Bu siteyi kullanarak Gizlilik Politikası'nı ve Çerez Politikası'nı kabul etmiş olursunuz.
Kabul et
Tekno TürkiyeTekno Türkiye
  • Anasayfa
  • Teknoparklar
    Teknoparklar
    Teknoparklar, bilimsel ve teknolojik çalışmaların yapıldığı, Ar-Ge projelerinin geliştirildiği ve yenilikçi şirketlerin bulunduğu özel alanlardır. Üniversitelerle işbirliği içerisinde olan bu teknoparklar, genellikle üniversite kampüsleri içerisinde…
    Daha Fazla Göster
    En Trend Haberler
    Teknopark Nedir, Nasıl Girilir
    Teknopark Nedir, Nasıl Girilir? Adım Adım Başvuru ve Kabul Süreci (2025)
    12 Aralık 2025
    Bilkent Cyberpark’ın Başarı Hikayeleri
    Bilkent Cyberpark’ın Başarı Hikayeleri
    18 Ocak 2024
    Detaylı teknopark karşılaştırması ile doğru Ar-Ge merkezini seçmek
    Türkiye’deki Teknopark Karşılaştırması: Avantajlar, İmkânlar ve Ekosistem
    27 Eylül 2026
    Son Haberler
    Türkiye’deki Teknopark Karşılaştırması: Avantajlar, İmkânlar ve Ekosistem
    27 Eylül 2026
    Teknopark Şirketlerinde Temettü (Kâr Payı) Dağıtımı ve Vergilendirme Rehberi
    22 Eylül 2026
    Ön Kuluçka Nedir? Fikir Aşamasındaki Girişimciler İçin Sıfır Maliyetli Başlangıç Yolu
    22 Eylül 2026
    Teknopark Süresi Dolan Projeler Ne Olur? Proje Revizyonu ve Süre Uzatımı Kılavuzu
    22 Eylül 2026
  • Startup
    Startup
    Startup, genellikle yeni bir ürün veya hizmet sunan ve sürdürülebilir bir iş modeli üzerine kurulan genç bir şirket veya girişimdir. Bu tür girişimler, genellikle hızlı…
    Daha Fazla Göster
    En Trend Haberler
    En İyi 5 Proje Yönetim Aracı
    Teknopark Firmaları İçin En İyi 5 Proje Yönetim Aracı (Jira, Trello, Asana Karşılaştırması)
    3 Ocak 2026
    Girişimciler İçin Fon Bulma Stratejileri
    Girişimciler İçin Fon Bulma Stratejileri
    5 Ekim 2025
    Hibe ve yatırım arasındaki farklar ve girişimler için finansman karşılaştırması
    Hibe ve Yatırım Arasındaki 7 Fark: Girişimler İçin Hangisi Avantajlı?
    21 Temmuz 2026
    Son Haberler
    SaaS Fiyatlandırma Modelleri: Freemium, Kullanım Bazlı ve Katmanlı Fiyatlandırma Karşılaştırması
    23 Eylül 2026
    Girişim Sermayesi Yatırım Fonları (GSYF) Nedir? Şirketler Neden Startuplara Yatırım Yapıyor?
    22 Eylül 2026
    Net Promoter Score (NPS) Nedir? Kullanıcı Memnuniyeti Ölçümünde 5 Temel Hata
    22 Eylül 2026
    Yurtdışından Yatırım Alırken Vergi ve Kambiyo Mevzuatı: Girişimcilerin Bilmesi Gereken 7 Kural
    22 Eylül 2026
  • Savunma Sanayi
    Savunma Sanayi
    Geleceğin Yatırım Fırsatı Savunma sanayisi, bir ülkenin askeri ihtiyaçlarını karşılamak için üretilen, geliştirilen ve satılan ürün ve hizmetleri kapsayan bir sektördür. Bu alandaki yatırımlar, hem…
    Daha Fazla Göster
