Güvenlik

Siteniz gerçekte hangi güvenlik başlıklarını gönderiyor?

Güvenlik başlıkları, sitenizi güçlendirmenin en ucuz yoludur — bütün bir saldırı sınıfını engelleyen birkaç satırlık sunucu yapılandırması. Çoğu site bunların hiçbirini göndermez. Bu araç canlı yanıt başlıklarınızı okur ve olanları derecelendirir.

Tek bir istek yapar ve yanıt başlıklarını okuruz. Hiçbir veri saklanmaz.

Raporlanan başlıklar, sunucunuzun bize döndürdüğü gerçek HTTP yanıtından okunur. Derecelendirme OWASP güvenli başlıklar kılavuzunu izler. Eksik bir başlık eksik olarak bildirilir; zayıf değere sahip bir başlık ise spesifik nedeni açıklanarak zayıf olarak işaretlenir.

Bu aracın arkasındaki rehber HTTP Güvenlik Başlıkları: Hangisi Gerçekte Ne İşe Yarar? Saldırı türlerini engelleyen 6 güvenlik başlığı, doğru kurulum sırası, olası riskler ve acilen kaldırmanız gereken iki eski başlık. Rehberi oku · 5 dk okuma →

Bu araç neleri kontrol eder?

Canlı HTTP yanıtınızdan okunan ve OWASP kılavuzuna göre derecelendirilen sekiz başlık — kaldırmanız gereken iki başlık dahil.

  • Strict-Transport-Security

    HTTPS'in zorunlu tutulup tutulmadığı, ne kadar süreyle geçerli olduğu ve alt alan adlarını kapsayıp kapsamadığı.

  • Content-Security-Policy

    Mevcut mu, zorunlu mu yoksa raporlama modunda mı — ve 'unsafe-inline' değerinin değerini sessizce düşürüp düşürmediği.

  • Clickjacking koruması

    X-Frame-Options veya CSP frame-ancestors. İkisi de olmadan sayfalarınız bir tuzak sayfanın altına gömülebilir.

  • X-Content-Type-Options

    Tek bir değer, sıfır yapılandırma, sıfır risk. Eksikliği bu sayfadaki en kolay düzeltmedir.

  • Referrer-Policy

    Tam URL'lerin — arama parametreleri dahil — ziyaretçilerinizin tıkladığı her dış siteye sızıp sızmadığı.

  • Permissions-Policy

    Hangi tarayıcı özelliklerinin sayfadaki üçüncü taraf script'ler dahil tüm script'lere açık olduğu.

  • Sürüm ifşası

    Güvenlik açığı tarayıcılarına tam yazılım sürümünüzü bildiren Server ve X-Powered-By başlıkları.

  • Kullanımdan kalkan başlıklar

    Kendi güvenlik açıklarına yol açtığı için kaldırılan bir filtreyi etkinleştiren X-XSS-Protection.

Sonuçlarınızı nasıl okumalısınız?

Hiçbir şeyi bozamayacak üç başlıkla başlayın: X-Content-Type-Options, X-Frame-Options ve Referrer-Policy. Her biri tek satırdır, neredeyse her sitede güvenlidir ve bu öğleden sonra birlikte yayına alınabilir.

Ardından orada olmaması gerekenleri kaldırın. X-XSS-Protection başlığını silmek ve sürüm başlıklarını gizlemek birkaç dakika sürer.

Sırada dikkatle HSTS var. Tarayıcıların zorunlu kıldığı ve hemen geri alamayacağınız bir taahhüttür. Her alt alan adının HTTPS sunduğunu doğrulayın, ardından max-age değerini bir yıla atlamak yerine aşamalı olarak artırın.

En son CSP, önce sadece raporlama modunda. Buradaki en etkili başlıktır ve sitenizi bozabilecek tek başlıktır. İki ila dört hafta boyunca ihlalleri toplayın, yasal olanları beyaz listeye alın, ardından zorunlu kılın.

Dürüst bir not: Bunların hiçbiri bir sıralama faktörü değildir. Yapılma nedeni, güvenliği ihlal edilmiş bir sitenin Google tarafından işaretlendiğinde sıralamalarını çok hızlı kaybetmesidir — ve o zaman bir yapılandırma dosyasından çok daha pahalı bir şeyi düzeltmek zorunda kalırsınız.

Her başlık ne işe yarar?

Strict-Transport-Security (HSTS)

Tarayıcıya belirtilen süre boyunca bu alan adına yalnızca HTTPS üzerinden bağlanmasını söyler. HTTP üzerinden yapılan ilk isteğin araya girilerek düşürülme riskini tamamen kapatır.

Strict-Transport-Security: max-age=31536000; includeSubDomains

Tüm alt alan adlarınızın HTTPS üzerinden çalıştığını doğrulayana kadar kısa bir max-age ile başlayın. includeSubDomains ile bir yıllık süre belirlediğinizde taahhütte bulunmuş olursunuz — tarayıcılar süre dolana kadar hiçbir alt alan adına düz HTTP bağlantısına izin vermez.

