Isoline rehberi
Tarayıcı profilleri için en az yetkili otomasyon
Betik ve ajanlara onaylı tarayıcı görevini bitirecek kadar yetki verirken profillere, sırlara veya geri alınamaz işlemlere genel erişim vermeyen pratik kontrol modeli.
Yetkilendirme sınırlarıyla başlayın
NIST en az yetkiyi, kullanıcıları ve onlar adına çalışan süreçleri atanan görevler için gereken asgari erişimle sınırlamak olarak tanımlar. Bu nedenle automation gibi tek rol, tarayıcı profili işi için fazla geniştir. Çağıranın kim olduğunu söyler; hangi profili açabileceğini, hangi siteye ulaşabileceğini, neyi değiştirebileceğini veya iznin ne kadar süreceğini söylemez.
Yararlı bir yetkilendirme tanımı sekiz boyut içerir:
| Boyut | Yanıtlanacak soru | Güçlü varsayılan |
|---|---|---|
| Aktör | İşi hangi kişi, iş yükü veya ajan başlattı? | Her kişi veya iş yükü için izlenebilir tek kimlik |
| Kiracı | Hangi kuruluş veya müşteri sınırı geçerli? | Tek kuruluş; kiracılar arası erişim yok |
| Profil kümesi | Tam olarak hangi profiller kullanılabilir? | Açık kimlikler veya incelenmiş klasör/etiket seçicisi |
| İşlem | Otomasyon ne yapabilir? | Dosya sistemi veya süreç komutları yerine adlandırılmış alan işlemleri |
| Hedef | Hangi site, API veya ortama bağlanabilir? | Yalnızca onaylı kökenler ve ortamlar |
| Süre | Yetki ne zaman başlar ve biter? | Kısa ömürlü kimlik bilgileri ve sınırlı görev süresi |
| Hız | Ne kadar iş yapabilir? | Eş zamanlılık, istek ve maliyet sınırları |
| Yan etki | Neyi değiştirebilir, yayımlayabilir, silebilir veya harcayabilir? | Önce salt okunur; etkisi yüksek işlemler için onay |
Politika kararı her komutta değerlendirilmelidir. Başarılı profil başlatma; çerez dışa aktarmayı, ekip yönetimini, faturalandırma değişikliklerini veya tarayıcının ulaşabildiği her sitede işlem yapmayı sessizce yetkilendirmemeli.
Üç yetki türünü ayırın
Tarayıcı otomasyonu çoğu zaman üç farklı kimlik bilgisini tek akışta birleştirir:
- Otomasyon kimlik bilgisi, profil yöneticisine veya otomasyon hizmetine çağrıları yetkilendirir.
- Profilin oturum durumu, bir kişinin veya test hesabının web sitesindeki kimliğini doğrulayabilir.
- Hedef hizmetin verdiği yetki, hesabın web sitesinde ne yapabileceğini belirler.
Bu kimlik bilgileri birbirinin yerine geçmez. Otomasyon belirteci profilin çerezlerini içermemeli veya açığa çıkarmamalı. Kimliği doğrulanmış profil, çağıranın web sitesindeki bütün işlemleri yapmaya yetkili olduğunu kanıtlamaz. Web sitesi parolası veya OAuth belirteci, profil yöneticisi kimlik bilgisi olarak yeniden kullanılmamalı.
Ayrım önemlidir; çünkü kimliği doğrulanmış tarayıcı durumu başlı başına hassastır. Playwright, kayıtlı durumun test hesabının kimliğine bürünmeyi sağlayabilen çerez ve başlıklar içerebileceği konusunda uyarır. Bu durumu sır taşıyan dosya olarak ele alın: kaynak kontrolüne, olağan günlüklere, sohbet kayıtlarına, görev takip sistemlerine veya genel otomasyon çıktısına koymayın.
