Isoline rehberi

QA, ajans ve güvenlik ekipleri için çok profilli tarayıcıların yetkili kullanımları

İzinli tarayıcı işlerini profillere ayırırken belirli sorumluları, sınırlı kimlik bilgilerini, onayları, denetim kanıtlarını, kurtarmayı ve açık durma koşullarını koruyan uygulama rehberi.

Temel kural: Zaten izin verilmiş işleri ayırın

Tarayıcı profili; çerezleri, depolamayı, geçmişi, uzantıları, izinleri ve ayarları başka çalışma bağlamından ayrı tutabilir. Bu ayrım, asıl faaliyet yetkili olduğunda yararlıdır. Hesaba, hizmete, ağa, kişiye veya veri kümesine ilişkin hak vermez.

Profil oluşturmadan önce yetkilendirme zincirini açık hâle getirin:

Soru Saklanacak kanıt
Sistemin veya hesabın sahibi kim? Adı belli kuruluş ve sorumlu iletişim kişisi
İşe kim izin verdi? Sözleşme, iş kapsamı, görev kaydı, test planı veya testin uygulama kuralları
Hangi varlıklar ve hesaplar kapsamda? Tam ortamlar, kökenler, hesap kimlikleri, profil kimlikleri ve istisnalar
Hangi işlemlere izin var? Okuma, yayınlama, test, sıfırlama, davet, dışa aktarma, otomasyon veya adı belirli diğer işlemler
Hangi veriler kullanılabilir? Sentetik, test, müşteri kaynaklı, kişisel, gizli veri ve saklama sınıfları
İzin ne zaman geçerli? Başlangıç, bitiş, bakım aralığı ve iptal yolu
Neler onay gerektirir? Dışarıdan görünen, yıkıcı, toplu, erişimi değiştiren veya harcama doğuran işlemler
İş ne zaman durmalı? Kapsam belirsizliği, beklenmedik veri, hizmet etkisi, iptal edilen erişim veya bilinmeyen sonuç

Teknik erişim izin kanıtı değildir. Ekip üyesi ayrıldıktan veya müşteri iş birliğini bitirdikten sonra kayıtlı oturum hâlâ çalışabilir. Tarayıcı hesabı açabiliyor olsa bile yetki geri çekildiğinde kullanıcı durmalıdır.

Ortak çalışma düzeni

Aynı beş aşama, farklı çok profilli iş akışlarında sorumluluğu açık tutar.

1. Yetkilendirin

Sistem sahibini, varsa müşteriyi, kullanıcıları, izin verilen amacı, varlıkları, hesapları, işlemleri, tarihleri, veri işlemeyi, onayları ve durma koşullarını tanımlayın. Müşteri kontrol ettiği varlıklarda işe izin verebilir; başka hizmet üzerinde sahip olmadığı hakları veremez.

2. Hazırlayın

Belirli ortam, müşteri, rol veya test durumu için profil oluşturun. Yalnızca gereken uzantıları, proxy’yi, yerel ayarları, izinleri ve kimlik bilgilerini uygulayın. Ortak parolalar veya kopyalanmış oturum materyali yerine hizmetin desteklediği yetki devrini ve bireysel kullanıcı hesaplarını tercih edin.

3. Uygulayın

Değiştirilebilir durum için aynı anda tek sorumlu kullanıcı veya iş yükü kullanın. Kapsam, hedef, eş zamanlılık, hız ve maliyet sınırlarını uygulayın. Etkisi yüksek değişiklikleri önizleyin; onayı tam hedefe ve işleme bağlayın.

4. Kaydedin

İşlemi yapanı, devredilen iş yükünü, profil referansını, işlemi, onayı, zamanı, hedefi, sonucu ve ilgili sürümleri kaydedin. OWASP günlük kaydı rehberi, günlükler korunup teknik sırlar dışarıda tutularak ne zaman, nerede, kim ve ne bilgilerinin kaydedilmesini önerir. Ham çerezleri, parolaları, belirteçleri, proxy kimlik bilgilerini, sayfa içeriğini ve gereksiz kişisel verileri olağan günlüklerden çıkarın.

5. Kurtarın ve kapatın

Profili düzgün durdurun, beklenen durumu doğrulayın, yalnızca onaylı kanıtları koruyun, geçici erişimi iptal edin ve profili sahibine bırakın. İşlem bilinmeyen durumda bittiyse yeniden denemeden önce araştırın. Sessizce devam etmek yerine çalıştığı bilinen kopyayı geri yükleyin veya hasarlı durumu karantinaya alın.

