SAP Commerce (Hybris) Güvenliği: Yapılandırma Rehberi
SAP Commerce (Hybris) projelerinde güvenlik: HAC ve Backoffice erişim kısıtları, varsayılan hesap riskleri, OCC API koruması, ImpEx script disiplini ve SAP güvenlik notu takibi.
SAP Commerce (Hybris) güvenliği neden ayrı bir disiplindir?
SAP Commerce, tek bir web uygulaması değil; Backoffice, HAC (Hybris Administration Console), OCC REST API, ImpEx içe aktarma motoru, medya deposu ve Solr aramasından oluşan geniş bir platformdur — ve bu bileşenlerin her biri ayrı bir saldırı yüzeyidir. Storefront'u sıkılaştırıp yönetim konsollarını açık bırakan bir kurulum, kapıyı kilitleyip pencereyi açık bırakmakla eşdeğerdir.
Riskin gerçekliği: bilinen zafiyetler
CVE-2019-0344 (CVSS 9.8): SAP Commerce'in virtualjdbc bileşenindeki güvensiz serileştirme (deserialization) açığı, kimlik doğrulamasız uzaktan kod çalıştırmaya izin veriyordu. Platformun çekirdek bileşenlerinde dahi kritik açıklar çıkabildiğinin en net örneğidir.
CVE-2021-27602: Backoffice raporlama/script mekanizması üzerinden, yetkili bir kullanıcının sunucuda kod çalıştırabilmesine yol açan bir zafiyet. Ders: "yetkili kullanıcı" varsayımı bir güvenlik sınırı değildir; script çalıştırma yetkisi en dar kadroyla sınırlanmalıdır.
SAP, güvenlik notlarını her ayın ikinci salısında (Patch Day) yayımlar. Kurumsal bir Commerce projesinde bu takvimi izleyen ve kritik notları tanımlı bir süre içinde uygulayan bir süreç yoksa, güvenlik büyük ölçüde şansa kalmış demektir.
Bileşen bazlı saldırı yüzeyi haritası
Bileşen | Başlıca risk | Üretim önlemi |
|---|---|---|
HAC | Tam sistem kontrolü: konsol, flexible search, script çalıştırma | İnternete kapalı; yalnızca VPN/iç ağ + IP izin listesi |
Backoffice | Veri erişimi, script konsolu, kullanıcı yönetimi | Ayrı yönetim alan adı, SSO + MFA, dar rol tanımları |
OCC REST API | Aşırı veri ifşası, zayıf OAuth istemcileri | Sıkı OAuth 2.0 yapılandırması, alan bazlı DTO kısıtları, hız limiti |
ImpEx | İçe aktarma sırasında script çalıştırma | Üretimde script'li ImpEx kısıtlı; içerik doğrulama; yetki ayrımı |
Medya deposu | Yüklenen dosyalarla zararlı içerik dağıtımı | Uzantı/MIME doğrulama, ayrı domain'den servis |
Solr | Yönetim arayüzü üzerinden veri erişimi | Ağ izolasyonu, kimlik doğrulama, portların kapatılması |
Varsayılan hesaplar ve kurulum kalıntıları
Hybris ekosisteminde en bilinen zafiyet teknik değil, operasyoneldir: varsayılan yönetici parolasıyla canlıya çıkmak. Platformun örnek kurulumlarındaki varsayılan yönetici kimlik bilgileri herkes tarafından bilinir; internete açık bir Backoffice ile birleştiğinde sonuç, tarama botlarının dakikalar içinde bulacağı bir kapıdır. Üretim öncesi zorunlu adımlar: tüm varsayılan ve demo kullanıcıların parolalarının değiştirilmesi veya hesapların kapatılması, initialpassword tanımlarının depo geçmişinden temizlenmesi ve kullanılmayan örnek (sample) eklentilerin üretim derlemesinden çıkarılması.
HAC ve Backoffice: yönetim düzlemini internete kapatın
HAC, flexible search'ten script konsoluna kadar tam sistem kontrolü sunar; üretim ortamında internete açık olması savunulabilir bir durum değildir. Doğru mimari: yönetim uygulamalarının ayrı bir alan adında, yalnızca kurum ağından/VPN'den erişilebilir şekilde yayımlanması ve önlerinde SSO + çok faktörlü kimlik doğrulama bulunmasıdır. SAP Commerce Cloud (CCv2) kullanıyorsanız uç nokta erişim kuralları bulut yapılandırmasından yönetilir — ama sorumluluk paylaşımlıdır: platformu SAP işletir, erişim politikasını siz belirlersiniz.