    En Trend Haberler
    F110 Motoru Üretimi
    F110 Motoru Üretimi: Türk Savunma Sanayiinin Yeni Hedefleri ve Planları
    20 Ocak 2024
    ASELFLIR-400 İçin Yapılan İlk Teslimat Detayları
    ASELSAN’dan Yeni Müjde: ASELFLIR-400 İçin Yapılan İlk Teslimat Detayları
    18 Ocak 2024
    Milli ve Yerli Savunma Sanayi Projeleri
    Milli ve Yerli Savunma Sanayi Projeleri
    12 Aralık 2025
    Son Haberler
    Robotik Sistemlerin Savunma Sanayinde Kullanım Alanları
    12 Aralık 2025
    Milli ve Yerli Savunma Sanayi Projeleri
    12 Aralık 2025
    F110 Motoru Üretimi: Türk Savunma Sanayiinin Yeni Hedefleri ve Planları
    20 Ocak 2024
    ASELSAN’dan Yeni Müjde: ASELFLIR-400 İçin Yapılan İlk Teslimat Detayları
    18 Ocak 2024
  • Tekno Blog
    Tekno BlogDaha Fazla Göster
    Yazılım nedir nasıl öğrenilir sorusuna yanıt arayanlar için çalışma ortamı ve kodlama ekranı
    Yazılım Nedir Nasıl Öğrenilir? Sıfırdan Kodlamaya Başlama Rehberi
    27 Eylül 2026
    Dyno üzerinde test edilen araç için yazılım fiyatları stage 1 optimizasyonu
    Stage 1 Yazılım Nedir? 2025 Yazılım Fiyatları Stage 1 ve Performans Etkileri
    27 Eylül 2026
    Yapay Zeka Destekli OTT Platformları ve Yayın Yönetimi
    23 Eylül 2026
    Şirket İçi Açık Kaynak Yapay Zekâ Kurulumu: Ollama ve vLLM ile Güvenli Kurumsal AI Rehberi - Şirket içi açık kaynak yapay zekâ kurulumu için sunucu altyapısı
    Şirket İçi Açık Kaynak Yapay Zekâ Kurulumu: Ollama ve vLLM ile Güvenli Kurumsal AI Rehberi
    22 Eylül 2026
    DORA ve NIS2 Direktifleri Nedir? Türk Yazılım ve İhracatçı Firmaları Neler Bekliyor? - DORA ve NIS2 direktifleri kapsamında AB'nin dijital dayanıklılık gereksinimleri
    DORA ve NIS2 Direktifleri Nedir? Türk Yazılım ve İhracatçı Firmaları Neler Bekliyor?
    22 Eylül 2026
  • AR-GE
Arama
Technology
  • Advertise with us
  • Newsletters
  • Deal
Health
  • Provega Bilişim
  • Proje Danışmanlık
Entertainment
  • Provega Bilişim
  • Proje Danışmanlık
© 2024 Tekno Türkiye. Her hakkımız saklıdır.
Okuma: DPoP Nedir? OAuth Token Güvenliği İçin 12 Güçlü Önlem
Paylaş
Giriş Yap
Bildirim Daha Fazla Göster
Tekno TürkiyeTekno Türkiye
  • Teknoparklar
  • Tekno Blog
  • Startup
  • Savunma Sanayi
  • Firmalar
Arama
  • Tekno Türkiye
    • Firmalar
    • Teknoparklar
    • Savunma Sanayi
    • AR-GE
  • Startup
  • Tekno Blog
    • Dijital Dönüşüm
    • Finans
    • Havacılık ve Uzay
    • İmalat
    • İnovasyon
    • Sağlık
    • Teknoloji
    • Yazılım
Mevcut bir hesabınız var mı? Giriş Yap
Bizi Takip Edin
  • Provega Bilişim
  • Proje Danışmanlık
© 2024 Tekno Türkiye. Her hakkımız saklıdır.
Tekno Türkiye > Blog > Tekno Blog > DPoP Nedir? OAuth Token Güvenliği İçin 12 Güçlü Önlem
Tekno Blog

