Hepimiz sitelerimizde videoları şık bir şekilde sunmak isteriz. WordPress dünyasında bu iş için en popüler eklentilerden biri de FancyTube – Video Gallery & Slider for YouTube. Videoları galeri veya slider formatında göstermek çok kolay ve estetik.
Ama işin teknik tarafına yaklaştığınızda bazı sürprizlerle karşılaşabiliyorsunuz. Biz, Gaak Web Tasarım ve Bilişim Hizmetleri olarak FancyTube’u incelediğimizde, eklentide oldukça kritik bir detay fark ettik: YouTube API anahtarı, doğrudan kaynak kodda yer almıyor olsa da, tarayıcı geliştirici araçları (DevTools) kullanılarak kolayca görülebiliyor.
Bu durum, görünüşte masum bir detay gibi gelebilir. Sayfa sorunsuz çalışıyor, videolar akıyor, slider pırıl pırıl… Ama DevTools’u açıp JavaScript sekmesine bakınca, API anahtarını görebiliyorsunuz. Hashlenmiş değil, gizlenmemiş ve şifrelenmemiş. Yani teknik olarak, sitenizi ziyaret eden veya merak eden herhangi bir kullanıcı, birkaç tıklama ile bu anahtara erişebilir.

Bu durumun risklerini biraz açmak gerekirse: Birisi bu anahtarı alıp kendi projelerinde kullanabilir, API kotanızı tüketebilir, hatta sitenizin veri akışını etkileyebilir. Daha önce birçok site sahibi, sadece sayfa kaynağına bakarak her şeyin güvenli olduğunu düşünür; oysa burada işin içine tarayıcı tarafındaki çalışan JavaScript kodları giriyor. Ve gerçek risk de işte burada başlıyor.
İlginç olan şu: bu güvenlik açığını fark etmek zor değil. Özel hackler veya karmaşık yazılımlar gerekmeden, DevTools’u açıp ilgili scriptleri incelemek yeterli oluyor. Bu da bize gösteriyor ki bazen “teknik güvenlik” sadece karmaşık önlemler almakla ilgili değil; aynı zamanda farkındalık ve doğru araçlarla basit kontroller yapmakla da ilgili.
FancyTube örneği, WordPress ekosisteminde kullanıcı deneyimi ile güvenliğin çoğu zaman birbirinden bağımsız olduğunu hatırlatıyor. Eklenti kusursuz bir deneyim sunuyor; videolar düzgün çalışıyor; ama aynı anda kritik bir bilgi, API anahtarı, herkesin erişebileceği bir noktada bulunuyor.
Ve belki de en çarpıcı nokta şu: Bu açığı fark etmek için yıllarca yazılım deneyimi gerekmez. Sadece DevTools’u açmak ve birkaç JavaScript satırına bakmak yeterlidir. Bu da güvenliğin çoğu zaman gözlem ve farkındalıkla başladığını gösteriyor.
WordPress kullanıcıları ve geliştiricileri için çıkarılacak ders açık: Bir eklentiyi sadece görünüşüne veya işlevselliğine bakarak değerlendirmek yeterli değil. Arkasında çalışan kodu, hangi verilerin tarayıcıya gönderildiğini ve kritik bilgilerin nerede saklandığını görmek de aynı derecede önemli. FancyTube örneği bize bunu çok net gösteriyor:
Güvenlik farkındalıkla başlar.



Tasarım: