Ekran Görüntüsü Paylaşırken Neleri Gizlemelisiniz?

Haberci

SEO UZMANI
Yönetici
Katılım
21 May 2023
Mesajlar
475
Tepki
17
Puan
18
Bir hata için ekran görüntüsü eklemek çoğu zaman cevabı hızlandırır. Fakat tarayıcı çubuğu, terminal, hosting paneli ya da e-posta ekranı yalnızca hatayı göstermez; hesabınız ve müşterileriniz hakkında hiç paylaşmak istemeyeceğiniz ayrıntıları da gösterebilir.

Sorunu anlatırken bağlamı korumak önemli. Her yeri siyaha boyanmış bir görsel kimseye yardımcı olmaz, hiçbir şey kapatılmadan yüklenen görsel de yeni bir güvenlik sorunu çıkarabilir. İkisinin ortasında, oldukça basit bir yol var.



746




Önce yardım edecek kişinin neyi görmesi gerektiğini düşünün​


Genellikle gerekli olan bilgi hata mesajı, hatanın görüldüğü bölüm, kullanılan sürüm ve sorunu doğuran son adımdır. Hesap numarası, oturum çerezi ya da lisans anahtarı teşhisin parçası değildir.

Görüntüyü almadan önce yalnızca ilgili pencereyi açın. Tam masaüstü yerine pencereyi, tam pencere yerine hatanın bulunduğu alanı yakalamak gereksiz bilgiyi daha baştan dışarıda bırakır. Kesme yetmiyorsa hassas alanı tamamen kapatan düz ve opak bir blok kullanın. Kaydettikten sonra son dosyayı yeniden açıp kontrol edin; düzenleme ekranına bakıp “kapandı” diye varsaymayın.

Kısa ölçü' Alıntı:
Yardım edecek kişinin ihtiyacı olan şey sırrınız değil, hatanın bağlamıdır.

Kareye girmemesi gereken bilgiler​


  • Parola ve doğrulama bilgileri: Parolalar, tek kullanımlık kodlar, kurtarma kodları ve giriş QR kodları.
  • Anahtar ve token'lar: API anahtarı, erişim token'ı, özel anahtar, webhook sırrı, lisans anahtarı ve veritabanı bağlantı dizesi.
  • Oturum bilgileri: Cookie değerleri, session ID, Authorization başlığı ve oturum açılmış bağlantılardaki geçici parametreler.
  • Kişisel veriler: Müşteri adı, e-posta, telefon, açık adres, sipariş bilgisi, fatura ve ödeme ayrıntıları.
  • Yönetim ayrıntıları: Gerekmiyorsa kullanıcı adı, müşteri numarası, sunucu IP'si, dahili alan adı, ev dizini ve tam dosya yolu.
  • Ekranın çevresi: Tarayıcı sekmeleri, yer imleri, görev çubuğu bildirimleri, sohbet pencereleri ve dosya adları.

Alan adını her durumda gizlemek de doğru değil. DNS, SSL veya yönlendirme sorunu inceleniyorsa alan adı teşhis için gerekli olabilir. Buradaki ölçü şu: sorunun anlaşılmasına katkısı olmayan özel bilgiyi kaldırın, teknik bağlamı bırakın.

Ekranın türüne göre gözden kaçan yerler​


Tarayıcıda adres çubuğunun sonuna, sorgu parametrelerine, geliştirici araçlarındaki istek başlıklarına ve yanıt gövdesine bakın. Bazı sıfırlama, davet ve doğrulama bağlantıları tek kullanımlık bir anahtar taşıyabilir.

Hosting panelinde FTP kullanıcısı, veritabanı adı, yedek dosya yolu, nameserver hesabı ve otomatik giriş bağlantıları görünür kalabilir. Panelin sol menüsü bile aynı hesaptaki diğer alan adlarını açığa çıkarabilir.