Uzaktan tarayıcı kontrolü de aynı özeni gerektirir. Chrome 136’dan itibaren Chrome, varsayılan veri dizini için uzaktan hata ayıklama seçeneklerini dikkate almayı bıraktı; hata ayıklamayı gerçek profillerden ayırmak için özel kullanıcı veri dizini önerdi. Google, 17 Mart 2025 tarihli güvenlik bildiriminde değişikliğin nedenlerinden biri olarak uzaktan hata ayıklamayla çerez çıkarılmasını açıkladı. Kolaylık için otomasyonu kişinin günlük tarayıcı profiline bağlamayın.
İzin vermeden önce işlemleri sınıflandırın
Kontrol arayüzü, sınırsız tek tarayıcı bağlantısı sunmak yerine iş işlemlerini ve risklerini ifade etmeli.
| İşlem sınıfı | Örnekler | Varsayılan kontrol |
|---|---|---|
| Gözlem | İzinli profilleri listeleme, sağlık bilgisi okuma, hassas ayrıntıları gizlenmiş durum görme | Dar okuma kapsamıyla izin ver |
| Yaşam döngüsü | Başlatma, durdurma, profil kullanım hakkı alma, test anlık görüntüsü oluşturma | Yalnızca belirtilen profillerde izin ver; her geçişi kaydet |
| Etkileşim | Onaylı kökene gitme, tanımlı testi çalıştırma, test çıktısı indirme | Hedefleri, girdileri, çıktı yollarını ve süreyi sınırla |
| Yüksek etki | İçerik gönderme, test verisi sıfırlama, erişim değiştirme, maliyet oluşturma, profil silme | Önizleme, açık onay ve daha güçlü politika |
| Sır taşıyan | Çerez, kimlik bilgisi, proxy parolası, kurtarma materyali veya ham profil durumu dışa aktarma | Normal otomasyon arayüzlerinde reddet |
Risk bağlama bağlıdır. Geçici hazırlık hesabında form gönderme olağan test olabilir; aynı işlem üretim hesabında hukuki, mali veya itibar etkisi yaratabilir. Kararı ortama, hesaba ve önerilen tam değişikliğe bağlayın.
Dar kapsamlı, kısa ömürlü kimlik bilgileri verin
Her iş yükü için ayrı hizmet kimliği kullanın. İnsan yöneticinin oturumunu sürekli entegrasyona (CI), yerel betiğe veya ajana ödünç vermeyin. Yararlı belirteç şu sınırlara sahiptir:
- kuruluş ve gerektiğinde müşteri veya çalışma alanı;
- profil kimlikleri, klasörler, etiketler veya diğer sabit kaynak seçicileri;
- izinli işlemler;
- hedeflenen hizmet veya kaynak sunucusu;
- veriliş zamanı, süre sonu ve iptal durumu;
- platform destekliyorsa cihaz veya iş yükü kimliği;
- eş zamanlılık, hız ve maliyet tavanları.
RFC 9700, erişim belirteci yetkilerinin hedef kaynak sunucusu, kaynaklar ve işlemler dâhil gereken en aza indirilmesini önerir. Hedef sınırlamasının sızmış belirtecin etkisini neden azalttığını da açıklar. Güncel Model Context Protocol (MCP) yetkilendirme standardı benzer biçimde hedef sunucu doğrulaması gerektirir ve istemcilerden yalnızca amaçlanan işlem için gereken kapsamları istemelerini söyler.
Aşamalı yetkilendirmeyi tercih edin. İşi keşif ve önizleme haklarıyla başlatın. Sonraki adım daha güçlü izin istiyorsa o adım için yeni, kısa ömürlü yetki isteyin. İş akışının bir dalı ileride ihtiyaç duyabilir diye kalıcı tam erişim belirteci vermeyin.