DPoP Nedir? OAuth Token Güvenliği İçin 12 Güçlü Önlem

admin
Son güncelleme: 2026/08/13 at 3:42 PM
admin
Paylaş
15 minimum okunma
DPoP nedir
DPoP, OAuth tokenlarını istemcinin kriptografik anahtarına bağlayarak çalınan tokenların başka istemciler tarafından kullanılmasını zorlaştırır.
Paylaş
DPoP nedir sorusu, OAuth 2.0 access tokenlarının çalınması ve başka istemciler tarafından yeniden kullanılması riskini azaltmak isteyen güvenlik ve yazılım ekipleri için giderek daha önemli hâle geliyor. DPoP, açılımıyla Demonstrating Proof of Possession, OAuth tokenlarını yalnızca bir değere sahip olmaktan çıkarıp belirli bir kriptografik anahtarın sahibine bağlamayı amaçlayan bir güvenlik mekanizmasıdır.

Klasik Bearer Token modelinde token’ı elinde bulunduran taraf çoğu durumda token’ın sağladığı yetkileri kullanabilir. Bu nedenle access token yanlışlıkla loglara yazılır, zararlı yazılım tarafından ele geçirilir veya başka bir katmandaki açık nedeniyle sızarsa saldırgan token’ın geçerlilik süresi boyunca yetkisiz API çağrıları yapabilir.

DPoP bu problemi sender-constrained token yaklaşımıyla azaltmaya çalışır. İstemci bir public/private key çifti oluşturur ve DPoP Proof adı verilen imzalı JWT üretir. Authorization Server token’ı istemcinin public key’iyle ilişkilendirir. Resource Server ise hem access token’ı hem de ilgili private key’e sahip olunduğunu gösteren DPoP Proof’u doğrular.

IETF tarafından yayımlanan RFC 9449, DPoP mekanizmasının nasıl uygulanacağını ayrıntılı şekilde tanımlar. Bu nedenle DPoP nedir konusu modern OAuth güvenliği açısından yalnızca teorik bir yaklaşım değil, standartlaştırılmış bir token koruma yöntemidir.

Table of Contents

Toggle
  • DPoP Nedir? Hızlı Bakış
  • DPoP Nedir ve Neden Kullanılır?
  • DPoP Nedir? OAuth Token Güvenliği İçin 12 Güçlü Önlem
    • 1. Her İstemci İçin Güvenli Bir Anahtar Çifti Oluşturun
    • 2. DPoP Proof İçin Asimetrik Algoritma Kullanın
    • 3. Her HTTP İsteği İçin Yeni DPoP Proof Oluşturun
    • 4. jti Değerini Benzersiz Oluşturun
    • 5. htm Claim ile HTTP Metodunu Doğrulayın
    • 6. htu Claim ile Hedef URI’yi Doğrulayın
    • 7. iat ile DPoP Proof Yaşam Süresini Kısa Tutun
    • 8. ath Claim ile Access Token’ı Proof’a Bağlayın
    • 9. DPoP-Bound Access Token Doğrulamasını Resource Server’da Yapın
    • 10. DPoP Nonce ile Replay Korumasını Güçlendirin
    • 11. Access Token ve Refresh Token Binding Politikasını Birlikte Tasarlayın
    • 12. DPoP Hatalarını ve Replay Denemelerini Merkezi Olarak İzleyin
  • DPoP Nedir? Bearer Token ile Arasındaki Fark
  • DPoP Proof JWT İçinde Hangi Alanlar Bulunur?
  • DPoP Nedir? Token İsteği Nasıl Çalışır?
  • DPoP Hangi Saldırılara Karşı Fayda Sağlar?
  • DPoP Nedir? DPoP ile mTLS Arasındaki Fark
  • DPoP Nedir? 12 Maddelik Güvenlik Kontrol Listesi
  • DPoP Nedir? Sık Yapılan 10 Güvenlik Hatası
  • DPoP Nedir? Sık Sorulan Sorular
    • DPoP nedir?
    • DPoP neyin kısaltmasıdır?
    • DPoP Bearer Token’dan daha güvenli midir?
    • DPoP Proof nedir?
    • DPoP JWT kullanır mı?
    • ath claim ne işe yarar?
    • htm ve htu nedir?
    • DPoP nonce ile OIDC nonce aynı mı?
    • DPoP OAuth 2.0 yerine mi geçer?
  • İlgili İçerikler
  • Resmî ve Güvenilir Kaynaklar
  • Sonuç: DPoP Nedir?

DPoP Nedir? Hızlı Bakış

Kontrol Temel Amaç
Public / Private Key Token kullanımını istemcinin sahip olduğu kriptografik anahtara bağlar.
DPoP Proof JWT İstemcinin ilgili private key’e sahip olduğunu kanıtlamasına yardımcı olur.
jti Her DPoP Proof için benzersiz kimlik oluşturarak replay tespitine yardımcı olur.
htm Proof’u belirli HTTP metoduna bağlar.
htu Proof’u belirli HTTP URI adresine bağlar.
iat DPoP Proof’un oluşturulma zamanını belirtir.
ath DPoP Proof ile kullanılan Access Token arasında bağ oluşturur.
Nonce Sunucunun DPoP Proof tazeliğini daha sıkı kontrol etmesine yardımcı olur.

DPoP Nedir ve Neden Kullanılır?

DPoP nedir sorusunun temel cevabı, OAuth tokenını onu kullanan istemcinin kriptografik kimliğiyle bağlayan bir proof-of-possession mekanizmasıdır.