QA ve yerelleştirme ekipleri

Yararlı profil sınırları

Kalite güvence ekipleri şu durumlar için ayrı profil kullanabilir:

  • anonim, giriş yapmış ve yeni kayıt olmuş durumlar;
  • yönetici, editör, destek ve sıradan kullanıcı rolleri;
  • geliştirme, hazırlık ve açıkça onaylanmış üretim temel kontrolleri;
  • yerel ayar, dil, saat dilimi, renk düzeni ve izin birleşimleri;
  • uzantılı ve uzantısız yapılandırmalar;
  • temiz ilk çalıştırma ve bilinçli olarak yükseltilmiş kalıcı durum;
  • onaylı çok kullanıcılı senaryodaki paralel katılımcılar.

Playwright, testlerin ayrı çerezler, local storage ve session storage alabilmesi için yalıtılmış tarayıcı bağlamları kullanır; çok kullanıcılı senaryolarda birden fazla bağlamı destekler. Tarayıcı bağlamı belgeleri, temiz başlangıç yalıtımının hataların sonraki teste taşınmasını neden azalttığını da açıklar. Bu yararlı bir test düzenidir; ancak kalıcı ürün profiliyle geçici otomasyon bağlamı farklı durumlar saklayabilir. Testinizin gerçekte hangisini kullandığını kaydedin.

Yerelleştirme ve bölgesel testler

Tekrarlanabilir yerelleştirme matrisi; bildirilen yerel ayarı, saat dilimini, görünüm alanını, giriş yöntemini, metin yönünü ve test verilerini değiştirebilir. Playwright, emülasyon rehberinde yerel ayar, saat dilimi, coğrafi konum, renk düzeni ve diğer bağlam ayarlarının emülasyonunu belgeler. Emülasyonu kontrollü girdi sayın; testin her cihazı, ağı, hukuki bölgeyi veya gerçek kullanıcı deneyimini temsil ettiğine kanıt saymayın.

Proxy veya coğrafi konum girdisini yalnızca ağ sahibi, hedef hizmet ve test anlaşması izin verdiğinde kullanın. Ağ yolunu değiştirmek, bölgeyle sınırlandırılmış içeriğe hak yaratmaz veya hizmetin erişim kararını aşma izni vermez.

W3C uluslararasılaştırma ipuçları; UTF-8, bildirilmiş belge dili, yerel veri biçimleri, görünür dil gezinmesi, uygun sağdan sola yön ve doğrulama önerir. Bunları gözlemlenebilir kontrollere dönüştürün:

  • seçili dil gezinmeden ve yeniden kimlik doğrulamadan sonra korunur;
  • tarihler, saatler, sayılar, adlar, adresler, sıralama ve çoğul biçimler hedef yerel ayarı kullanır;
  • çeviri metni kesilmeden veya kontrolleri gizlemeden uzayabilir;
  • karışık dilli ve sağdan sola içerik, okuma ve odak sırasını korur;
  • formlar hedef karakter kümelerini kabul edip geri döndürür;
  • bağlantılar ve hata mesajları makine çevirisine başvurmadan anlaşılır kalır.

Erişilebilirlik testi

Tekrarlanabilirliği iyileştiriyorsa erişilebilirlik durumlarını ayrı tutun; ancak erişilebilirliği profil ön ayarına indirgemeyin. Klavye kullanımını, odağı, yakınlaştırmayı, ekran okuyucuları, kontrast tercihlerini, azaltılmış hareketi, hataları ve erişilebilir kimlik doğrulamayı WCAG 2.2’ye göre test edin. W3C’nin değerlendirme özeti, araçların yardımcı olduğunu ama tek başına hiçbir aracın sitenin erişilebilirliğine karar veremediğini belirtir; bilgili insan değerlendirmesi gereklidir.

QA uygulama örneği: Bölgesel sürüm kontrolü

Yetkilendirme: Ürün sahibi hazırlık ortamı kökenini, iki test rolünü, desteklenen yerel ayarları, test tarihlerini ve sentetik hesapları onaylar.

Profiller: Her rol ve yerel ayar çifti için temiz profil; ayrıca önceki sürümün durumunu koruyan ayrı yükseltme profili.

İşlemler: Desteklenen test yoluyla kimlik doğrulayın, gezinme ve form kontrollerini çalıştırın, dil ve erişilebilirlik davranışını inceleyin, onaylı test çıktılarını alın ve her profili düzgün durdurun.

