Laravel
Laravel Projesinde Güvenlik İçin Temel Kontrol Listesi

Laravel güvenliği tek bir paketle tamamlanmaz. Uygulamanın varsayılan korumalarını doğru kullanmak, her işleme yetki eklemek ve üretim ortamını dikkatli yapılandırmak gerekir. Aşağıdaki kontrolleri önce test ortamında uygulayın.
Uygulama katmanı
- Kimlik: Yönetici hesaplarında güçlü kimlik doğrulama ve uygun yerde çok faktörlü giriş kullanın.
- Yetki: Her kayıt için policy veya gate ile sahiplik denetimi yapın. Bir kullanıcının başka kullanıcı ID’sini URL’de deneyerek veriye erişemediğini test edin.
- CSRF: Web formlarında Laravel’in CSRF korumasını koruyun. Muafiyetleri yalnızca gerçek gereksinimde ve dar kapsamda kullanın.
- Girdi: Her isteği doğrulayın; izin verilen alanları açıkça belirleyin. Çıktıda Blade’in varsayılan kaçış davranışını bozmayın.
- Dosya yükleme: Uzantıya güvenmeyin; tür, boyut ve depolama konumunu kontrol edin.
Üretim ortamı
APP_DEBUG=falsekullanın; hata ayrıntılarını ziyaretçiye göstermeyin..envveAPP_KEYdeğerlerini depoya koymayın; gizli bilgileri güvenli saklayın.- Web sunucusunun kök dizinini uygulamanın
publicklasörüne yöneltin. - Framework ve bağımlılık güvenlik güncellemelerini izleyin; üretime geçmeden test edin.
- Yedekleri geri yüklemeyi deneyin; log ve olağandışı girişleri izleyin.
Bu liste bir sızma testinin yerini tutmaz. Özellikle ödeme ve kişisel veri işleyen uygulamalarda tehdit modeli ve bağımsız inceleme gerekir.
Kaynaklar: Laravel authorization; CSRF; deployment.