Normal bir Bearer Access Token düşünüldüğünde temel mantık şöyledir:

Token'a sahip olan → API'yi kullanabilir

DPoP kullanıldığında ise denklem değişir:

Token + doğru private key'e sahip olan → API'yi kullanabilir

Böylece saldırgan yalnızca access token değerini ele geçirirse, buna bağlı private key olmadan aynı token’ı başarılı biçimde kullanması önemli ölçüde zorlaşır.

DPoP özellikle browser tabanlı uygulamalar, mobil istemciler ve mTLS tabanlı sender-constrained token kullanımının uygun olmadığı bazı OAuth mimarilerinde değerlendirilebilir.

DPoP Nedir? OAuth Token Güvenliği İçin 12 Güçlü Önlem

1. Her İstemci İçin Güvenli Bir Anahtar Çifti Oluşturun

DPoP güvenliğinin temelinde istemcinin public/private key çifti bulunur. Private key yalnızca istemcide kalmalı, Authorization Server veya Resource Server’a gönderilmemelidir.

Public key ise DPoP Proof içerisinde JWK formatında bulunabilir ve sunucu tarafından token binding işlemlerinde kullanılabilir.

DPoP nedir güvenlik modelinde private key’in korunması kritik önemdedir. Eğer saldırgan hem token’ı hem de private key’i ele geçirirse DPoP’un token hırsızlığına karşı sağladığı koruma önemli ölçüde azalır.

2. DPoP Proof İçin Asimetrik Algoritma Kullanın

DPoP Proof imzasında güvenilir asimetrik dijital imza algoritmaları kullanılmalıdır.

Sunucu, DPoP JWT içerisindeki alg değerini kontrol etmeli ve güvenlik politikasında izin verilen algoritmalar dışında kalan değerleri reddetmelidir.

none gibi imzasız seçenekler kabul edilmemelidir.

DPoP Proof header bölümünde public key bulunabilir ancak private key kesinlikle bulunmamalıdır.

3. Her HTTP İsteği İçin Yeni DPoP Proof Oluşturun

DPoP Proof normal access token gibi uzun süre tekrar tekrar gönderilecek bir token değildir.

Her HTTP isteğinde yeni ve benzersiz bir proof üretmek gerekir.

Bu yaklaşım aynı imzalı proof’un farklı API çağrılarında yeniden kullanılmasını engellemeye yardımcı olur.

İstemci:

  1. İsteğin HTTP metodunu belirler.
  2. Hedef URI’yi belirler.
  3. Yeni benzersiz jti oluşturur.
  4. iat zaman bilgisini ekler.
  5. Gerekirse access token hash değerini ekler.
  6. DPoP Proof’u private key ile imzalar.

4. jti Değerini Benzersiz Oluşturun

jti, DPoP Proof JWT için benzersiz tanımlayıcıdır.

Aynı jti değerinin kısa süre içerisinde tekrar görülmesi replay saldırısının göstergelerinden biri olabilir.

Bu nedenle tahmin edilmesi güç ve yeterince rastgele değerler kullanılmalıdır.

Sunucu yüksek güvenlik gerektiren ortamlarda kısa süreli replay cache tutarak daha önce kabul edilen jti değerlerini yeniden gördüğünde isteği reddedebilir.

DPoP nedir mekanizmasındaki replay korumasının önemli parçalarından biri bu benzersiz proof kimliğidir.

5. htm Claim ile HTTP Metodunu Doğrulayın

DPoP Proof içerisindeki htm claim’i proof’un hangi HTTP metodu için oluşturulduğunu belirtir.

Örneğin:

htm = POST

olarak oluşturulmuş proof farklı bir GET isteğinde geçerli kabul edilmemelidir.

Resource Server, proof içerisindeki htm ile gerçek HTTP request method değerini karşılaştırmalıdır.

Bu kontrol DPoP Proof’un farklı türde HTTP isteğinde yeniden kullanılmasını zorlaştırır.

6. htu Claim ile Hedef URI’yi Doğrulayın

htu yani HTTP URI değeri DPoP Proof’u belirli bir endpoint’e bağlar.

Örneğin proof:

https://api.example.com/payments

için oluşturulduysa:

https://api.example.com/admin

endpoint’inde kabul edilmemelidir.

Sunucu gelen request URI ile proof içerisindeki htu değerini RFC 9449 kurallarına uygun biçimde karşılaştırmalıdır.

