DevBento logoDevBento
Araçlar/HAR Görüntüleyici: HTTP Arşiv Analiz ve Temizleme/HAR Hassas Alanları

HAR Hassas Alanları

HAR dosyaları oturum belirteçleri, kimlik doğrulama başlıkları ve tokenlar içerir. Ne面上 kırmızıya boyanacağı ve paylaşımdan önce nasıl temizleneceği.

İlgili Araçlar
jwtJWT Çözücü
Decode auth tokens in network logs
%20URL Kodlayıcı ve HTML Varlık Dönüştürücü
Encode URLs from captured requests
{}JSON Formatlayıcı ve Doğrulayıcı
JSON verilerini güzel yazdırma, küçültme ve doğrulama aracı. Sözdizimi vurgulama, interaktif ağaç görünümü ve satır numaraları ile anlık hata tespiti.

HAR Dosyaları Ne Yakalar

Bir HAR (HTTP Archive) dosyası, bir tarayıcı oturumundaki her HTTP istek ve yanıtının JSON günlüğüdür. Chrome DevTools’ta bir HAR kaydettiğinizde şunları yakalar:

Dosya ağ sorunlarını hata ayıklamak için kullanışlıdır. Ayrıca tarayıcınızın kayıt oturumu sırasında gönderdiği her kimlik bilgisinin eksiksiz bir kaydıdır.

Kimlik Bilgilerini Sızdıran Alanlar

İsteklerdeki Cookie başlığı oturum belirteçleri, kimlik doğrulama çerezleri, CSRF belirteçleri ve izleme tanımlayıcıları içerir. Oturum çerezleri özellikle tehlikelidir çünkü kullanıcı hesabına anında erişim sağlar.

{
  "name": "Cookie",
  "value": "session_id=abc123def456; csrf_token=xyz789; auth_token=eyJhbGc..."
}

Yanıtlardaki Set-Cookie başlığı hassas değerler ve bayraklar içerebilir:

{
  "name": "Set-Cookie",
  "value": "session_id=abc123def456; Path=/; HttpOnly; Secure; SameSite=Strict"
}

Authorization Başlıkları

Authorization başlığı Bearer tokenları, Basic kimlik doğrulama kimlik bilgilerini ve API anahtarlarını taşır:

{
  "name": "Authorization",
  "value": "Bearer eyJhbGciOiJSUzI1NiIs..."
}
{
  "name": "Authorization",
  "value": "Basic dXNlcjpwYXNzd29yZA=="
}

Basic kimlik doğrulama base64 ile kodlanır, şifrelenmez. Çözülmüş değer user:password’dur.

İstek Gövdeleri

POST ve PUT istek gövdeleri genellikle kimlik bilgileri içerir:

{
  "username": "admin@example.com",
  "password": "s3cr3t",
  "credit_card": "4111111111111111"
}

API yanıtları da gövdede hassas veri döndürebilir:

{
  "access_token": "eyJhbGciOiJSUzI1NiIs...",
  "refresh_token": "dGhpcyBpcyBhIHJlZnJlc2ggdG9rZW4",
  "user": {
    "email": "admin@example.com",
    "ssn": "123-45-6789"
  }
}

Sorgu Parametreleri

Sorgu dizgelerinde token içeren URL’ler HAR dosyalarında görünür:

https://api.example.com/auth/callback?code=abc123&state=xyz789&redirect_uri=https://app.example.com

OAuth akışlarındaki yetkilendirme kodları ve durum parametreleri hassastır. Kimlik doğrulama akışını tamamlamak için yeniden oynatılabilir.

Okta İhlali: Gerçek Bir Örnek

Ekim 2023’te Okta, bir saldırganın Okta destek oturumlarından HAR dosyalarına eriştiğini açıkladı. HAR dosyaları, saldırganın müşteri kiralanlarına erişmek için kullandığı oturum belirteçleri içeriyordu.

HAR Dosyaları Nasıl Kırmızıya Boyanır

Otomatik Kırmızıya Boyama

HAR Viewer aracı, muhtemelen hassas veri içeren alanları vurgulayabilir. Şunlara bakın:

Manuel Kırmızıya Boyama

HAR dosyasını bir metin düzenleyicide açın ve hassas değerleri değiştirin:

// Önce
{
  "name": "Authorization",
  "value": "Bearer eyJhbGciOiJSUzI1NiIs..."
}

// Sonra
{
  "name": "Authorization",
  "value": "Bearer [REDACTED]"
}

Çerezler için tüm değeri değiştirin:

{
  "name": "Cookie",
  "value": "[REDACTED]"
}

Betikli Kırmızıya Boyama

Tekrarlanan temizlik için bir betik yazın:

import json

SENSITIVE_HEADERS = {"authorization", "cookie", "set-cookie", "proxy-authorization"}
SENSITIVE_QUERY_PARAMS = {"code", "token", "state", "session", "key", "secret"}

def sanitize_har(har_path):
    with open(har_path) as f:
        har = json.load(f)

    for entry in har["log"]["entries"]:
        # İstek başlıklarını kırmızıya boyayın
        for header in entry["request"]["headers"]:
            if header["name"].lower() in SENSITIVE_HEADERS:
                header["value"] = "[REDACTED]"

        # Yanıt başlıklarını kırmızıya boyayın
        for header in entry["response"]["headers"]:
            if header["name"].lower() in SENSITIVE_HEADERS:
                header["value"] = "[REDACTED]"

        # Hassas sorgu parametrelerini kırmızıya boyayın
        if "queryString" in entry["request"]:
            for param in entry["request"]["queryString"]:
                if param["name"].lower() in SENSITIVE_QUERY_PARAMS:
                    param["value"] = "[REDACTED]"

    return har

HAR Dosyasını Paylaşmadan Önce

Kontrol listesi:

  1. Authorization başlıkları arayın ve kırmızıya boyayın
  2. Cookie başlıkları arayın ve kırmızıya boyayın
  3. Set-Cookie yanıt başlıkları arayın ve kırmızıya boyayın
  4. Sorgu parametrelerinde token, kod ve oturum tanımlayıcılarını kontrol edin
  5. İstek ve yanıt gövdelerinde şifre, token ve PII tarayın
  6. Paylaşmadan önce dosyayı yükleyip incelemek için HAR Viewer kullanın
  7. Ortak kalıpları (Bearer, eyJ, password, secret, token) arayarak kimlik bilgisi kalmadığını doğrulayın
🔒

Nothing you paste leaves this tab. Every tool runs entirely in your browser — no upload, no server, no account.

© 2026 devbento.dev · yerel olarak geliştirildiChangelog