Giriş
Mobil cihazların sayısı her geçen gün artarken, mobil uygulama güvenliği ankara gibi şehirlerdeki işletmelerin öncelik haline gelmiştir. Türkiye'de 2024 yılında meydana gelen mobil uygulamaya yönelik saldırılar önceki yıla kıyasla yüzde 47 artmıştır. Özellikle kimlik doğrulama verilerinin çalınması, ödeme bilgilerinin sızması ve kişisel verilerin yetkisiz erişime açılması gibi olaylar yaygın hale gelmektedir.
Smart Maple olarak, Ankara'da hizmet veren bir yazılım geliştirme şirketi olarak, mobil uygulamaların korunması konusunda sektördeki en yüksek standartları uygulamaktayız. Bu rehberde, mobil uygulamaları korumak için gerekli güvenlik ölçütlerini, yasal düzenlemeleri ve iş etkilerini detaylı şekilde inceleyeceğiz.
Mobil Uygulama Güvenliği Neden Kritik?
Güncel Veri İhlalleri ve Risk Analitiği
Mobil uygulamalar nedeniyle oluşan siber saldırılar önemli ölçüde artmıştır. Türkiye'de veri ihlallerinin kapsamı endişe vericidir: 145 milyon kişisel verinin sızması, 2.8 milyar TL'lik ödeme dolandırıcılığı ve 45.000'den fazla işletmenin KVKK'ya bildirilmiş veri ihlali olayları yaşanmıştır.
KVKK Cezaları ve Yasal Sonuçlar
Türkiye'de Kişisel Verilerin Korunması Kanunu (KVKK) veri güvenliğine ilişkin ihlalleri ciddi şekilde cezalandırır. Birinci derece cezalar 30 milyon TL ile 100 milyon TL arasında değişmekle birlikte, 2 ile 4 yıl arasında hapis cezasına da neden olabilir. 2023-2024 döneminde Türkiye'de KVKK ihlalleri nedeniyle verilen toplam cezalar 500 milyon TL'yi aşmıştır.
Kullanıcı Güveni ve İş Etkisi
Mobil uygulama güvenliğindeki başarısızlıklar işletme açısından ciddi sonuçlar doğurur. Güvenlik ihlali yaşayan uygulamalar, 8 saatte 150.000 indirme kaybına ve mağaza derecelendirmesinde 3.5'ten 1.8'e düşüşe maruz kalabilir. Kurumsal imajda yüzde 38'lik azalış ve aylık gelirde yüzde 25-45 kaybı olası sonuçlardır.
OWASP Mobile Top 10: En Yaygın Güvenlik Açıkları
Mobil uygulamaların temel sorunları OWASP (Open Web Application Security Project) Mobile Top 10 standardında listelenmiştir. Bu standart, işletmelerin uygulamalarını geliştirirken hangi güvenlik konularına odaklanması gerektiğini belirler.
Yanlış Kimlik Doğrulama: Kullanıcı kimlik bilgilerinin yetersiz korunması, mobil uygulamalarda en sık karşılaşılan sorunudur. Şifreler plain-text olarak cihaz belleğinde saklanmamalı, bunun yerine güvenli Keychain (iOS) veya Keystore (Android) kullanılmalıdır. Biyometrik kimlik doğrulama (Face ID, Touch ID, parmak izi) daha güvenli bir alternatiftir.
Zayıf Tedarik Zinciri Güvenliği: Mobil uygulamalar 1.000'den fazla üçüncü taraf kütüphanesi kullanabilir ve ortalama yüzde 22'sinde bilinen güvenlik açıkları bulunur. Güncellenmeyen bağımlılıklar ve sahte kütüphaneler ciddi riskler oluşturur.
Güvensiz Kimlik Doğrulama Protokolleri: OAuth 2.0 ve OpenID Connect yanlış uygulanması, authorization flow'larının HTTPS olmayan bağlantılarda çalışması ve refresh token'ların cihazda şifrelenmemiş saklanması önemli açıklıklardır.