Bu sayede saldırganın aynı proof’u başka API endpoint’inde kullanması zorlaşır.

7. iat ile DPoP Proof Yaşam Süresini Kısa Tutun

iat yani Issued At değeri DPoP Proof’un oluşturulduğu zamanı belirtir.

Sunucu proof’un kabul edilebilir bir zaman aralığında üretildiğini doğrulamalıdır.

Çok eski DPoP Proof kabul edilirse saldırgan daha önce yakaladığı proof’u daha sonra yeniden kullanmayı deneyebilir.

Bu nedenle DPoP nedir güvenlik modelinde DPoP Proof oldukça kısa ömürlü olarak değerlendirilmelidir.

Dağıtık sistemlerde küçük saat farklılıkları için sınırlı clock tolerance uygulanabilir ancak gereksiz geniş zaman penceresi replay saldırı yüzeyini büyütebilir.

8. ath Claim ile Access Token’ı Proof’a Bağlayın

Korunan API kaynaklarına erişim sırasında DPoP Proof içinde ath claim’i önemli rol oynar.

ath değeri ilgili Access Token’ın hash bilgisini içerir.

Resource Server gelen Access Token’ın hash değerini hesaplar ve DPoP Proof içerisindeki ath ile karşılaştırır.

Böylece saldırgan geçerli bir DPoP Proof’u alıp başka bir Access Token ile kullanamaz.

Bu kontrol:

  • DPoP Proof,
  • Access Token,
  • Client Private Key

arasında daha güçlü bir ilişki oluşturur.

9. DPoP-Bound Access Token Doğrulamasını Resource Server’da Yapın

Authorization Server’ın DPoP token üretmesi tek başına yeterli değildir.

Resource Server gelen istekte hem Access Token’ı hem DPoP Proof’u doğrulamalıdır.

Sunucu aşağıdaki kontrolleri birlikte gerçekleştirmelidir:

  • DPoP Proof signature geçerli mi?
  • Public key doğru mu?
  • Access Token aynı public key’e bağlı mı?
  • htm doğru mu?
  • htu doğru mu?
  • iat kabul edilebilir mi?
  • ath Access Token ile eşleşiyor mu?

Kontrollerden biri başarısız olduğunda korunan kaynağa erişim verilmemelidir.

10. DPoP Nonce ile Replay Korumasını Güçlendirin

Authorization Server veya Resource Server gerektiğinde istemciden nonce içeren yeni DPoP Proof isteyebilir.

Sunucu istemciye DPoP-Nonce header’ı gönderir.

İstemci sonraki proof içerisinde:

nonce

claim’iyle bu değeri taşır.

Sunucu nonce değerinin kendi verdiği güncel değerle eşleştiğini kontrol eder.

Bu yöntem özellikle proof yaşam süresini kontrol etmek ve belirli replay saldırılarına karşı daha sıkı doğrulama uygulamak için kullanılabilir.

Buradaki DPoP nonce ile OpenID Connect ID Token nonce değerinin farklı mekanizmalar olduğu unutulmamalıdır.

11. Access Token ve Refresh Token Binding Politikasını Birlikte Tasarlayın

DPoP yalnızca Access Token kullanımında değerlendirilen bir mekanizma değildir.

RFC 9449, uygun OAuth akışlarında Refresh Token’ın da DPoP anahtarıyla ilişkilendirilmesini tanımlar.

Böylece saldırgan yalnızca Refresh Token değerini ele geçirse bile istemcinin private key’ine sahip olmadan yeni token üretmesi zorlaşır.

DPoP nedir mimarisini tasarlarken:

  • Access Token,
  • Refresh Token,
  • Authorization Code,
  • Client Key

arasındaki güven ilişkisi bütün olarak değerlendirilmelidir.

12. DPoP Hatalarını ve Replay Denemelerini Merkezi Olarak İzleyin

DPoP yalnızca kriptografik kontrol değildir; güvenlik operasyonu açısından da güçlü sinyaller üretir.

Örneğin aşağıdaki olaylar izlenebilir:

  • geçersiz DPoP signature,
  • aynı jti değerinin tekrar kullanılması,
  • htm uyuşmazlığı,
  • htu uyuşmazlığı,
  • yanlış ath değeri,
  • key binding hatası,
  • eski iat değeri,
  • nonce uyuşmazlığı,
  • beklenmeyen DPoP token kullanımı.

