SAP Commerce (Hybris) Güvenliği: Yapılandırma Rehberi

SAP Commerce (Hybris) projelerinde güvenlik: HAC ve Backoffice erişim kısıtları, varsayılan hesap riskleri, OCC API koruması, ImpEx script disiplini ve SAP güvenlik notu takibi.

SAP Commerce Hybris güvenlik yapılandırmasını gösteren kod editörü penceresi: local.properties dosyasında erişim kısıtları

SAP Commerce (Hybris) güvenliği neden ayrı bir disiplindir?

SAP Commerce, tek bir web uygulaması değil; Backoffice, HAC (Hybris Administration Console), OCC REST API, ImpEx içe aktarma motoru, medya deposu ve Solr aramasından oluşan geniş bir platformdur — ve bu bileşenlerin her biri ayrı bir saldırı yüzeyidir. Storefront'u sıkılaştırıp yönetim konsollarını açık bırakan bir kurulum, kapıyı kilitleyip pencereyi açık bırakmakla eşdeğerdir.

Riskin gerçekliği: bilinen zafiyetler

CVE-2019-0344 (CVSS 9.8): SAP Commerce'in virtualjdbc bileşenindeki güvensiz serileştirme (deserialization) açığı, kimlik doğrulamasız uzaktan kod çalıştırmaya izin veriyordu. Platformun çekirdek bileşenlerinde dahi kritik açıklar çıkabildiğinin en net örneğidir.

CVE-2021-27602: Backoffice raporlama/script mekanizması üzerinden, yetkili bir kullanıcının sunucuda kod çalıştırabilmesine yol açan bir zafiyet. Ders: "yetkili kullanıcı" varsayımı bir güvenlik sınırı değildir; script çalıştırma yetkisi en dar kadroyla sınırlanmalıdır.

SAP, güvenlik notlarını her ayın ikinci salısında (Patch Day) yayımlar. Kurumsal bir Commerce projesinde bu takvimi izleyen ve kritik notları tanımlı bir süre içinde uygulayan bir süreç yoksa, güvenlik büyük ölçüde şansa kalmış demektir.

Bileşen bazlı saldırı yüzeyi haritası

Bileşen

Başlıca risk

Üretim önlemi

HAC

Tam sistem kontrolü: konsol, flexible search, script çalıştırma

İnternete kapalı; yalnızca VPN/iç ağ + IP izin listesi

Backoffice

Veri erişimi, script konsolu, kullanıcı yönetimi

Ayrı yönetim alan adı, SSO + MFA, dar rol tanımları

OCC REST API

Aşırı veri ifşası, zayıf OAuth istemcileri

Sıkı OAuth 2.0 yapılandırması, alan bazlı DTO kısıtları, hız limiti

ImpEx

İçe aktarma sırasında script çalıştırma

Üretimde script'li ImpEx kısıtlı; içerik doğrulama; yetki ayrımı

Medya deposu

Yüklenen dosyalarla zararlı içerik dağıtımı

Uzantı/MIME doğrulama, ayrı domain'den servis

Solr

Yönetim arayüzü üzerinden veri erişimi

Ağ izolasyonu, kimlik doğrulama, portların kapatılması

Varsayılan hesaplar ve kurulum kalıntıları

Hybris ekosisteminde en bilinen zafiyet teknik değil, operasyoneldir: varsayılan yönetici parolasıyla canlıya çıkmak. Platformun örnek kurulumlarındaki varsayılan yönetici kimlik bilgileri herkes tarafından bilinir; internete açık bir Backoffice ile birleştiğinde sonuç, tarama botlarının dakikalar içinde bulacağı bir kapıdır. Üretim öncesi zorunlu adımlar: tüm varsayılan ve demo kullanıcıların parolalarının değiştirilmesi veya hesapların kapatılması, initialpassword tanımlarının depo geçmişinden temizlenmesi ve kullanılmayan örnek (sample) eklentilerin üretim derlemesinden çıkarılması.

HAC ve Backoffice: yönetim düzlemini internete kapatın

HAC, flexible search'ten script konsoluna kadar tam sistem kontrolü sunar; üretim ortamında internete açık olması savunulabilir bir durum değildir. Doğru mimari: yönetim uygulamalarının ayrı bir alan adında, yalnızca kurum ağından/VPN'den erişilebilir şekilde yayımlanması ve önlerinde SSO + çok faktörlü kimlik doğrulama bulunmasıdır. SAP Commerce Cloud (CCv2) kullanıyorsanız uç nokta erişim kuralları bulut yapılandırmasından yönetilir — ama sorumluluk paylaşımlıdır: platformu SAP işletir, erişim politikasını siz belirlersiniz.