Yetersiz Girdi Doğrulaması: SQL injection, XML External Entity (XXE) saldırıları ve path traversal açıklıkları kontrol edilmesi gereken girdileri içerir.
Güvensiz İletişim: TLS 1.2 altı protokoller, self-signed sertifikalar ve certificate pinning implementasyonunun eksikliği ortam-ortası (MITM) saldırılarına yol açar.
Eksik Gizlilik ve Onay Yönetimi: KVKK uyumlu mobil uygulamalar açık rıza mekanizmaları, veri işleme amacı bildirimi ve kullanıcı hakları (silme ve erişim) sağlamalıdır.
Güvensiz Veri Depolanması: Şifreler, API token'ları, finansal bilgiler, tıbbi veriler ve kişisel kimlik bilgileri güvenli şekilde şifreli saklanmalıdır.
Yetersiz Günlüğe Kayıt ve İzleme: Başarısız kimlik doğrulama denemeleri, yönetici işlemleri, veri erişimi ve sistem hataları izlenmelidir.
Zayıf Şifreleme: MD5 ve SHA1 gibi deprecated hash fonksiyonları, DES şifreleme ve sabit IV kullanımı güvenli değildir. AES-256-GCM ve SHA-256 standardları önerilir.
Root/Jailbreak Algılaması: Cihazın root veya jailbreak yapılıp yapılmadığının kontrolü, özellikle finansal ve sağlık uygulamaları için önemlidir.
Kimlik Doğrulama ve Yetkilendirme
Modern Kimlik Doğrulama Yöntemleri
Mobil uygulamalarda güvenli OAuth 2.0 implementasyonu, PKCE (Proof Key for Public Clients) kullanılması, kısa ömürlü access token'lar (15-30 dakika) ve refresh token'ların güvenli saklanması gerekir. JWT token'lar asimetrik imza (RS256) ile doğrulanmalı ve token payload'ında hassas bilgiler yerleştirilmemelidir.
Biyometrik Kimlik Doğrulama
iOS'ta LocalAuthentication framework aracılığıyla Face ID ve Touch ID sağlanırken, Android'te BiometricPrompt API ile parmak izi, yüz ve iris tanıma desteklenmektedir. Bu yöntemler, parola tabanlı kimlik doğrulamaya kıyasla çok daha güvenli ve kullanıcı dostu bir deneyim sunar.
Çoklu Faktör Kimlik Doğrulama (MFA)
Finansal ve sağlık uygulamaları en az iki faktörlü kimlik doğrulama sunmalıdır. Bilgi faktörü (parola, PIN), sahiplik faktörü (cihaz, güvenlik anahtarı), biyometrik faktör (parmak izi, yüz tanıma) ve konum faktörü (GPS, ağ konumu) kombinasyonları kullanılabilir.
Oturum Yönetimi
Güvenli session management 15-30 dakika inaktivite sonrası timeout, bilinmeyen cihazdan giriş için yeniden doğrulama, logout sonrası token iptal ve cihaz tanımlama (device fingerprinting) içerir.
Veri Şifreleme: Transit ve Rest
TLS 1.3 ve HTTPS Uygulaması
Mobil uygulamalar yalnızca şifreli iletişim (HTTPS) kullanmalıdır. TLS 1.2 minimum gereksinimdir ve Perfect Forward Secrecy (PFS) etkinleştirilmiş olmalıdır.
Certificate Pinning (Sertifika Sabitleme)
Ortam-ortası (MITM) saldırılarına karşı koruma için, sunucunun public key'i uygulamaya embed edilmeli ve bağlantı zamanında doğrulanmalıdır. iOS'ta URLSessionConfiguration, Android'te Network Security Configuration ile gerçekleştirilir.
