· kaynak dev.to (home feed)
Taramada 9092 numaralı varsayılan Kafka portunda 1,38M servis sayıldı, yalnızca 9.112'si Kafka olarak parmak izlendi
23 Eylül 2026'da yapılan ZoomEye sorguları, Apache Kafka olarak parmak izine sahip 9.112 varlık, buna karşılık broker'ın varsayılan 9092 portunda 1.377.501 servis buldu — bu uçurum, verilerin nasıl okunması gerektiğini şekillendiriyor.

İki sayı, iki popülasyon
dev.to üzerinde belgelenen bir ölçüm çalışması, yaygın iki tarama sorgusunun Apache Kafka'nın açık internet üzerindeki ayak izini ne kadar farklı biçimde tarif ettiğini gösteriyor. Yazar, 23 Eylül 2026'da ZoomEye arama motorunu kullanarak app="Kafka" etiketli varlıklar için bir parmak izi sorgusu çalıştırdı ve 9.112 eşleşme aldı; broker'ın varsayılan istemci portu olan port="9092" içinse 1.377.501 sonuç dönen bir sorgu çalıştırdı.
Rakamlar farklı sorulara cevap veriyor. Parmak izi sorgusu, dışarıdan görünür özellikleri ürünle eşleşen varlıkları sayar; port sorgusu ise o port üzerinde ne olursa olsun her dinleyiciyi sayar. dev.to yazısına göre aradaki fark, iki rakamın birleştirilmemesi ve birbirinin yerine kullanılmaması gerekecek kadar geniş.
Parmak izi sonucu, özellikle Kafka hakkındaki daha ihtiyatlı tespittir. Parmak izleme, bir broker'ın kimliği doğrulanmamış bir istemciye ne gösterdiğine bağlıdır ve sağlamlaştırılmış dağıtımlar daha az şey gösterir; bu yüzden yazı 9.112'yi bir toplam değil, alt sınır olarak ele alıyor.
Port sayısı ise daha gevşek bir ölçümdür. 9092 numaralı port Kafka'ya kayıtlıdır, ancak sayım Kafka olmayan servisleri de içerir ve diğer portlardan dinlemek üzere yapılandırılmış broker'ları kaçırır. Yazı bu sayıyı, Kafka dağıtım sayımı değil, o porttaki dinleyici popülasyonunun büyüklüğü olarak okuyor.
Erişilebilir bir broker neyi açığa çıkarır
İstemci portundan erişilebilen bir broker, protokol isteklerine yanıt verir. Kimlik doğrulama zorunlu kılınmadığında, dışarıdan bir istemci topic'leri sayabilir, kümeyi tanımlayan metadata'yı okuyabilir ve kendilerine yazan uygulamaların özel saydığı akışlardan tüketim yapabilir. Yazı, event akışlarının çoğu zaman amaçlanandan fazlasını taşıdığı konusunda uyarıyor: diğer veri kümeleriyle birleştirilebilen tanımlayıcılar, dahili servis adları, kolaylık olsun diye payload'lara gömülmüş kişisel veriler ve dağıtım sırasında yapılandırma mesajları olarak iletilen kimlik bilgileri.
Kafka, istemci trafiği için kullanılan listener'ı, broker'ların küme durumunu koordine etmek için kullandığı controller listener'dan ayırır. Bu koordinasyon arayüzünü açığa çıkarmak ya da yetkilendirme modeli hiç yapılandırılmamış bir broker çalıştırmak, kimliği doğrulanmamış bir istemcinin hem veri okuyabildiği hem de topic silme veya yapılandırma değiştirme dahil küme davranışını değiştirebildiği koşullar yaratır; çünkü küme onu fiilen yönetici olarak görür.
Sayımların size söyleyemediği şeyler
İki rakamdan hiçbiri kimlik doğrulama veya yetkilendirme kurulumu hakkında bir şey söylemez. Karşılıklı TLS ve zorunlu ACL'lere sahip bir küme, dışarıdan bakıldığında ikisi de olmayan bir kümeden ayırt edilemez. Hiçbir sayı topic envanterini veya mesaj içeriğini yansıtmaz; çünkü bir broker'ın hassasiyeti, ona üretim yapan uygulamalarca belirlenir ve bunu hiçbir dış ölçüm gözlemlemez. Ve hiçbiri istismarı ölçmez: sayımlar yalnızca istemci portundaki erişilebilirliği tanımlar, o kadar.
Yazının önerdiği kontroller
Ölçümlerden yola çıkan inceleme adımları ağ odaklıdır. Broker istemci portlarının yalnızca üretim ve tüketim yapan uygulamalardan erişilebilir olduğunu, istemci kimlik bilgilerine güvenmek yerine ağ kontrolleriyle doğrulayın. Broker ve controller koordinasyonu için kullanılan dahili listener'ın güvenilmeyen hiçbir ağdan erişilebilir olmadığından emin olun; çünkü o, güvenilmeyen bir ağa bakmak üzere tasarlanmamıştır. Broker'da kimlik doğrulama ve yetkilendirmeyi zorunlu kılın ve kimliği doğrulanmamış bir istemciyi yöneticiye denk bir açık olarak ele alın. Event payload'larının ne taşıdığını inceleyin; çünkü bir broker birçok üreticiden gelen veriyi toplar ve tek bir üreticinin kötü payload hijyeni tüm akışın hassasiyetini belirleyebilir. Son olarak, topic erişimi ve yönetimsel işlemlerin kaydedilmesi için broker'da audit loglamayı etkinleştirin; çünkü loglaması olmayan erişilebilir bir broker, olaydan sonra incelenemez. Yazı, savunmacılara genel bir başvuru kaynağı olarak ayrıca CISA'nın Known Exploited Vulnerabilities Catalog'unu işaret ediyor.
Neden önemli
Bu çalışma, neredeyse 1,4 milyon Kafka kümesinin güvensiz olduğu iddiası değildir; öncelikle tarama verilerini doğru okuma dersi vardır. Ürün tanımlama erişilebilir popülasyonı olduğundan az gösterirken, port sayımı ürün popülasyonunu olduğundan fazla gösterir. Yalnızca parmak izi rakamına dayanan bir savunmacı gerçekte ne kadar şeyin dinlediğini küçümseyebilir; yalnızca port rakamına dayanan biri ise alakasız servisleri Kafka'ya atfedebilir. Pratik kazanç şudur: temel düzeltme olan broker portlarının ağ katmanında kısıtlanması, bir kod değişikliği değil yapılandırma değişikliğidir ve bu da Kafka çalıştıran herhangi bir kuruluş için önceliklendirmeyi ucuz kılar.
- #kafka
- #security
- #network-security
- #message-brokers
- #cloud