Bu olayların SIEM veya merkezi log sistemine gönderilmesi token hırsızlığı ve replay girişimlerinin daha hızlı tespit edilmesini sağlayabilir.

Ancak gerçek Access Token, Refresh Token veya private key değerleri loglarda tutulmamalıdır.

DPoP Nedir? Bearer Token ile Arasındaki Fark

Özellik Bearer Token DPoP-Bound Token
Token’a sahip olmak yeterli mi? Genellikle evet Hayır, ilgili private key de gerekir
Proof-of-Possession Yok Var
Replay koruması Token yaşam süresine ve diğer kontrollere bağlı jti, iat, htm, htu ve gerektiğinde nonce ile güçlendirilebilir
HTTP request binding Yok htm ve htu kullanılır
Access Token binding Yok ath ve public key binding kullanılabilir
İstemci anahtarı Gerekmez Public/private key çifti gerekir

DPoP Proof JWT İçinde Hangi Alanlar Bulunur?

DPoP nedir mekanizmasını anlamanın en kolay yollarından biri DPoP Proof yapısına bakmaktır.

Basitleştirilmiş bir DPoP Proof payload şu alanları içerebilir:

{
  "jti": "benzersiz-proof-id",
  "htm": "GET",
  "htu": "https://api.example.com/profile",
  "iat": 1717590000,
  "ath": "access-token-hash"
}

Gerektiğinde sunucu tarafından verilen:

"nonce": "server-generated-value"

claim’i de proof içerisine eklenebilir.

DPoP Nedir? Token İsteği Nasıl Çalışır?

  1. Client public/private key çifti oluşturur.
  2. Client token endpoint için yeni DPoP Proof oluşturur.
  3. Proof private key ile imzalanır.
  4. DPoP Proof, token isteğinin HTTP header bölümünde gönderilir.
  5. Authorization Server proof signature ve claim değerlerini doğrular.
  6. Token istemcinin public key’ine bağlanır.
  7. Client API çağrısı için yeni bir DPoP Proof üretir.
  8. Resource Server hem Access Token’ı hem DPoP Proof’u doğrular.
  9. Private key/token binding eşleşiyorsa API isteği kabul edilir.

DPoP Hangi Saldırılara Karşı Fayda Sağlar?

DPoP nedir güvenlik yaklaşımı özellikle çalınan OAuth tokenlarının başka bir sistem tarafından yeniden kullanılmasını zorlaştırmayı hedefler.

Öne çıkan kullanım alanları şunlardır:

  • Access Token replay saldırıları
  • Çalınmış Bearer Token kullanımı
  • Refresh Token kötüye kullanımı
  • Farklı API endpoint’lerinde proof tekrar kullanımı
  • Bir DPoP Proof’un farklı Access Token ile eşleştirilmesi

Ancak DPoP tüm OAuth saldırılarını tek başına çözmez. XSS, kötü amaçlı istemci kodu, Authorization Server ele geçirilmesi, zayıf kullanıcı kimlik doğrulaması veya private key hırsızlığı gibi diğer riskler için ek kontroller gerekir.

DPoP Nedir? DPoP ile mTLS Arasındaki Fark

DPoP mTLS
Uygulama katmanında proof-of-possession sağlar. TLS katmanında client certificate kullanır.
DPoP Proof JWT oluşturulur. Client TLS sertifikası kullanılır.
Browser ve mobil istemci senaryolarında daha esnek olabilir. Certificate deployment ve TLS altyapısı gerektirir.
HTTP method ve URI gibi değerleri proof’a bağlayabilir. Token binding TLS client certificate üzerinden sağlanabilir.

Hangi yöntemin kullanılacağı istemci türüne, OAuth mimarisine, altyapıya ve tehdit modeline göre belirlenmelidir.

DPoP Nedir? 12 Maddelik Güvenlik Kontrol Listesi

  1. Güvenli public/private key çifti oluşturun.
  2. Private key’i cihaz veya istemci dışında paylaşmayın.
  3. Yalnızca izin verilen asimetrik algoritmaları kabul edin.
  4. Her HTTP isteği için yeni DPoP Proof üretin.
  5. Benzersiz jti kullanın.
  6. htm değerini gerçek HTTP metoduyla doğrulayın.
  7. htu değerini gerçek request URI ile doğrulayın.
  8. iat için kısa kabul penceresi kullanın.
  9. API çağrılarında ath kontrolü yapın.
  10. Public key ile token binding eşleşmesini doğrulayın.
  11. Gerektiğinde DPoP-Nonce kullanın.
  12. Replay ve DPoP doğrulama hatalarını merkezi olarak izleyin.

