yapmayı azaltabilir ve devirleri netleştirebilir. En güçlü sınır, profil ayrımını hedef hizmetin kendi kuruluş, rol ve devredilmiş erişim özellikleriyle birleştirir.
Ajans iş akışında şunlar bulunmalı:
- güncel müşteri yetkilendirmesi ve adı belli müşteri sorumlusu;
- varsa her kullanıcı için hizmetin desteklediği hesap veya devredilmiş rol;
- profil sahibi ve kayıtlı devir durumu;
- müşteriye özel klasörler, etiketler, uzantılar, proxy’ler ve saklama kuralları;
- yayınlama, erişim değişikliği, toplu işlem, silme ve harcama için onay;
- uygun müşteri veya hesap sahibine görünür denetim izi;
- iptal, cihaz kaybı, personel değişimi ve sözleşme sonu için hızlı süreç;
- başlangıçtan önce kararlaştırılmış dışa aktarma ve silme planı.
İş birliği mekanizması olarak ham kimlik bilgisi paylaşmaktan kaçının. Test veya otomasyon araçları kimliği doğrulanmış durumu kaydediyorsa kimlik bilgisi gibi koruyun. Playwright kimlik doğrulama rehberi, kaydedilmiş tarayıcı durumunun hesabın kimliğine bürünmeyi sağlayabilen çerez ve başlıklar içerebileceğini, kaynak depolarına eklenmemesi gerektiğini belirtir.
Ajans uygulama örneği: Onaylı içerik devri
Yetkilendirme: İş kapsamı; müşterinin kontrolündeki içerik sistemini, markayı, kullanıcıları, izinli içerik işlemlerini, onay sorumlusunu ve iş birliği bitiş tarihini belirtir.
Profiller: Ayrı editör ve yayın sorumlusu profilleri olan tek müşteri çalışma alanı. Her kullanıcı hizmette bireysel kimlik kullanır; yayın profili ortak parola kasası değildir.
İşlemler: Editör taslak hazırlar, sistem önizleme ve içerik revizyonunu kaydeder, belirlenen müşteri onaylayıcısı tam revizyonu kabul eder ve yayın sorumlusu bir kez gönderir.
Kanıt: İşlemi yapan, müşteri, profil, içerik revizyonu, onay referansı, hedef, gönderim sonucu ve zaman. İçerik değerleri yalnızca müşteri anlaşması ve veri politikası izin verdiğinde saklanır.
Kurtarma: Gönderim sonrası yanıt kaybolursa yeniden denemeden önce hedef sistemi kontrol edin. İş birliği biterse erişimi iptal edin, onaylı kayıtları teslim edin ve kalan profil verisini anlaşmaya göre silin veya saklayın.
İzin verilmeyen işlemler
Müşteri işi şu davranışları haklı çıkarmaz:
- sahte hesap, yorum, etkileşim veya kimlik oluşturmak;
- spam veya istenmeyen toplu mesaj göndermek;
- müşteri veya hizmet sahibi izni iptal ettikten sonra hesaba erişmek;
- çalıntı kimlik bilgisi veya oturum satın almak, toplamak, yeniden kullanmak veya paylaşmak;
- yetkili incelemede işlemi yapan kişiyi gizlemek;
- yasaklanmış erişimi geri getirmek için platform yaptırımını aşmak;
- müşterinin hakları, geçerli hukuk veya hizmet koşulları dışında çalışmak.
Platform işlemi reddederse yetkiyi ve iş sürecini araştırın. Profil, proxy veya otomasyon yolunu kararı aşma izni saymayın.
Güvenlik ve olay müdahale ekipleri
Önce yazılı kapsam
Güvenlik ekiplerine genel bir “siteyi test et” talebinden fazlası gerekir. NIST SP 800-115, teknik güvenlik testlerini planlama ve yürütme, bulguları analiz etme ve azaltıcı önlemler geliştirme rehberliği sunar. NIST, testin uygulama kurallarını, testten önce belirlenmiş ve ekibe tanımlı faaliyetleri yürütme yetkisi veren kısıtlar olarak tanımlar.