Veri Şifreleme: Dinlenmiş Durumdaki Veriler
Cihaz belleğinde depolanan veriler şifreli tutulmalıdır. iOS Keychain ve Android Keystore, biyometrik ve PIN koruması ile birlikte hassas veri için varsayılan çözümlerdir. Local database şifreleme için SQLCipher ve Realm Encryption kullanılabilir.
API Güvenliği ve Backend Koruma
API Anahtarı Yönetimi
Plain-text API key'leri cihazda saklamak, uygulamaya hardcode etmek veya version kontrol sistemine yüklemek tehlikelidir. Bunun yerine backend-generated dinamik token'lar, certificate-based authentication veya OAuth 2.0 client credentials flow kullanılmalıdır. API gateway ile key rotation sağlanabilir.
Rate Limiting ve Girdi Doğrulaması
API'ye yapılan istekler IP adresine veya kullanıcıya göre sınırlandırılmalıdır. Mobil uygulamalarının backend tarafında type checking, length validation, format validation (email, URL, regex) ve whitelist approach uygulanmalıdır. SQL parameterized queries her zaman kullanılmalıdır.
API Loglama ve Monitoring
Tüm API istekleri loglanmalı, başarısız doğrulama (401), yetkisiz erişim (403), büyük veri transferleri, anormal trafik desenleri ve hata oranları izlenmelidir.
Kod Güvenliği ve Reverse Engineering Koruması
Kod Obfuscation (Kod Gizlemesi)
Reverse engineering'e karşı, iOS'ta Swift compiler optimizasyonları ve strip symbols (debug sembolleri kaldırma), Android'te R8/ProGuard ve string encryption uygulanmalıdır. Control flow obfuscation, saldırganların kodunuzu anlamasını zorlaştırır.
Root/Jailbreak Algılaması
Android'te /system/bin/su ve /system/xbin/su dosyalarının varlığı, Superuser uygulaması ve Build.TAGS kontrol edilebilir. iOS'ta Cydia dosyaları, suspicious permissions ve Dylib injection algılanabilir. Finansal ve sağlık uygulamaları bu kontrolü yapmalıdır.
Tamper Detection (Değiştirilme Algılaması)
Uygulamanın değiştirilip değiştirilmediğini kontrol etmek için binary signature doğrulama, checksum kontrol, integrity verification ve certificate pinning uygulanmalıdır.
KVKK Uyumluluğu ve Veri İşleme
KVKK'nin Temel İlkeleri
Mobil uygulamalarda KVKK uyumluluğu amaça uygunluk (tanımlanan amaç dışında veri kullanmama), veri minimizasyonu (gereken kadar veri toplama), doğruluk, saklama sınırlaması (gerekli süreden fazla tutmama), bütünlük/gizlilik ve hesaplandırılabilirlik (işleme kanıtı gösterebilme) ilkelerine dayanır.
Açık Rıza Mekanizması
KVKK'ya uygun rıza, kullanıcı tarafından özgürce verilmiş, aydınlatma metni okuyup kabul edilmiş, pre-checked olmayan checkbox ile gerçekleştirilmiş ve işlemden vazgeçme imkanı sunulmuş olmalıdır. Rıza gösterimi kayıt altına alınmalıdır.
Veri Saklama Süresi
Aktif kullanıcı verisi hizmet süresi boyunca, muhasebe verileri 6 yıl, marketing verisi rızası geri çekilmedikçe, log verileri 90 gün, sahte hesap verileri 2 yıl saklanabilir.
Silme ve Erişim Hakkı
Kullanıcı kişisel veri erişim talebini 15 gün içinde yanıtlanmalı, silme talepleri yapıldığında gerçekleştirilmeli, tüm sistemlerde senkronize silme (cascade delete) uygulanmalı ve silme kanıtı sunulmalıdır.