MCP veya başka aracıda üst hizmet kimlik bilgilerini ayrı tutun. MCP yetkilendirme güvenlik değerlendirmeleri, kaynağa özel belirteçler gerektirir ve gelen MCP belirtecinin üst API’ye doğrudan aktarılmasını yasaklar. Daha genel ilke bütün otomasyon geçitlerine uygulanır: her güven sınırı kendi kimlik bilgisini doğrular ve yalnızca onaylı işlemin gerektirdiği sonraki hizmet yetkisini üretir veya alır.
Onayı belirli ve doğrulanabilir yapın
Onay, “Neyi onaylıyorum?” sorusunu yanıtlamalı. “Bu ajana izin ver” gibi genel doğrulama, inceleyenin anladığından fazlasını yetkilendirebilir.
Etkisi yüksek komutta şu önizlemeyi gösterin:
- başlatan aktör ve iş yükü;
- kuruluş, profil, hedef hesap ve hedef adres;
- önerilen değişikliğin anlaşılır açıklaması;
- etkilenen tam kaynaklar ve azami sayı;
- varsa beklenen maliyet veya dış etki;
- sırlar gizlenerek değişecek değerler;
- geri dönüş veya kurtarma yolu;
- kısa onay geçerlilik süresi;
- işlemin neden daha düşük yetkiyle yapılamadığı.
Onayı normalize edilmiş isteğin özetine, politika sürümüne ve profil sürümüne bağlayın. İşlem geri alınamaz veya dışarıdan görünürse tek kullanımlık yapın. İstek, hedef, kaynak sayısı veya ilgili durum değişirse onayı geçersiz kılıp yeni önizleme sunun.
Onay, yetkilendirmenin yerine geçmez. İnceleyen kişi kuruluşun sahip olmadığı hakları veremez; onay istemi yasak iş akışını kabul edilebilir hâle getirmemeli.
Hata durumunda güvenli davranış tasarlayın
En az yetki, hatadan sonra olanları da sınırlar. Çalıştırma sözleşmesi profil kullanım haklarını, önkoşulları, sınırlı yeniden denemeyi, iptali ve kurtarma davranışını kapsamalı.
| Hata | Güvenli yanıt |
|---|---|
| İzin reddedildi | Durun. Eksik izni otomatik yükseltmeden bildirin. |
| Profil kullanımda | İkinci yazıcı başlatmayın. Sınırlı süre bekleyin veya açık çakışma döndürün. |
| Çalışma sırasında kullanım hakkı kaybedildi | Yeni işlemleri durdurun, hassas bilgileri çıkarılmış kanıtı koruyun ve profili kurtarma yoluna alın. |
| Okuma öncesi ağ zaman aşımı | Yalnızca belirtilen sınır ve son süre içinde yeniden deneyin. |
| Gönderim sonrası bağlantı kaybı | Sonucu bilinmiyor olarak işaretleyin. Hedef güvenli idempotans mekanizması sunmadıkça işlemi tekrarlamayın. |
| Onay süresi doldu veya istek değişti | İşlemi iptal edip yeni önizleme ve onay isteyin. |
| Denetim hedefi kullanılamıyor | Açıklanmış politikayı izleyin. Yüksek etkili işlemler normalde durmalı; düşük riskli olaylar korumalı ve sınırlı yerel tampon kullanabilir. |
| Anlık görüntü veya geri yükleme doğrulaması başarısız | Etkilenen durumu karantinaya alın. Çalıştığı bilinen son sürümün üzerine yazmayın. |
Durum değiştiren her komut; yinelendiğinde ek etki yaratıp yaratmadığını, kontrol ettiği önkoşulu ve kesintiden sonra çağıranın son sonucu nasıl öğrenebileceğini tanımlamalı. “Her hatada yeniden dene”; gönderim, satın alma, silme, davet ve izin değişiklikleri için güvenli değildir.