Bu kurallar şunları belirtmeli:
- kapsamdaki tam makineler, uygulamalar, API’ler, kiracılar ve hesaplar;
- açıkça dışlanan üçüncü taraf hizmetleri ve üretim bağımlılıkları;
- izinli teknikler ve araçlar;
- gerekiyorsa test kaynak ağları veya cihazları;
- takvim, hız, eş zamanlılık ve hizmet etkisi sınırları;
- test hesapları, roller ve onaylı veriler;
- kalıcılık sağlama, sosyal mühendislik, yıkıcı değişiklik veya hizmet engelleme gibi yasak işlemler;
- kanıt işleme, şifreleme, erişim, saklama ve yok etme;
- olay ve acil durum iletişim kişileri;
- derhâl durma koşulları;
- raporlama, düzeltme, yeniden test ve açıklama beklentileri.
Kanıtlama bu kuralların dışında erişim veya etki gerektiriyorsa durun ve devam etmeden önce yazılı yetki alın.
Yararlı profil sınırları
Yetkili değerlendirmede ayrı profiller şunları ayırabilir:
- A müşterisini B müşterisinden;
- test kimliklerini normal kişisel gezinmeden;
- her test rolünü veya kiracısını;
- pasif doğrulamayı onaylı aktif testten;
- temiz başlangıç durumunu değiştirilmiş test durumundan;
- olay müdahale kanıtlarını devam eden operasyon işinden;
- yeniden test durumunu ilk bulgudan.
Profilleri testin kaynağını veya amacını gizlemek için değil, kapsamı ve kanıtı korumak için kullanın. Sistem sahibi uygulama kurallarında açıkça izin vermedikçe hız sınırlarını, engelleri veya diğer kontrolleri aşmak için profil, ağ veya kimlik değiştirmeyin.
Güvenlik uygulama örneği: Yetkili erişim kontrolü regresyon testi
Yetkilendirme: Sistem sahibi hazırlık uygulamasını, iki test kiracısını, normal ve yönetici test rollerini, izinli istekleri, hız sınırını, zaman aralığını ve acil iletişim kişisini listeler. Üretim ve üçüncü taraf kimlik altyapısı kapsam dışıdır.
Profiller: Onaylı her rol ve kiracı için temiz profil. Her biri sentetik test verisi ve hizmetin verdiği test kimliğini içerir.
İşlemler: Her rolün beklenen kaynaklara erişebildiğini doğrulayın; ardından başka rollerin ve kiracıların erişiminin reddedildiğini doğrulayan onaylı olumsuz testleri çalıştırın. Bulguyu yeniden üretmek için gereken en az isteği kullanın.
Kanıt: Uygulama ve tarayıcı sürümleri, test durumu, işlemi yapan, kiracı ve rol referansları, istek ilişkilendirme kimlikleri, hassas bilgileri çıkarılmış yanıt kanıtı, zaman ve sonuç. Test sırasında karşılaşılan ilgisiz kayıtları saklamayın.
Durma koşulları: Kişisel veya üretim verisi görünmesi, hizmetin kararsızlaşması, testin belirtilen kiracı dışına çıkması, test kümesi dışındaki kimlik bilgilerinin açığa çıkması veya sahibin yetkiyi geri çekmesi.
Kurtarma: Etkin istekleri durdurun, belirtilen kişiye haber verin, en az miktarda korumalı kanıt saklayın, test kimlik bilgilerini iptal edin, test durumunu geri yükleyin ve yeniden testin güvenli olup olmadığını belgeleyin.
İzin katmanlıdır
Yetki belirsizse bu karar tablosunu kullanın:
| Durum | Karar |
|---|---|
| Şirketiniz hazırlık sisteminin sahibi; test planı hesabı ve işlemleri belirtiyor; kullanıcı atanmış role sahip | Belgelenmiş sınırlar içinde devam edin |
| Müşteri, hizmetin desteklenen rolleriyle hesap yönetimi istiyor ve sözleşme işi kapsıyor | Bireysel erişim, onay, denetim ve erişim kapatma kontrolleriyle devam edin |
| Müşteri sahibi olmadığı veya kontrol etmediği üçüncü taraf hesaba erişim istiyor | Durun; müşteri bu izni veremez |
| Güvenlik iletişim kişisi genel teşvik veriyor ama varlık listesi veya test kapsamı yok | Durun; yazılı test kuralları alın |
| Kişi ekipten ayrıldıktan sonra geçerli oturum kalmış | Durun ve iptal edin; teknik erişim yetkiden uzun sürmüş |
| Test onaylı veri kümesi dışında gerçek kimlik bilgisi veya kişisel veri buluyor | Durun, erişimi en aza indirin, kanıtı koruyun ve belirlenen kişiye haber verin |
| Platform işlemi engelliyor; önerilen yanıt profil veya proxy değiştirmek | Durun; yalıtımı yaptırım aşmak için kullanmayın |
| İş akışı sahte etkileşim, spam, dolandırıcılık, kimlik avı, kimlik bilgisi hırsızlığı veya yetkisiz erişim yaratıyor | İzin verilmez |
Profil ayrımı neleri kanıtlayamaz?