DPoP Nedir? Sık Yapılan 10 Güvenlik Hatası

  1. Aynı DPoP Proof’u birden fazla istekte kullanmak
  2. jti değerini benzersiz üretmemek
  3. htm kontrolünü atlamak
  4. htu kontrolünü yapmamak
  5. iat için çok geniş zaman penceresi kullanmak
  6. ath kontrolünü atlamak
  7. Token ile public key binding’i doğrulamamak
  8. Private key’i uygulama loglarına veya sunucuya göndermek
  9. DPoP Proof’u tek başına erişim yetkisi olarak kabul etmek
  10. Nonce ve replay hatalarını izlememek

DPoP Nedir? Sık Sorulan Sorular

DPoP nedir?

DPoP nedir sorusuna; OAuth tokenlarını istemcinin sahip olduğu kriptografik anahtara bağlayarak token hırsızlığı ve replay saldırılarının etkisini azaltmayı amaçlayan Demonstrating Proof of Possession mekanizması şeklinde cevap verilebilir.

DPoP neyin kısaltmasıdır?

Demonstrating Proof of Possession ifadesinin kısaltmasıdır.

DPoP Bearer Token’dan daha güvenli midir?

DPoP, token kullanımını private key possession şartına bağlayarak yalnızca token değerinin çalınmasına karşı ek bir güvenlik katmanı sağlayabilir.

DPoP Proof nedir?

İstemcinin private key’e sahip olduğunu kanıtlamak amacıyla oluşturduğu ve HTTP isteğiyle birlikte gönderdiği imzalı JWT’dir.

DPoP JWT kullanır mı?

Evet. DPoP Proof, belirli header ve claim kurallarına sahip imzalı JWT yapısını kullanır.

ath claim ne işe yarar?

Access Token’ın hash değerini DPoP Proof’a bağlayarak proof’un farklı token ile kullanılmasını önlemeye yardımcı olur.

htm ve htu nedir?

htm HTTP metodunu, htu ise proof’un oluşturulduğu hedef HTTP URI değerini ifade eder.

DPoP nonce ile OIDC nonce aynı mı?

Hayır. DPoP nonce ve OpenID Connect nonce farklı protokol amaçlarına hizmet eden ayrı değerlerdir.

DPoP OAuth 2.0 yerine mi geçer?

Hayır. DPoP, OAuth 2.0 tokenlarının sender-constrained biçimde korunmasına yardımcı olan ek bir güvenlik mekanizmasıdır.

İlgili İçerikler

OAuth 2.0 Güvenliği Nedir? 10 Kritik Önlem

JWT Güvenliği Nedir? 12 Kritik Önlem

OpenID Connect Güvenliği Nedir? 12 Kritik Önlem

Workload Identity Federation Nedir?

Resmî ve Güvenilir Kaynaklar

IETF / RFC Editor — RFC 9449: OAuth 2.0 Demonstrating Proof of Possession

IETF Datatracker — RFC 9449

Sonuç: DPoP Nedir?

DPoP nedir sorusuna basitçe, OAuth Access Token ve Refresh Token kullanımını istemcinin kriptografik anahtar sahipliğine bağlayan proof-of-possession mekanizması şeklinde cevap verilebilir. Ama gerçek güvenlik değeri yalnızca DPoP header kullanmaktan değil, bütün doğrulama adımlarının eksiksiz uygulanmasından gelir.

Her istek için benzersiz DPoP Proof oluşturmak, güçlü private key yönetimi kullanmak, jti, htm, htu, iat ve ath değerlerini doğrulamak, gerektiğinde nonce mekanizmasını etkinleştirmek ve Resource Server tarafında key binding kontrolü yapmak güvenli bir uygulamanın temel parçalarıdır.

Bu kontroller birlikte kullanıldığında DPoP nedir yaklaşımı, klasik Bearer Token modelindeki “token’ı çalan kullanabilir” riskini azaltarak OAuth 2.0 mimarisine güçlü bir token possession katmanı ekler.

Ayrıca Hoşunuza Gidebilir

Yazılım Nedir Nasıl Öğrenilir? Sıfırdan Kodlamaya Başlama Rehberi

Stage 1 Yazılım Nedir? 2025 Yazılım Fiyatları Stage 1 ve Performans Etkileri

Yapay Zeka Destekli OTT Platformları ve Yayın Yönetimi

Şirket İçi Açık Kaynak Yapay Zekâ Kurulumu: Ollama ve vLLM ile Güvenli Kurumsal AI Rehberi

DORA ve NIS2 Direktifleri Nedir? Türk Yazılım ve İhracatçı Firmaları Neler Bekliyor?