OCC API: storefront'un görünmeyen yüzeyi
Modern Hybris projelerinde mobil uygulama ve SPA'lar OCC REST API üzerinden çalışır. Üç kritik nokta: OAuth 2.0 istemci tanımlarında gereğinden geniş yetki (scope) verilmemesi; DTO alan yapılandırmalarının müşteri verisini gereğinden fazla ifşa etmeyecek şekilde daraltılması; ve anonim uç noktalarda hız limiti ile bot korumasının bulunması. API belgelendirmesinin (Swagger vb.) üretimde kapalı olduğunu da ayrıca doğrulayın.
ImpEx ve script motorları: güç, disiplin ister
ImpEx'in script desteği ve Backoffice'in script konsolu, operasyon ekipleri için güçlü araçlardır — aynı güç, ele geçirilen bir hesapla birleştiğinde doğrudan kod çalıştırma kanalıdır. Üretimde script içeren ImpEx dosyalarının çalıştırılması kısıtlanmalı, script yetkisi ayrı ve dar bir role bağlanmalı, tüm içe aktarmalar sürüm kontrolünden geçen dosyalarla ve denetim iziyle yapılmalıdır.
İş etkisi: e-ticarette güvenlik satışın parçasıdır
Commerce platformları kişisel veri ve sipariş verisi işler; kart verisi söz konusuysa PCI DSS devreye girer. KVKK ve GDPR ihlal bildirim yükümlülükleri kısa sürelidir ve cezalar somuttur: İngiltere veri otoritesi ICO, 2018'deki kart verisi çalınması (web skimming) olayı nedeniyle British Airways'e 20 milyon sterlin ceza kesmiştir. Kurumsal müşteriler tedarikçi güvenlik denetimlerinde yönetim konsolu erişim politikanızı ve yama sürecinizi sorar — bu sorulara belgeyle cevap verebilen entegratör, satış sürecinde öne geçer.
Sık sorulan sorular
HAC üretimde tamamen kapatılabilir mi?
Birçok kurulumda evet: HAC'a yalnızca sorun giderme pencerelerinde, iç ağdan erişim açmak yaygın ve sağlıklı bir pratiktir. Sürekli açık kalacaksa mutlaka ağ kısıtı ve güçlü kimlik doğrulama arkasında olmalıdır.
Varsayılan hesapları nasıl denetlerim?
Kullanıcı listesini düzenli olarak bilinen varsayılan/demolara karşı tarayın; parola değişim tarihlerini raporlayın; üretim başlatma (initialization/update) süreçlerinde örnek veri yüklenmediğini doğrulayın.
CCv2'de yamaları kim uygular?
Platform katmanını SAP yönetir; ancak proje kodunuzdaki kütüphaneler, özelleştirmeler ve yapılandırma sizin sorumluluğunuzdadır. SAP güvenlik notlarını izleyip projenizi ilgilendirenleri planlamak ekibinizin işidir.
OCC token süreleri ne olmalı?
Erişim token'ları kısa ömürlü (dakikalar mertebesinde) tutulmalı, uzun oturumlar yenileme token'ı ile sağlanmalı ve yenileme token'ları tek kullanımlık/rotasyonlu olmalıdır.
Üretim öncesi kontrol listesi
HAC ve Backoffice internete kapalı; ağ kısıtı + SSO/MFA
Tüm varsayılan ve demo hesaplar kapalı veya parolaları değiştirilmiş
OCC OAuth istemcileri dar yetkili; DTO alan ifşası gözden geçirilmiş
Üretimde script'li ImpEx kısıtlı; script yetkisi ayrı rolde
Medya yüklemelerinde tür doğrulama; medya ayrı domain'den servis ediliyor
Solr ve iç servisler ağ izolasyonunda
SAP güvenlik notları için aylık takip ve kritik yama süresi hedefi tanımlı
SSH Yazılım, SAP Commerce (Hybris) projelerinde güvenlik denetimi, sıkılaştırma ve sürekli yama süreci kurulumunu uçtan uca üstlenir. Mevcut kurulumunuzun bu listeye göre fotoğrafını çıkarmak için bizimle iletişime geçin.