
Bir yıl önce bir kampanya sayfası için alt alan adı açtınız, üçüncü taraf bir servise yönlendirdiniz. Kampanya bitti, servisi kapattınız — ama DNS kaydını silmeyi unuttunuz.
Bu unutulmuş kayıt, başkasının sizin adınıza içerik yayımlamasına kapı açabilir.
Açık Nasıl Oluşur?
Sorunun mekaniği şöyle işler:
- Alt alan adınız bir dış servise CNAME ile yönlendirilir
- Servisteki hesabınız veya projeniz kapatılır
- DNS kaydı ise yerinde kalır
- Serviste o ad artık boştadır
- Başka biri aynı adı serviste kaydeder
- Sizin alt alan adınız artık onun içeriğini gösterir
Kritik nokta üçüncü ve dördüncü maddelerdir: DNS kaydı hâlâ bir yere işaret ediyor ama o yer artık sahipsiz. İlk gelen sahiplenir.
Bu duruma subdomain takeover denir ve saldırganın sizin sunucunuza girmesine gerek yoktur — yalnızca boşta kalan hedefi kaydetmesi yeterlidir.
Neden Ciddi Bir Sorun?
Devralınan bir alt alan adı, kendi alan adınızın itibarını taşır:
- Kimlik avı: Ziyaretçi gerçek alan adınızı gördüğü için güvenir.
- Çerez erişimi: Çerezler alt alan adlarını kapsıyorsa okunabilir.
- Marka zararı: Alan adınızda istenmeyen içerik yayımlanır.
- Kara liste: Kötüye kullanım tüm alan adınızı etkileyebilir.
- Sertifika: Saldırgan geçerli SSL sertifikası alabilir.
İkinci madde en teknik ve en tehlikeli olanıdır: oturum çerezleriniz tüm alt alan adlarını kapsayacak şekilde tanımlanmışsa, devralınan alt alan adı bunları okuyabilir.
Beşinci madde ise saldırıyı inandırıcı kılar — kilit simgesi görünür, tarayıcı uyarı vermez.
Riskli Servis Türleri
Devralmaya açık yapıların ortak özelliği, ad tabanlı yönlendirme kullanmalarıdır:
| Servis türü | Tipik kullanım |
|---|---|
| Statik site barındırma | Dokümantasyon, kampanya sayfaları |
| Yardım masası yazılımları | Destek alt alan adı |
| Blog platformları | Blog alt alan adı |
| E-posta pazarlama araçları | Takip bağlantıları |
| Bulut depolama | Dosya ve medya sunumu |
| Durum sayfası servisleri | Kesinti bildirim sayfaları |
Ortak nokta şudur: bu servislerde bir ad boşaldığında, kimin daha önce kullandığına bakılmaksızın yeni bir hesap onu alabilir.
Bazı servisler bu riski azaltmak için sahiplik doğrulaması ister — ancak hepsi değil, ve eski hesaplarda bu koruma bulunmayabilir.
Tespit Yöntemi
Kendi alan adınızda risk taraması yapmak için izlenecek adımlar:
- Tüm alt alan adlarını listeleyin. DNS bölge dosyanız başlangıç noktasıdır.
- CNAME kayıtlarını ayırın. Riskli olanlar bunlardır.
- Her hedefi ziyaret edin. Ne yanıt veriyor?
- Hata mesajlarını okuyun. Sitenin bulunamadığını söyleyen yanıtlar sinyaldir.
- Servis hesabınızı doğrulayın. Kayıt hâlâ sizin mi?
- Kullanılmayanları silin.
Dördüncü madde en pratik göstergedir: servisin "bu ad kayıtlı değil" anlamına gelen hata sayfası, devralınmayı bekleyen bir hedefi işaret eder.
Alan adınıza ait kayıt bilgilerini ve ad sunucularını görmek için alan adı sorgulaması yapabilir, ardından DNS panelinizden tam kayıt listesini çıkarabilirsiniz.
Envanter Sorunu
Tespitin önündeki asıl engel, kimsenin tam listeyi bilmemesidir:
- Kayıtlar yıllar içinde birikir. Ekleyen kişi ayrılmış olabilir.
- Farklı ekipler ekler. Pazarlama, geliştirme, destek.
- Geçici olarak açılır, kalıcı olur.
- Belgelenmez. Neden eklendiği unutulur.
Bu yüzden tarama tek seferlik bir iş değildir. Alt alan adı envanteri, düzenli olarak gözden geçirilmesi gereken bir listedir.
Pratik bir kural: her yeni DNS kaydı eklenirken, kaydın neden eklendiği ve kimin sorumlu olduğu bir yere yazılmalıdır. Bu not, iki yıl sonra kaydın silinip silinemeyeceğine karar verirken tek dayanağınız olacaktır.