Terminalde komutun kendisi kadar bir önceki komuta ve çıktıya da bakın. Komut geçmişi, ortam değişkenleri, sunucu adı ve yerel kullanıcı dizini istemeden kareye girebilir. Uzun çıktıyı paylaşacaksanız ekran görüntüsü yerine ilgili satırları metin olarak kopyalamak hem daha okunur hem de ayıklaması daha kolaydır.

E-posta ve destek kayıtlarında gönderen-alıcı adresleri, mesaj kimliği, müşteri imzası ve önceki yazışmalar bulunabilir. Hata satırını bırakıp konuşmanın geri kalanını çıkarmak çoğu zaman yeterlidir.

HAR ve log dosyası, ekran görüntüsünden daha masum değildir​


Tarayıcının Network panelinden alınan HAR dosyası istekleri ayrıntılı biçimde taşır. Chrome'un resmî Network paneli belgesine göre varsayılan “sanitized HAR” dışa aktarımı Cookie, Set-Cookie ve Authorization başlıklarını çıkarır. Yine de dosyada URL'ler, istek içerikleri ve uygulamaya özgü başka bilgiler kalabileceği için yüklemeden önce metin düzenleyicide incelemek gerekir. “Hassas verilerle HAR” seçeneğini yalnızca ne gönderdiğinizi biliyorsanız kullanın.

OWASP'ın Logging Cheat Sheet belgesi; oturum kimliği, erişim token'ı, parola, kişisel veri, veritabanı bağlantı dizesi ve şifreleme anahtarı gibi bilgilerin loglarda doğrudan tutulmamasını, gerekirse kaldırılmasını ya da maskelenmesini öneriyor. Aynı dikkat, foruma yapıştırılan hata günlüğü için de geçerli.

Teşhisi kolaylaştıracak bilgileri bırakın​


Gizleme işlemi bittikten sonra konuya şu ayrıntıları metin olarak ekleyin:

  • Hata mesajının tam metni ve varsa hata kodu
  • Sorunun görüldüğü sayfa ya da işlem türü
  • Kullandığınız yazılım, tarayıcı veya eklenti sürümü
  • Sorun başlamadan hemen önce yapılan değişiklik
  • Hatanın her seferinde mi, ara sıra mı oluştuğu
  • Kişisel bilgileri kapatılmış ilgili log satırları

Bu bilgiler, görseldeki eksik alanları tahmin etmeye çalışmaktan daha değerlidir. Konu başlığını ve içeriği nasıl düzenleyeceğiniz için Webmaster Sorunları ve Çözümleri kategori kurallarına göz atabilirsiniz. Genel hesap ve site güvenliği tarafında web güvenliği adımları, hata bağlamını yazıyla aktarma konusunda ise beyaz ekran teşhis rehberi tamamlayıcı olur.

Paylaştıktan sonra açık bir bilgi fark ederseniz​


Önce gönderiyi düzenleyip görseli ya da eki kaldırın ve forum yöneticisine haber verin. Fakat bir parola, token veya özel anahtar gerçekten görünür olduysa yalnızca resmi silmek yeterli değildir; ilgili sağlayıcının panelinden yeni bir kimlik bilgisi üretip eskisini geçersiz kılın. GitHub'ın sızan kimlik bilgileri için resmî önerisi de yeni bilgiyi üretmek, kullanıldığı yerlerde değiştirmek ve eski bilgiyi silmek yönünde.

Son bir kontrol için görseli, konu metnini ve ekleri misafir bir ziyaretçi gözüyle okuyun. Siz yardım konularında en sık hangi bilginin açık bırakıldığını görüyorsunuz: e-posta adresi mi, panel kullanıcı adı mı, yoksa bir token mı?



Dijital Dünyanıza Yön Veren Pusula
 

Ekli dosyalar

  • ekran-goruntusunu-guvenle-paylas_1000x120.jpg
    ekran-goruntusunu-guvenle-paylas_1000x120.jpg
    9.9 KB · Görüntüleme: 2
Benzer konular Forum alanı Tarih
Haberci Genel 0 605

Benzer konular

Geri
Üst