ETİKETLENEN: access token, DPoP, DPoP nedir, OAuth 2.0, OAuth güvenliği, proof of possession, replay attack, RFC 9449, token güvenliği

Posta Bültenine Kayıt Olun

Takipte kalın! En son son dakika haberlerinin doğrudan gelen kutunuza gönderilmesini sağlayın.
Kaydolarak Kullanım Koşullarımızı kabul etmiş ve Gizlilik Politikamızdaki veri uygulamalarını kabul etmiş olursunuz. İstediğiniz zaman abonelikten çıkabilirsiniz.
Bu makaleyi paylaş
Facebook Twitter Pinterest WhatsApp WhatsApp LinkedIn Tumblr Reddit Vkontakte Telegram Eposta Linki Kopyala Yazdır
Paylaş
Önceki makale OpenID Connect güvenliği nedir OpenID Connect Güvenliği Nedir? 12 Kritik ve Güçlü Önlem
Sonraki makale SAML 2.0 güvenliği nedir SAML 2.0 Güvenliği Nedir? SSO İçin 12 Kritik Güvenlik Önlemi
Bir yorum bırakın Bir yorum bırakın

Bir yanıt yazın Yanıtı iptal et

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Bizi Takip Edin

12.1k Takipçi Beğen
14.2k Takipçi Takip et
12.3k Takipçi Takip et

Son İçerikler

Yazılım nedir nasıl öğrenilir sorusuna yanıt arayanlar için çalışma ortamı ve kodlama ekranı
Yazılım Nedir Nasıl Öğrenilir? Sıfırdan Kodlamaya Başlama Rehberi
Yazılım 27 Eylül 2026
Detaylı teknopark karşılaştırması ile doğru Ar-Ge merkezini seçmek
Türkiye’deki Teknopark Karşılaştırması: Avantajlar, İmkânlar ve Ekosistem
Teknoparklar 27 Eylül 2026
Dyno üzerinde test edilen araç için yazılım fiyatları stage 1 optimizasyonu
Stage 1 Yazılım Nedir? 2025 Yazılım Fiyatları Stage 1 ve Performans Etkileri
Yazılım 27 Eylül 2026
Yapay Zeka Destekli OTT Platformları ve Yayın Yönetimi
Yazılım 23 Eylül 2026
SaaS fiyatlandırma modelleri karşılaştırması: Freemium, kullanım bazlı ve katmanlı yapılar
SaaS Fiyatlandırma Modelleri: Freemium, Kullanım Bazlı ve Katmanlı Fiyatlandırma Karşılaştırması
Startup 23 Eylül 2026
//

Yüksek ziyaretçi sayımız ile Yerli ve Milli Teknolojilerin yanında Teknoparklar hakkında ayrıntılı bilgiye sahip olacağınız Türkiye’nin en iyi iş, inovasyon ve teknoloji portalıyız.

Tekno Türkiye

  • Gizlilik Politikası
  • Çerez (Cookie) Politikası
  • Künye
  • İletişim
  • AR-GE
  • Firmalar
  • Haberler
  • Savunma Sanayi
  • Startup
  • Teknoparklar
  • AR-GE Proje Hazırlama
  • Teknopark AR-GE Proje
  • AR-GE Portal Yönetim
  • Yabancı Çalışma İzin Başvurusu
  • Yabancı İkamet İzin Başvurusu
  • Buy Istanbul Tours
  • QR Kod Oluşturucu

Tekno Blog

  • Dijital Dönüşüm
  • Finans
  • Havacılık ve Uzay
  • İmalat
  • İnovasyon
  • Sağlık
  • Teknoloji
  • Yazılım

Posta Bülteni

En yeni içeriklere anında ulaşmak için e-posta bültenimize abone olun!

Tekno TürkiyeTekno Türkiye
Bizi Takip Edin
© 2024 Tekno Türkiye. Her hakkımız saklıdır.
adbanner
AdBlock Algılandı
Sitemiz reklam destekli bir sitedir. Lütfen sitemizi desteklemek için beyaz listeye ekleyin.
Tamam, beyaz listeye ekleyeceğim
Tekrar hoşgeldiniz!

Hesabınıza giriş yapın

Şifrenizi mi unuttunuz?