Kanıt: Derleme kimliği, tarayıcı sürümü, yerel ayar ve saat dilimi girdileri, rol, test sonucu, hassas bilgileri çıkarılmış hata ayrıntıları ve çıktı referansları.

Durma koşulları: Beklenmeyen üretim kökeni, gerçek müşteri verisi, atanan rol dışındaki izin, hizmette bozulma veya canlı oturum durumunu dışa aktarma talebi.

Ajanslar ve müşteri operasyonları

Yararlı profil sınırları

Ajanslar işi müşteriye, tüzel kişiliğe, markaya, ortama, hedef hizmete ve kullanıcı rolüne göre ayırabilir. Bu, yanlış müşteride işlem yapmayı azaltabilir ve devirleri netleştirebilir. En güçlü sınır, profil ayrımını hedef hizmetin kendi kuruluş, rol ve devredilmiş erişim özellikleriyle birleştirir.

Ajans iş akışında şunlar bulunmalı:

  • güncel müşteri yetkilendirmesi ve adı belli müşteri sorumlusu;
  • varsa her kullanıcı için hizmetin desteklediği hesap veya devredilmiş rol;
  • profil sahibi ve kayıtlı devir durumu;
  • müşteriye özel klasörler, etiketler, uzantılar, proxy’ler ve saklama kuralları;
  • yayınlama, erişim değişikliği, toplu işlem, silme ve harcama için onay;
  • uygun müşteri veya hesap sahibine görünür denetim izi;
  • iptal, cihaz kaybı, personel değişimi ve sözleşme sonu için hızlı süreç;
  • başlangıçtan önce kararlaştırılmış dışa aktarma ve silme planı.

İş birliği mekanizması olarak ham kimlik bilgisi paylaşmaktan kaçının. Test veya otomasyon araçları kimliği doğrulanmış durumu kaydediyorsa kimlik bilgisi gibi koruyun. Playwright kimlik doğrulama rehberi, kaydedilmiş tarayıcı durumunun hesabın kimliğine bürünmeyi sağlayabilen çerez ve başlıklar içerebileceğini, kaynak depolarına eklenmemesi gerektiğini belirtir.

Ajans uygulama örneği: Onaylı içerik devri

Yetkilendirme: İş kapsamı; müşterinin kontrolündeki içerik sistemini, markayı, kullanıcıları, izinli içerik işlemlerini, onay sorumlusunu ve iş birliği bitiş tarihini belirtir.

Profiller: Ayrı editör ve yayın sorumlusu profilleri olan tek müşteri çalışma alanı. Her kullanıcı hizmette bireysel kimlik kullanır; yayın profili ortak parola kasası değildir.

İşlemler: Editör taslak hazırlar, sistem önizleme ve içerik revizyonunu kaydeder, belirlenen müşteri onaylayıcısı tam revizyonu kabul eder ve yayın sorumlusu bir kez gönderir.

Kanıt: İşlemi yapan, müşteri, profil, içerik revizyonu, onay referansı, hedef, gönderim sonucu ve zaman. İçerik değerleri yalnızca müşteri anlaşması ve veri politikası izin verdiğinde saklanır.

Kurtarma: Gönderim sonrası yanıt kaybolursa yeniden denemeden önce hedef sistemi kontrol edin. İş birliği biterse erişimi iptal edin, onaylı kayıtları teslim edin ve kalan profil verisini anlaşmaya göre silin veya saklayın.

İzin verilmeyen işlemler

Müşteri işi şu davranışları haklı çıkarmaz:

  • sahte hesap, yorum, etkileşim veya kimlik oluşturmak;
  • spam veya istenmeyen toplu mesaj göndermek;
  • müşteri veya hizmet sahibi izni iptal ettikten sonra hesaba erişmek;
  • çalıntı kimlik bilgisi veya oturum satın almak, toplamak, yeniden kullanmak veya paylaşmak;
  • yetkili incelemede işlemi yapan kişiyi gizlemek;
  • yasaklanmış erişimi geri getirmek için platform yaptırımını aşmak;
  • müşterinin hakları, geçerli hukuk veya hizmet koşulları dışında çalışmak.

Platform işlemi reddederse yetkiyi ve iş sürecini araştırın. Profil, proxy veya otomasyon yolunu kararı aşma izni saymayın.