Önleme Yöntemleri
Riski kaynağında kesmek için uygulanabilecekler:
- Sırayı doğru kurun. Önce DNS kaydını silin, sonra servisi kapatın.
- CNAME yerine doğrudan yönlendirme değerlendirin. Mümkün olan yerlerde.
- Servis hesaplarını kapatmadan önce alt alan adlarını sökün.
- Düzenli tarama yapın. En az üç ayda bir.
- Çerez kapsamını daraltın. Alt alan adlarına yayılmasın.
- CAA kaydı ekleyin. Sertifika düzenlemeyi sınırlar.
Birinci madde en önemli davranış değişikliğidir ve çoğu ekip tersini yapar: önce servisi kapatıp DNS kaydını sonraya bırakmak, tam olarak açığı oluşturan sıradır.
Beşinci madde ise hasarı sınırlar: oturum çerezleriniz yalnızca ana alan adında geçerliyse, devralınan bir alt alan adı bunları okuyamaz.
Devralınmışsa Ne Yapmalı?
Bir alt alan adınızın devralındığını fark ettiyseniz sıra şudur:
| Adım | Amaç |
|---|---|
| DNS kaydını hemen silin | Bağlantıyı anında keser |
| Servise bildirim yapın | Kötüye kullanımı raporlayın |
| Oturumları sonlandırın | Çerez sızıntısı ihtimaline karşı |
| Sertifika kayıtlarını inceleyin | Düzenlenen sertifikaları tespit edin |
| Diğer kayıtları tarayın | Başka açık var mı? |
Birinci satır önceliklidir ve tek başına saldırıyı durdurur: DNS kaydı silindiği anda alt alan adı hiçbir yere çözümlenmez ve saldırganın içeriği erişilemez hâle gelir.
Beşinci satır ise genellikle atlanır ama gereklidir — bir açık bulunduysa, aynı ihmalden doğan başkaları da muhtemelen vardır.
Yaygın Yanlış Anlamalar
- "Sunucum güvenli, sorun yok." Saldırı sunucunuzu hiç hedef almaz.
- "Alt alan adı önemsizdi." Ana alan adının itibarını taşır.
- "Servis hesabımı kapattım, bitti." DNS kaydı hâlâ duruyor olabilir.
- "Kimse o adresi bilmiyor." Sertifika kayıtları herkese açıktır.
Dördüncü madde özellikle yanıltıcıdır: düzenlenen her SSL sertifikası kamuya açık kayıtlara girer ve alt alan adlarınızı listelemek isteyen biri için hazır bir kaynaktır.
Yani "kimsenin bilmediği" bir alt alan adı pratikte yoktur.
Sonuç
Alt alan adı devralması, sunucunuza hiç dokunmadan gerçekleşen bir saldırıdır — DNS kaydı hâlâ bir yere işaret ediyor ama o yer artık sahipsizdir. Açığı yaratan davranış çoğu ekipte aynıdır: önce servisi kapatmak, DNS kaydını sonraya bırakmak. Doğru sıra tersidir. Tespit için CNAME kayıtlarını tek tek ziyaret edin; sitenin bulunamadığını söyleyen hata sayfası, devralınmayı bekleyen bir hedefi işaret eder. Ve "kimsenin bilmediği" bir alt alan adı yoktur — sertifika kayıtları herkese açıktır.
Sıkça Sorulan Sorular (SSS)
Alt alan adı devralması tam olarak nedir?
Alt alan adınızın DNS kaydı bir dış servise işaret etmeye devam ederken, o servisteki hesabınızın kapanmasıdır. Ad serviste boşta kaldığı için başka biri onu kaydedebilir ve sizin alan adınız altında kendi içeriğini yayımlayabilir.
Riskli kayıtlarımı nasıl bulurum?
DNS kayıtlarınızdaki CNAME satırlarını çıkarın ve her hedefi tarayıcıda ziyaret edin. Servisin böyle bir sitenin bulunmadığını söyleyen hata sayfası, devralınmaya açık bir hedefin işaretidir.
Bir servisi kapatırken doğru sıra nedir?
Önce DNS kaydını silin, sonra servis hesabını kapatın. Çoğu ekip tersini yapar ve açığı tam olarak bu sıra oluşturur. DNS kaydı silindiği anda alt alan adı hiçbir yere çözümlenmez.
Çerezlerim etkilenir mi?
Çerez kapsamınız alt alan adlarını da içeriyorsa evet — devralınan alt alan adı oturum çerezlerinizi okuyabilir. Çerezleri yalnızca ana alan adıyla sınırlamak bu riski ortadan kaldırır ve zaten iyi bir uygulamadır.