# Kimlik Bilgisi Doldurma, Bir Kimlik Doğrulama Sorunu Olmadan Önce Bir Trafik Sorunudur

> Saldırganlar sızmış kullanıcı adı-şifre çiftlerini giriş formunuza makine hızında tekrar oynatır. Herhangi bir hesap ele geçirilmeden çok önce, yükün kendisi siteyi düşürebilir — ve iki sorun farklı çözümler ister.

- Category: Saldırı Analizi
- Author: Akarguard Ekibi, Güvenlik Ekibi
- Published: Oct 7, 2025
- Canonical: https://akarguard.net/tr/blog/kimlik-bilgisi-doldurma

---

Kimlik bilgisi doldurma (credential stuffing), başka servislerden gelen kullanıcı adı-şifre çiftlerini sizinkine karşı kullanır ve tekrar kullanıma bahse girer. Güvenlik sonucu hesap ele geçirmedir. Operasyonel sonuç ise daha önce gelir: bir giriş ucu, herhangi bir uygulamadaki en pahalı yollardan biridir ve saldırganlar onu dakikada binlerce kez ister.

## Giriş Uçları Neden Pahalıdır?

Doğru kurulmuş bir giriş kasıtlı olarak yavaş iş yapar. Şifre karması (hashing) ölçülebilir zaman almak üzere tasarlanmıştır — çalınan karmaları kırmayı zorlaştıran şey budur. Bir veritabanı sorgusu, bir oturum yazımı ve bir denetim kaydı ekleyin; tek bir deneme, önbelleklenmiş bir sayfanın tamamını sunmaktan pahalıya patlayabilir. Sızmış bir listeyi tekrar oynatan saldırgan, niyet etmeden bir kaynak tüketme saldırısı çalıştırıyordur.

> **İşlem sırası** — Hız sınırlama, şifre doğrulamasından önce çalışmalıdır. Limit karmadan sonra kontrol edilirse pahalı iş zaten yapılmıştır ve sınırlayıcı hesaplarınızı korurken sunucunuz için hiçbir şey yapmaz.

## Katmanlı Savunma

- İki hız limiti kovası: biri kaynak adres başına, biri hesap adı başına. İlki tek gürültülü bir istemciyi yakalar, ikincisi tek bir hesabı öğüten bir botneti.
- Saldırı sırasında formun önünde bir tarayıcı sınaması, böylece JavaScript çalıştıramayan istemciler işleyiciye hiç ulaşmasın.
- İkinci faktörler, doğru bir şifreyi bile eksik bir girişe çevirir.
- Kayıt ve değişiklik anında sızmış-şifre kontrolü, böylece tekrar kullanılan kimlik bilgileri en baştan geçerli olmasın.
- Tutarlı yanıtlar ve zamanlama, böylece form hangi kullanıcı adlarının var olduğunu ele vermesin.

## Hesabı Kilitlemeyin

Birkaç başarısız denemeden sonra hesabı kilitlemek koruyucu gibi görünür ve saldırgana bir hizmet-engelleme aracı verir: herkes, kasıtlı yanlış tahminlerle herhangi bir kullanıcıyı kilitleyebilir. Denemeyi kısıtlamak (throttle) daha iyi bir yapı taşıdır — saldırganı yavaşlatır ama meşru bir kullanıcıyı çevrimdışı bırakmasına izin vermez.

## Doğru Sinyali İzleyin

Toplam giriş denemesi sayısı gürültülüdür. Kimlik bilgisi doldurmayı ele veren sayı başarısızlık oranıdır: normal topluluklar zamanın azınlığında başarısız olur, bir doldurma çalışması ise neredeyse her zaman başarısız olur. Düşük bir başarısızlık oranından çok yüksek bir orana ani geçiş — üstelik aynı anda hacim artarken — alacağınız en net erken uyarıdır.

---

Source: Akarguard Security Blog (https://akarguard.net/tr/blog). Akarguard provides DDoS protection: traffic is proxied through our edge, attack traffic is filtered, and clean traffic reaches your origin. Reuse of this article with attribution and a link to the canonical URL is permitted.