Sırları kaydetmeden kararları kaydedin
Denetim olayı, ikinci kimlik bilgisi deposuna dönüşmeden işlemi yeniden anlamayı sağlamalı. OWASP günlük rehberi, yetkilendirme hatalarını ve yüksek riskli işlemleri kaydetmeyi, “ne zaman, nerede, kim, ne” bilgilerini tutmayı ve günlük erişimini korumayı önerir. Günlüklerin parolaları ve diğer teknik sırları açığa çıkarabileceği konusunda da uyarır.
Her otomasyon kararı için şunları kaydedin:
- insan, hizmet ve yetki devredilen aktör kimlikleri;
- kuruluş ve hassas bilgileri çıkarılmış profil referansı;
- komut adı, istek kimliği ve varsa idempotans anahtarı;
- politika sürümü, karar ve neden kodu;
- onaylı işlem için onay referansı ve onaylayan;
- hassas bilgileri çıkarılmış hedef ve kaynak sayısı;
- başlangıç zamanı, bitiş zamanı ve sonuç;
- tarayıcı, istemci ve otomasyon bağdaştırıcısı sürümleri;
- kurtarma, iptal veya elle inceleme durumu.
Çerez değerlerini, parolaları, erişim veya yenileme belirteçlerini, yetkilendirme başlıklarını, proxy kimlik bilgilerini, şifreleme anahtarlarını, tam sayfa içeriğini, form değerlerini veya ham profil arşivlerini kaydetmeyin. Yol ve sorgu dizeleri kişisel veri veya sır içerebildiği için URL’leri en aza indirin. Denetim erişimini koruyun, saklama süresi belirleyin ve kayıt yavaşladığında, dolduğunda veya kullanılamadığında ne olduğunu test edin.
Somut politika örneği
Aşağıdaki sözde kod, tasarım örneğidir; Isoline yapılandırması değildir. CI iş yüküne hazırlık profillerinde bölgesel temel kontroller çalıştırma izni verir, başka yetki vermez:
principal: "workload:regional-smoke-tests"
tenant: "org:example-studio"
profiles:
selector: "tag == qa-staging"
operations:
allow:
- "profile.read"
- "profile.launch"
- "test.run-approved-suite"
- "profile.stop"
deny:
- "profile.export-session-state"
- "profile.delete"
- "team.manage"
destinations:
allow:
- "https://staging.example.test"
conditions:
expiresAt: "2026-08-26T18:00:00Z"
maxConcurrentProfiles: 2
maxRuns: 20
requireCleanStop: true
approvals:
"staging-data.reset": "single-use-human-approval"
onUnknownSideEffect: "stop-and-review"
Politika genel gezinme, üretim erişimi, sır dışa aktarma, ekip yönetimi veya sınırsız kapsam ekleme yetkisi vermez. Temel kontrol yeni köken veya işlem gerektiriyorsa bu değişiklik çalışma anında varsayılmak yerine politika incelemesinden geçer.
İnceleme kontrol listesi
Tarayıcı profili otomasyonunu etkinleştirmeden önce şunları doğrulayın:
- sistem sahibi ve varsa müşteri izinli amacı belgelemiştir;
- her insanın ve iş yükünün izlenebilir kimliği vardır;
- belirteç kiracı, profil, işlem, hedef sunucu, süre ve hızla sınırlıdır;
- hedef hesaplar yalnızca iş için gereken rollere sahiptir;
- günlük kişisel profiller kapsam dışıdır;
- oturum durumu ve diğer sırlar normal okumalarda veya günlüklerde görünemez;
- yüksek etkili işlemlerin belirli önizlemeleri ve süreli onayları vardır;
- profil kilidi eş zamanlı yazıcıları önler;
- durum değiştiren komutlar önkoşulları, idempotansı ve bilinmeyen sonuç yönetimini tanımlar;
- iptal, yetki geri çekme, kesinti ve geri yükleme yolları test edilmiştir;
- denetim izi hassas içeriği göstermeden kararları yeniden anlamayı sağlar;
- yetki çekildiğinde veya hedef hizmet işlemi reddettiğinde iş akışı durur.