Güvenlik ve olay müdahale ekipleri

Önce yazılı kapsam

Güvenlik ekiplerine genel bir “siteyi test et” talebinden fazlası gerekir. NIST SP 800-115, teknik güvenlik testlerini planlama ve yürütme, bulguları analiz etme ve azaltıcı önlemler geliştirme rehberliği sunar. NIST, testin uygulama kurallarını, testten önce belirlenmiş ve ekibe tanımlı faaliyetleri yürütme yetkisi veren kısıtlar olarak tanımlar.

Bu kurallar şunları belirtmeli:

  • kapsamdaki tam makineler, uygulamalar, API’ler, kiracılar ve hesaplar;
  • açıkça dışlanan üçüncü taraf hizmetleri ve üretim bağımlılıkları;
  • izinli teknikler ve araçlar;
  • gerekiyorsa test kaynak ağları veya cihazları;
  • takvim, hız, eş zamanlılık ve hizmet etkisi sınırları;
  • test hesapları, roller ve onaylı veriler;
  • kalıcılık sağlama, sosyal mühendislik, yıkıcı değişiklik veya hizmet engelleme gibi yasak işlemler;
  • kanıt işleme, şifreleme, erişim, saklama ve yok etme;
  • olay ve acil durum iletişim kişileri;
  • derhâl durma koşulları;
  • raporlama, düzeltme, yeniden test ve açıklama beklentileri.

Kanıtlama bu kuralların dışında erişim veya etki gerektiriyorsa durun ve devam etmeden önce yazılı yetki alın.

Yararlı profil sınırları

Yetkili değerlendirmede ayrı profiller şunları ayırabilir:

  • A müşterisini B müşterisinden;
  • test kimliklerini normal kişisel gezinmeden;
  • her test rolünü veya kiracısını;
  • pasif doğrulamayı onaylı aktif testten;
  • temiz başlangıç durumunu değiştirilmiş test durumundan;
  • olay müdahale kanıtlarını devam eden operasyon işinden;
  • yeniden test durumunu ilk bulgudan.

Profilleri testin kaynağını veya amacını gizlemek için değil, kapsamı ve kanıtı korumak için kullanın. Sistem sahibi uygulama kurallarında açıkça izin vermedikçe hız sınırlarını, engelleri veya diğer kontrolleri aşmak için profil, ağ veya kimlik değiştirmeyin.

Güvenlik uygulama örneği: Yetkili erişim kontrolü regresyon testi

Yetkilendirme: Sistem sahibi hazırlık uygulamasını, iki test kiracısını, normal ve yönetici test rollerini, izinli istekleri, hız sınırını, zaman aralığını ve acil iletişim kişisini listeler. Üretim ve üçüncü taraf kimlik altyapısı kapsam dışıdır.

Profiller: Onaylı her rol ve kiracı için temiz profil. Her biri sentetik test verisi ve hizmetin verdiği test kimliğini içerir.

İşlemler: Her rolün beklenen kaynaklara erişebildiğini doğrulayın; ardından başka rollerin ve kiracıların erişiminin reddedildiğini doğrulayan onaylı olumsuz testleri çalıştırın. Bulguyu yeniden üretmek için gereken en az isteği kullanın.

Kanıt: Uygulama ve tarayıcı sürümleri, test durumu, işlemi yapan, kiracı ve rol referansları, istek ilişkilendirme kimlikleri, hassas bilgileri çıkarılmış yanıt kanıtı, zaman ve sonuç. Test sırasında karşılaşılan ilgisiz kayıtları saklamayın.

Durma koşulları: Kişisel veya üretim verisi görünmesi, hizmetin kararsızlaşması, testin belirtilen kiracı dışına çıkması, test kümesi dışındaki kimlik bilgilerinin açığa çıkması veya sahibin yetkiyi geri çekmesi.

Kurtarma: Etkin istekleri durdurun, belirtilen kişiye haber verin, en az miktarda korumalı kanıt saklayın, test kimlik bilgilerini iptal edin, test durumunu geri yükleyin ve yeniden testin güvenli olup olmadığını belgeleyin.