Güvenlik Testi ve Penetrasyon Testi
Statik ve Dinamik Analiz
Statik analiz (SAST) kaynağı kodu inceleyerek açıklıkları bulur. iOS'ta Xcode Static Analyzer, Android'te Android Lint ve FindBugs kullanılabilir. Dinamik analiz (DAST) çalışan uygulamayı test ederek network trafiği, database dosyaları ve API istek/yanıtları izler.
Penetrasyon Testi
Profesyonel güvenlik testi, information gathering (APK/IPA analizi), static analysis (kaynak kod audit), dynamic analysis (runtime davranışı), API testing, authentication testing (bypass testi), encryption testing ve network testing içerir.
Otomatik Güvenlik Taraması
OWASP ZAP, MobSF, Androguard ve Burp Suite Community gibi açık kaynak araçlar mobil uygulama açıklıklarını otomatik olarak tespit edebilir. Bug bounty programları kuruluş dışından araştırmacılardan açıklık bulunmasını sağlar.
Smart Maple Güvenlik Yaklaşımı
Güvenlik-by-Design Metodolojisi
Smart Maple'da mobil uygulamaların geliştirilmesi tasarım aşamasında tehdit modelleme ve güvenlik gereksinimleri tanımlama, geliştirme aşamasında secure coding standartları ve zorunlu code review, test aşamasında otomatik güvenlik testleri ve manuel penetrasyon testi, dağıtım aşamasında sertifika pinning kurulumu ve güvenlik güncelleme mekanizması içerir.
DevSecOps Pipeline
Güvenlik sürekli entegrasyon/sürekli dağıtım (CI/CD) pipeline'ına entegre edilir. Git push sonrası SAST, dependency check, build & compile, DAST, mobile app scanning ve artifact signing otomatik olarak yürütülür.
Periyodik Güvenlik Denetimi
En az yılda iki defa kaynak kod audit, penetrasyon testi, KVKK uyum denetimi, bağımlılık güncelleme analizi ve sertifika validasyon kontrolü yapılmalıdır.
Olaylara Hızlı Müdahale
Güvenlik ihlali durumunda ilk yanıt (0-30 dakika) olay tespiti ve kaydedilmesi, containment (30 dakika - 4 saat) etkilenen sistem izolasyonu, eradication (4 saat - 2 gün) kötü amaçlı yazılım kaldırma, recovery (2-7 gün) sistemlerin yeniden çevrimiçi hale getirilmesi, post-incident (7+ gün) kök neden analizi ve politika güncellemeleri adımlarını içerir.
Sıkça Sorulan Sorular
Mobil uygulama güvenliği neden önemlidir?
Ankara'da veri işleyen mobil uygulamalar KVKK'ya tabi olup, güvenlik ihlali halinde şirket başkanına kadar kişi başına sorumluluk ortaya çıkabilir. Güvenlik ihlalleri şirketin itibara zarar vererek müşteri kayıplarına ve yasal yükümlülüklere neden olur.
API key'leri uygulamaya gömmek neden tehlikelidir?
Uygulamayı decompile ederek hardcoded API key'leri kolayca çıkarmak mümkündür. Saldırganlar bu key'leri sahte istekler göndermek, API limitini tüketmek veya diğer kullanıcı verilerine erişmek için kullanabilir. Bunun yerine, mobil cihazda güvenli token tutun ve sunucunuzda doğrulayın.
Şifrele sözcüğü hash etme ile aynı şey mi?
Hayır. Şifreleme geri çevrilebilir (doğru anahtar ile deşifre edilebilir) iken, hash etme geri çevrilemezdir. Parolaları hash etmelisiniz (bcrypt, scrypt, Argon2), verilerinizi şifrelemeli (AES-256). Şifreler asla plain-text saklanmaz.
SSL Pinning ne için gereklidir?