Profil sınırı, durumların yanlışlıkla karışmasını azaltabilir. Ancak tek başına şunları kanıtlayamaz:
- kullanıcının yetkili olduğunu;
- hesap kimliğinin gerçek olduğunu;
- tarayıcının ayrı fiziksel cihazı temsil ettiğini;
- taklit edilen yerel ayarın bir bölge sakininin deneyimini veya yasal bölgesel hakkı temsil ettiğini;
- proxy’nin görünen konumundan erişime izin verdiğini;
- uzantıların veya uç noktanın güvenilir olduğunu;
- web sitesinin oturumu kabul edeceğini;
- güvenlik testinin kapsam içinde olduğunu.
Profili; kimlik, yetkilendirme, veri işleme, denetim, kurtarma, sözleşmeler ve insan incelemesinden oluşan daha büyük sistemde tek kontrol olarak ele alın. Bu katmanlardan biri belirsizleşirse güvenli çalışma, devam etmeden önce durup belirsizliği çözmek demektir.
Bu rehber hakkında
- Yapay zekâ desteği
- Bu yazı, İngilizce kaynaktan yapay zekâ desteğiyle çevrilmiştir. Yayımlanan içeriğin sorumluluğu Isoline’a aittir. Türkçeye hâkim bir kişi tarafından yapılan inceleme henüz kayda geçirilmemiştir.
Kaynaklar
Kaynaklar aşağıdaki konuları destekler. Erişim tarihleri, atıf yapılan materyalin ne zaman kontrol edildiğini gösterir.
- NIST SP 800-115: Bilgi güvenliği testi ve değerlendirmesi teknik rehberi National Institute of Standards and Technology
- Kapsadığı konular
- Teknik güvenlik değerlendirmelerinde planlama, yetkilendirme, uygulama, kanıt işleme ve raporlama.
- Erişim tarihi
- NIST sözlüğü: Testin uygulama kuralları National Institute of Standards and Technology
- Kapsadığı konular
- Güvenlik testini yetkilendiren ve sınırlandıran, önceden belirlenmiş kısıtların tanımı.
- Erişim tarihi
- Playwright tarayıcı bağlamı yalıtımı Microsoft Playwright
- Kapsadığı konular
- Yalıtılmış tarayıcı bağlamları, temiz test durumu ve çok kullanıcılı test senaryoları.
- Erişim tarihi
- Playwright emülasyon rehberi Microsoft Playwright
- Kapsadığı konular
- Yerel ayar, saat dilimi, coğrafi konum, renk düzeni, görünüm alanı ve ilgili test girdilerinin emülasyonu.
- Erişim tarihi
- Playwright kimlik doğrulama rehberi Microsoft Playwright
- Kapsadığı konular
- Kaydedilmiş tarayıcı durumunun kimlik bilgisi taşıması ve kaynak kodu depolarında korunması gereği.
- Erişim tarihi
- W3C web için uluslararasılaştırma ipuçları World Wide Web Consortium
- Kapsadığı konular
- Yerelleştirmede dil, karakter kodlaması, metin yönü, yerel biçimler ve gezinme kontrolleri.
- Erişim tarihi
- Web İçeriği Erişilebilirlik Yönergeleri 2.2 World Wide Web Consortium
- Kapsadığı konular
- Klavye, odak, yakınlaştırma, hareket, hatalar ve kimlik doğrulama için test edilebilir erişilebilirlik gereksinimleri.
- Erişim tarihi
- W3C web erişilebilirliğini değerlendirmeye genel bakış W3C Web Accessibility Initiative
- Kapsadığı konular
- Otomatik araçlar ile konuya hâkim insanların erişilebilirlik değerlendirmesindeki tamamlayıcı rolleri.
- Erişim tarihi
- OWASP günlük kaydı rehberi OWASP Foundation
- Kapsadığı konular
- Denetim olayı içeriği, koruma, saklama ve parolalar, belirteçler ile diğer sırların dışarıda tutulması.
- Erişim tarihi