SEO ve Hız Denetimi
Google API'sinden gerçek Core Web Vitals verileri ve gerçek HTML'iniz üzerinde canlı sayfa içi kontroller.
İngilizce yayında. Diğer diller çevrilip sırayla yayına alınıyor.
Aramanızla eşleşen dil bulunamadı.
Güvenlik
Güvenlik başlıkları, sitenizi güçlendirmenin en ucuz yoludur — bütün bir saldırı sınıfını engelleyen birkaç satırlık sunucu yapılandırması. Çoğu site bunların hiçbirini göndermez. Bu araç canlı yanıt başlıklarınızı okur ve olanları derecelendirir.
Yanıt başlıkları okunuyor…
Güvenlik başlıkları sonuçları:
Raporlanan başlıklar, sunucunuzun bize döndürdüğü gerçek HTTP yanıtından okunur. Derecelendirme OWASP güvenli başlıklar kılavuzunu izler. Eksik bir başlık eksik olarak bildirilir; zayıf değere sahip bir başlık ise spesifik nedeni açıklanarak zayıf olarak işaretlenir.
Bu aracın arkasındaki rehber HTTP Güvenlik Başlıkları: Hangisi Gerçekte Ne İşe Yarar? Saldırı türlerini engelleyen 6 güvenlik başlığı, doğru kurulum sırası, olası riskler ve acilen kaldırmanız gereken iki eski başlık. Rehberi oku · 5 dk okuma →Canlı HTTP yanıtınızdan okunan ve OWASP kılavuzuna göre derecelendirilen sekiz başlık — kaldırmanız gereken iki başlık dahil.
HTTPS'in zorunlu tutulup tutulmadığı, ne kadar süreyle geçerli olduğu ve alt alan adlarını kapsayıp kapsamadığı.
Mevcut mu, zorunlu mu yoksa raporlama modunda mı — ve 'unsafe-inline' değerinin değerini sessizce düşürüp düşürmediği.
X-Frame-Options veya CSP frame-ancestors. İkisi de olmadan sayfalarınız bir tuzak sayfanın altına gömülebilir.
Tek bir değer, sıfır yapılandırma, sıfır risk. Eksikliği bu sayfadaki en kolay düzeltmedir.
Tam URL'lerin — arama parametreleri dahil — ziyaretçilerinizin tıkladığı her dış siteye sızıp sızmadığı.
Hangi tarayıcı özelliklerinin sayfadaki üçüncü taraf script'ler dahil tüm script'lere açık olduğu.
Güvenlik açığı tarayıcılarına tam yazılım sürümünüzü bildiren Server ve X-Powered-By başlıkları.
Kendi güvenlik açıklarına yol açtığı için kaldırılan bir filtreyi etkinleştiren X-XSS-Protection.
Hiçbir şeyi bozamayacak üç başlıkla başlayın: X-Content-Type-Options, X-Frame-Options ve Referrer-Policy. Her biri tek satırdır, neredeyse her sitede güvenlidir ve bu öğleden sonra birlikte yayına alınabilir.
Ardından orada olmaması gerekenleri kaldırın. X-XSS-Protection başlığını silmek ve sürüm başlıklarını gizlemek birkaç dakika sürer.
Sırada dikkatle HSTS var. Tarayıcıların zorunlu kıldığı ve hemen geri alamayacağınız bir taahhüttür. Her alt alan adının HTTPS sunduğunu doğrulayın, ardından max-age değerini bir yıla atlamak yerine aşamalı olarak artırın.
En son CSP, önce sadece raporlama modunda. Buradaki en etkili başlıktır ve sitenizi bozabilecek tek başlıktır. İki ila dört hafta boyunca ihlalleri toplayın, yasal olanları beyaz listeye alın, ardından zorunlu kılın.
Dürüst bir not: Bunların hiçbiri bir sıralama faktörü değildir. Yapılma nedeni, güvenliği ihlal edilmiş bir sitenin Google tarafından işaretlendiğinde sıralamalarını çok hızlı kaybetmesidir — ve o zaman bir yapılandırma dosyasından çok daha pahalı bir şeyi düzeltmek zorunda kalırsınız.
Tarayıcıya belirtilen süre boyunca bu alan adına yalnızca HTTPS üzerinden bağlanmasını söyler. HTTP üzerinden yapılan ilk isteğin araya girilerek düşürülme riskini tamamen kapatır.
Strict-Transport-Security: max-age=31536000; includeSubDomainsTüm alt alan adlarınızın HTTPS üzerinden çalıştığını doğrulayana kadar kısa bir max-age ile başlayın. includeSubDomains ile bir yıllık süre belirlediğinizde taahhütte bulunmuş olursunuz — tarayıcılar süre dolana kadar hiçbir alt alan adına düz HTTP bağlantısına izin vermez.