Açık ağlarda (WiFi, proxy) hacker ortam-ortası (MITM) saldırısı yaparak trafiği izleyebilir. SSL Pinning, beklenen sertifikaları uygulamaya kodlayarak, saldırganın kendi sertifikasını kullandırmasını engeller. Finansal ve tıbbi veri işleyen uygulamalar mutlaka bunu kullanmalıdır.
Biyometrik kimlik doğrulama seçeneği sunmak zorunlu mu?
Türkiye'de henüz zorunlu değildir ancak çok önerilmektedir. Biyometrik kimlik doğrulama, parola tabanlı kimlik doğrulamaya kıyasla çok daha güvenli ve kullanıcı deneyimini arttırır.
Root/Jailbreak algılaması yapmalı mıyım?
Uygulama türüne bağlıdır. Finansal ve sağlık uygulamaları mutlaka yapmalıdır. Sosyal medya ve oyun uygulamaları opsiyoneldir. Root/Jailbreak cihazda malware bulunma ihlimalini arttırır.
Sonuç ve Öneriler
Mobil uygulama güvenliğine ilişkin 2025 yılında işletmelerin dikkat etmesi gereken en önemli noktalar KVKK uyumluluğu, OWASP Mobile Top 10 standartları, sürekli izleme, DevSecOps yaklaşımı ve yılda en az 2 kez profesyonel penetrasyon testidir.
Smart Maple olarak, mobil uygulamaların güvenliğinde güvenlik-by-design yaklaşımı ile yüksek standartlar uygulamaktayız. Mobil uygulamanızın güvenliğini değerlendirmek ve iyileştirmek için bize başvurun.
smart-maple.com'u ziyaret ederek hizmetlerimiz hakkında daha fazla bilgi alabilirsiniz.
Related Articles
MLOps Rehberi: Makine Öğrenmesi Modellerini Production'a Taşıma
Giriş: MLOps Nedir ve Neden Önemlidir? Makine öğrenmesi modelleri geliştirmek günümüzde nispeten kolaydır. Açık kaynak kütüphaneleri kullanarak son derece başarılı modeller oluşturabiliriz. Ancak bu modelleri production ortamına taşıyarak, ölçeklendirebilir, güvenilir ve sürdürülebilir şekilde çalıştırmak tamamen farklı bir hikayedir. Araştırmalara göre, veri bilimcileri tarafından geliştirilen makine öğrenmesi modellerinin %87'si hiçbir zaman production ortamına ulaşmaz. Bu başarısızlı
Read MoreLLM Fine-Tuning ve Özel Model Eğitimi Rehberi [2026]
LLM Fine-Tuning: Kurumsal Yapay Zeka Stratejisinin Temel Taşı Büyük dil modelleri (LLM), genel amaçlı metin üretimi ve anlama konusunda etkileyici performans sergiliyor. Ancak kurumsal ortamlarda belirli bir alan, terminoloji veya iş sürecine uyum sağlamaları gerektiğinde, genel bilgileri çoğu zaman yetersiz kalıyor. Bu noktada fine-tuning, yani ince ayar süreci devreye giriyor. Fine-tuning sayesinde mevcut bir temel modeli, kendi verileriniz ve ihtiyaçlarınız doğrultusunda özelleştirmek
Read MoreBilgisayarlı Görü Uygulamaları: Nesne Tespiti, OCR ve Endüstriyel AI
Bilgisayarlı Görü Uygulamaları: Endüstriyel ve Medikal AI'nin Temel Teknolojisi Bilgisayarlı görü, makine öğrenmesinin en etkili alanlarından biridir. Türkiye'de yaşanan dijital dönüşüm sürecinde, özellikle üretim, sağlık ve lojistik sektörlerinde görü tabanlı otomasyon kritik hale gelmiştir. Smart Maple olarak Ankara'da geliştirdiğimiz çözümler, son beş yılda 150+ kuruluşunun üretim verimliliğini ortalama %35 oranında artırmıştır. Bu rehberde, bilgisayarlı görü teknolojisinin iş değeri
Read More