İzin katmanlıdır

Yetki belirsizse bu karar tablosunu kullanın:

Durum Karar
Şirketiniz hazırlık sisteminin sahibi; test planı hesabı ve işlemleri belirtiyor; kullanıcı atanmış role sahip Belgelenmiş sınırlar içinde devam edin
Müşteri, hizmetin desteklenen rolleriyle hesap yönetimi istiyor ve sözleşme işi kapsıyor Bireysel erişim, onay, denetim ve erişim kapatma kontrolleriyle devam edin
Müşteri sahibi olmadığı veya kontrol etmediği üçüncü taraf hesaba erişim istiyor Durun; müşteri bu izni veremez
Güvenlik iletişim kişisi genel teşvik veriyor ama varlık listesi veya test kapsamı yok Durun; yazılı test kuralları alın
Kişi ekipten ayrıldıktan sonra geçerli oturum kalmış Durun ve iptal edin; teknik erişim yetkiden uzun sürmüş
Test onaylı veri kümesi dışında gerçek kimlik bilgisi veya kişisel veri buluyor Durun, erişimi en aza indirin, kanıtı koruyun ve belirlenen kişiye haber verin
Platform işlemi engelliyor; önerilen yanıt profil veya proxy değiştirmek Durun; yalıtımı yaptırım aşmak için kullanmayın
İş akışı sahte etkileşim, spam, dolandırıcılık, kimlik avı, kimlik bilgisi hırsızlığı veya yetkisiz erişim yaratıyor İzin verilmez

Profil ayrımı neleri kanıtlayamaz?

Profil sınırı, durumların yanlışlıkla karışmasını azaltabilir. Ancak tek başına şunları kanıtlayamaz:

  • kullanıcının yetkili olduğunu;
  • hesap kimliğinin gerçek olduğunu;
  • tarayıcının ayrı fiziksel cihazı temsil ettiğini;
  • taklit edilen yerel ayarın bir bölge sakininin deneyimini veya yasal bölgesel hakkı temsil ettiğini;
  • proxy’nin görünen konumundan erişime izin verdiğini;
  • uzantıların veya uç noktanın güvenilir olduğunu;
  • web sitesinin oturumu kabul edeceğini;
  • güvenlik testinin kapsam içinde olduğunu.

Profili; kimlik, yetkilendirme, veri işleme, denetim, kurtarma, sözleşmeler ve insan incelemesinden oluşan daha büyük sistemde tek kontrol olarak ele alın. Bu katmanlardan biri belirsizleşirse güvenli çalışma, devam etmeden önce durup belirsizliği çözmek demektir.

Bu rehber hakkında

Yapay zekâ desteği
Bu yazı, İngilizce kaynaktan yapay zekâ desteğiyle çevrilmiştir. Yayımlanan içeriğin sorumluluğu Isoline’a aittir. Türkçeye hâkim bir kişi tarafından yapılan inceleme henüz kayda geçirilmemiştir.

Kaynaklar

Kaynaklar aşağıdaki konuları destekler. Erişim tarihleri, atıf yapılan materyalin ne zaman kontrol edildiğini gösterir.

  1. Kapsadığı konular
    Teknik güvenlik değerlendirmelerinde planlama, yetkilendirme, uygulama, kanıt işleme ve raporlama.
    Erişim tarihi
  2. NIST sözlüğü: Testin uygulama kuralları National Institute of Standards and Technology
    Kapsadığı konular
    Güvenlik testini yetkilendiren ve sınırlandıran, önceden belirlenmiş kısıtların tanımı.
    Erişim tarihi
  3. Kapsadığı konular
    Yalıtılmış tarayıcı bağlamları, temiz test durumu ve çok kullanıcılı test senaryoları.
    Erişim tarihi
  4. Playwright emülasyon rehberi Microsoft Playwright
    Kapsadığı konular
    Yerel ayar, saat dilimi, coğrafi konum, renk düzeni, görünüm alanı ve ilgili test girdilerinin emülasyonu.
    Erişim tarihi
  5. Kapsadığı konular
    Kaydedilmiş tarayıcı durumunun kimlik bilgisi taşıması ve kaynak kodu depolarında korunması gereği.
    Erişim tarihi
  6. Kapsadığı konular
    Yerelleştirmede dil, karakter kodlaması, metin yönü, yerel biçimler ve gezinme kontrolleri.
    Erişim tarihi
  7. Kapsadığı konular
    Klavye, odak, yakınlaştırma, hareket, hatalar ve kimlik doğrulama için test edilebilir erişilebilirlik gereksinimleri.
    Erişim tarihi
  8. Kapsadığı konular
    Otomatik araçlar ile konuya hâkim insanların erişilebilirlik değerlendirmesindeki tamamlayıcı rolleri.
    Erişim tarihi
  9. Kapsadığı konular
    Denetim olayı içeriği, koruma, saklama ve parolalar, belirteçler ile diğer sırların dışarıda tutulması.
    Erişim tarihi
Düzeltme önerin