Content-Security-Policy (CSP)

En güçlü ve en çok emek isteyen başlıktır. Sayfanın hangi script, stil, görsel ve bağlantı kaynaklarını yüklemesine izin verildiğini bildirir; böylece bir kod enjeksiyonu başarılı olsa bile çoğu siteler arası betik çalıştırma (XSS) saldırısını durdurur.

Çok az sitenin buna sahip olmasının nedeni, katı bir CSP'nin satır içi (inline) script'leri bozması ve çoğu sitenin her yerinde inline script bulunmasıdır. Pratik yol, önce yalnızca raporlama (report-only) modunda yayınlamak, birkaç hafta ihlalleri toplamak ve ardından zorunlu kılmaktır.

X-Frame-Options

Sayfalarınızın başka birinin sitesindeki bir iframe içine gömülmesini engeller; clickjacking saldırıları bu şekilde çalışır — kurbanın tıkladığını sandığı bir sayfanın üzerindeki görünmez bir çerçeve.

CSP'deki frame-ancestors yönergesi bunun yerini almıştır ancak ikisini birden göndermek hiçbir şeye mal olmaz ve eski tarayıcıları da kapsar.

X-Content-Type-Options: nosniff

Tek bir değer, sıfır yapılandırma, sıfır dezavantaj. Tarayıcıların bildirilen tür yanlış göründüğünde bir dosyanın türünü tahmin etmesini engeller — yüklenen bir dosyanın çalıştırılabilir bir script gibi sunulduğu saldırıların arkasındaki mekanizmayı durdurur. Göndermemek için hiçbir neden yoktur.

Referrer-Policy

Bir ziyaretçi başka bir siteye tıkladığında mevcut URL'nin ne kadarının gönderileceğini kontrol eder. Bu olmadan tam URL'ler — arama parametrelerindeki tüm token'lar veya kimlikler dahil — üçüncü taraflara sızar. strict-origin-when-cross-origin mantıklı varsayılandır ve artık tarayıcı varsayılanıdır.

Permissions-Policy

Sayfanın hangi tarayıcı özelliklerini kullanabileceğini bildirir: kamera, mikrofon, konum, ödeme. Kullanmadığınız özellikleri reddetmek, güvenliği ihlal edilmiş bir üçüncü taraf script'inin verebileceği zararı sınırlar.

Göndermemeniz gereken başlıklar

X-XSS-Protection artık kullanılmamaktadır. Etkinleştirdiği filtre kendi güvenlik açıklarına yol açtığı için Chrome ve Edge'den kaldırılmıştır. Bunu göndermek yararsızdır ve on yıllık bir rehberden kopyalanmış bir yapılandırma sinyali verir.

Server ve X-Powered-By tam yazılım sürümünüzün reklamını yapar; bu da bilinen açıkları tarayan herkes için ücretsiz bir istihbarattır. Bunları gizleyin.

Sıkça sorulan sorular

Güvenlik başlıkları SEO'yu etkiler mi?

Doğrudan değil. HTTPS hafif bir sıralama sinyalidir ve HSTS bunu destekler ancak hiçbir arama motoru CSP'ye göre sıralama vermez. Bunları uygulamanın nedeni, güvenliği ihlal edilmiş bir sitenin sıralamalarını kaybetmesidir — Google sitenizi saldırıya uğramış veya zararlı yazılım barındırıyor olarak işaretlediğinde düşüş çok sert olur.

CSP zahmetine değer mi?

Giriş işlemleri, ödemeler veya kişisel veriler barındıran bir site için kesinlikle evet. Sade bir kurumsal tanıtım sitesi için fayda-maliyet oranı düşüktür ve tek satırlık değişiklikler olan diğer beş başlıktan gereken verimi fazlasıyla alırsınız. Sitenizin türü konusunda dürüst olun.

Bu başlıklar sitemi bozar mı?

CSP bozabilir; bu yüzden raporlama (report-only) modu vardır. HSTS hızla geri alamayacağınız bir taahhüttür, bu yüzden max-age değerini kademeli olarak artırın. Geri kalanı — nosniff, X-Frame-Options, Referrer-Policy, Permissions-Policy — neredeyse her site için hemen güvenle eklenebilir.

Paylaşımlı sunucularda (shared hosting) bunları nasıl eklerim?

Apache veya LiteSpeed kullanıyorsanız (Hostinger dahil çoğu paylaşımlı barındırmayı kapsar) .htaccess üzerinden ekleyebilirsiniz. Her başlık için bir `Header always set` satırı içeren bir `<IfModule mod_headers.c>` bloğu yeterlidir. Nginx ise server bloğunda `add_header` kullanır.

Diğer ücretsiz araçlar

SEO ve Hız Denetimi

Google API'sinden gerçek Core Web Vitals verileri ve gerçek HTML'iniz üzerinde canlı sayfa içi kontroller.

Neyi büyütmek istediğinizi anlatın.

Tek ekip. Üç ofis. 26 dil. Sorununuzu iletin, ezberlenmiş satış cümleleri değil, kıdemli bir uzmandan net yanıt alın.

Bir iş günü içinde kendi dilinizde yazılı teklif.