Sınırlamalar
En az yetki, hata ve kimlik bilgisi sızıntısının etkisini azaltır; yetkisiz işi kabul edilebilir kılmaz veya üçüncü taraf hizmetin işleme izin vereceğini garanti etmez. Playwright tarayıcı bağlamı belgelerinde açıklandığı gibi bağlam ayrımı test yalıtımını iyileştirebilir; ancak tek makineyi birbirinden bağımsız güvenilen birkaç cihaza dönüştürmez. Ele geçirilmiş uç nokta, kötü amaçlı uzantı, fazla yetkili hedef hesap veya güvensiz sonraki hizmet, amaçlanan sınırı yine bozabilir.
İş akışları değiştikçe izinleri gözden geçirin. Kullanılmayan kapsamları kaldırın, etkin olmayan kimlik bilgilerinin süresini bitirin, ret yollarını yeniden test edin ve ham oturum materyali taleplerini rutin otomasyon özelliği değil, ayrı yüksek riskli güvenlik incelemesi olarak ele alın.
Bu rehber hakkında
- Yapay zekâ desteği
- Bu yazı, İngilizce kaynaktan yapay zekâ desteğiyle çevrilmiştir. Yayımlanan içeriğin sorumluluğu Isoline’a aittir. Türkçeye hâkim bir kişi tarafından yapılan inceleme henüz kayda geçirilmemiştir.
Kaynaklar
Kaynaklar aşağıdaki konuları destekler. Erişim tarihleri, atıf yapılan materyalin ne zaman kontrol edildiğini gösterir.
- NIST sözlüğü: En az yetki National Institute of Standards and Technology
- Kapsadığı konular
- Kişiler ve onlar adına çalışan süreçler için en az yetki tanımı.
- Erişim tarihi
- RFC 9700: OAuth 2.0 güvenliği için güncel en iyi uygulamalar Internet Engineering Task Force
- Kapsadığı konular
- Erişim belirteci yetkisi, kaynak, işlem, hedef sunucu, ömür ve göndericiye bağlama rehberliği.
- Erişim tarihi
- Model Context Protocol yetkilendirme standardı, 2026-07-28 Model Context Protocol
- Kapsadığı konular
- MCP istemci ve sunucuları için kaynak ve hedef sunucu doğrulaması ile asgari kapsam talepleri.
- Erişim tarihi
- Model Context Protocol yetkilendirme güvenlik değerlendirmeleri, 2026-07-28 Model Context Protocol
- Kapsadığı konular
- Kaynağa özel belirteçler, aracının yetkisinin kötüye kullanılmasına karşı savunma ve gelen belirteci üst API’ye doğrudan aktarma yasağı.
- Erişim tarihi
- Playwright kimlik doğrulama rehberi Microsoft Playwright
- Kapsadığı konular
- Sır taşıyan kayıtlı tarayıcı durumu ve bunun kaynak kontrolünden ve genel çıktıdan çıkarılması.
- Erişim tarihi
- Playwright tarayıcı bağlamı yalıtımı Microsoft Playwright
- Kapsadığı konular
- Tarayıcı bağlamı durum yalıtımı ve bunun yeni güvenilir cihaz değil, test sınırı olması.
- Erişim tarihi
- Chrome uzaktan hata ayıklama güvenlik değişikliği Chrome for Developers
- Kapsadığı konular
- Chrome 136 uzaktan hata ayıklama değişiklikleri, varsayılan profil koruması ve özel kullanıcı veri dizini rehberliği.
- Erişim tarihi
- OWASP günlük kaydı rehberi OWASP Foundation
- Kapsadığı konular
- Yetkilendirme ve yüksek riskli olay kayıtları, yararlı olay alanları, erişim kontrolleri ve sırların dışarıda tutulması.
- Erişim tarihi