OCC API: storefront'un görünmeyen yüzeyi

Modern Hybris projelerinde mobil uygulama ve SPA'lar OCC REST API üzerinden çalışır. Üç kritik nokta: OAuth 2.0 istemci tanımlarında gereğinden geniş yetki (scope) verilmemesi; DTO alan yapılandırmalarının müşteri verisini gereğinden fazla ifşa etmeyecek şekilde daraltılması; ve anonim uç noktalarda hız limiti ile bot korumasının bulunması. API belgelendirmesinin (Swagger vb.) üretimde kapalı olduğunu da ayrıca doğrulayın.

ImpEx ve script motorları: güç, disiplin ister

ImpEx'in script desteği ve Backoffice'in script konsolu, operasyon ekipleri için güçlü araçlardır — aynı güç, ele geçirilen bir hesapla birleştiğinde doğrudan kod çalıştırma kanalıdır. Üretimde script içeren ImpEx dosyalarının çalıştırılması kısıtlanmalı, script yetkisi ayrı ve dar bir role bağlanmalı, tüm içe aktarmalar sürüm kontrolünden geçen dosyalarla ve denetim iziyle yapılmalıdır.

İş etkisi: e-ticarette güvenlik satışın parçasıdır

Commerce platformları kişisel veri ve sipariş verisi işler; kart verisi söz konusuysa PCI DSS devreye girer. KVKK ve GDPR ihlal bildirim yükümlülükleri kısa sürelidir ve cezalar somuttur: İngiltere veri otoritesi ICO, 2018'deki kart verisi çalınması (web skimming) olayı nedeniyle British Airways'e 20 milyon sterlin ceza kesmiştir. Kurumsal müşteriler tedarikçi güvenlik denetimlerinde yönetim konsolu erişim politikanızı ve yama sürecinizi sorar — bu sorulara belgeyle cevap verebilen entegratör, satış sürecinde öne geçer.

Sık sorulan sorular

HAC üretimde tamamen kapatılabilir mi?

Birçok kurulumda evet: HAC'a yalnızca sorun giderme pencerelerinde, iç ağdan erişim açmak yaygın ve sağlıklı bir pratiktir. Sürekli açık kalacaksa mutlaka ağ kısıtı ve güçlü kimlik doğrulama arkasında olmalıdır.

Varsayılan hesapları nasıl denetlerim?

Kullanıcı listesini düzenli olarak bilinen varsayılan/demolara karşı tarayın; parola değişim tarihlerini raporlayın; üretim başlatma (initialization/update) süreçlerinde örnek veri yüklenmediğini doğrulayın.

CCv2'de yamaları kim uygular?

Platform katmanını SAP yönetir; ancak proje kodunuzdaki kütüphaneler, özelleştirmeler ve yapılandırma sizin sorumluluğunuzdadır. SAP güvenlik notlarını izleyip projenizi ilgilendirenleri planlamak ekibinizin işidir.

OCC token süreleri ne olmalı?

Erişim token'ları kısa ömürlü (dakikalar mertebesinde) tutulmalı, uzun oturumlar yenileme token'ı ile sağlanmalı ve yenileme token'ları tek kullanımlık/rotasyonlu olmalıdır.

Üretim öncesi kontrol listesi

  1. HAC ve Backoffice internete kapalı; ağ kısıtı + SSO/MFA

  2. Tüm varsayılan ve demo hesaplar kapalı veya parolaları değiştirilmiş

  3. OCC OAuth istemcileri dar yetkili; DTO alan ifşası gözden geçirilmiş

  4. Üretimde script'li ImpEx kısıtlı; script yetkisi ayrı rolde

  5. Medya yüklemelerinde tür doğrulama; medya ayrı domain'den servis ediliyor

  6. Solr ve iç servisler ağ izolasyonunda

  7. SAP güvenlik notları için aylık takip ve kritik yama süresi hedefi tanımlı

SSH Yazılım, SAP Commerce (Hybris) projelerinde güvenlik denetimi, sıkılaştırma ve sürekli yama süreci kurulumunu uçtan uca üstlenir. Mevcut kurulumunuzun bu listeye göre fotoğrafını çıkarmak için bizimle iletişime geçin.