En güçlü ve en çok emek isteyen başlıktır. Sayfanın hangi script, stil, görsel ve bağlantı kaynaklarını yüklemesine izin verildiğini bildirir; böylece bir kod enjeksiyonu başarılı olsa bile çoğu siteler arası betik çalıştırma (XSS) saldırısını durdurur.
Çok az sitenin buna sahip olmasının nedeni, katı bir CSP'nin satır içi (inline) script'leri bozması ve çoğu sitenin her yerinde inline script bulunmasıdır. Pratik yol, önce yalnızca raporlama (report-only) modunda yayınlamak, birkaç hafta ihlalleri toplamak ve ardından zorunlu kılmaktır.
Sayfalarınızın başka birinin sitesindeki bir iframe içine gömülmesini engeller; clickjacking saldırıları bu şekilde çalışır — kurbanın tıkladığını sandığı bir sayfanın üzerindeki görünmez bir çerçeve.
CSP'deki frame-ancestors yönergesi bunun yerini almıştır ancak ikisini birden göndermek hiçbir şeye mal olmaz ve eski tarayıcıları da kapsar.
Tek bir değer, sıfır yapılandırma, sıfır dezavantaj. Tarayıcıların bildirilen tür yanlış göründüğünde bir dosyanın türünü tahmin etmesini engeller — yüklenen bir dosyanın çalıştırılabilir bir script gibi sunulduğu saldırıların arkasındaki mekanizmayı durdurur. Göndermemek için hiçbir neden yoktur.
Bir ziyaretçi başka bir siteye tıkladığında mevcut URL'nin ne kadarının gönderileceğini kontrol eder. Bu olmadan tam URL'ler — arama parametrelerindeki tüm token'lar veya kimlikler dahil — üçüncü taraflara sızar. strict-origin-when-cross-origin mantıklı varsayılandır ve artık tarayıcı varsayılanıdır.
Sayfanın hangi tarayıcı özelliklerini kullanabileceğini bildirir: kamera, mikrofon, konum, ödeme. Kullanmadığınız özellikleri reddetmek, güvenliği ihlal edilmiş bir üçüncü taraf script'inin verebileceği zararı sınırlar.
X-XSS-Protection artık kullanılmamaktadır. Etkinleştirdiği filtre kendi güvenlik açıklarına yol açtığı için Chrome ve Edge'den kaldırılmıştır. Bunu göndermek yararsızdır ve on yıllık bir rehberden kopyalanmış bir yapılandırma sinyali verir.
Server ve X-Powered-By tam yazılım sürümünüzün reklamını yapar; bu da bilinen açıkları tarayan herkes için ücretsiz bir istihbarattır. Bunları gizleyin.
Doğrudan değil. HTTPS hafif bir sıralama sinyalidir ve HSTS bunu destekler ancak hiçbir arama motoru CSP'ye göre sıralama vermez. Bunları uygulamanın nedeni, güvenliği ihlal edilmiş bir sitenin sıralamalarını kaybetmesidir — Google sitenizi saldırıya uğramış veya zararlı yazılım barındırıyor olarak işaretlediğinde düşüş çok sert olur.
Giriş işlemleri, ödemeler veya kişisel veriler barındıran bir site için kesinlikle evet. Sade bir kurumsal tanıtım sitesi için fayda-maliyet oranı düşüktür ve tek satırlık değişiklikler olan diğer beş başlıktan gereken verimi fazlasıyla alırsınız. Sitenizin türü konusunda dürüst olun.
CSP bozabilir; bu yüzden raporlama (report-only) modu vardır. HSTS hızla geri alamayacağınız bir taahhüttür, bu yüzden max-age değerini kademeli olarak artırın. Geri kalanı — nosniff, X-Frame-Options, Referrer-Policy, Permissions-Policy — neredeyse her site için hemen güvenle eklenebilir.
Apache veya LiteSpeed kullanıyorsanız (Hostinger dahil çoğu paylaşımlı barındırmayı kapsar) .htaccess üzerinden ekleyebilirsiniz. Her başlık için bir `Header always set` satırı içeren bir `<IfModule mod_headers.c>` bloğu yeterlidir. Nginx ise server bloğunda `add_header` kullanır.
Google API'sinden gerçek Core Web Vitals verileri ve gerçek HTML'iniz üzerinde canlı sayfa içi kontroller.
Sayfanızı Google'ın ve tüm sosyal platformların canlı HTML'inizden nasıl oluşturacağını birebir görün.
Bir sayfadaki her JSON-LD bloğunu çıkarın, doğrulayın ve hangi zengin sonuç (rich result) türlerine uygun olduğunuzu görün.
Tek ekip. Üç ofis. 26 dil. Sorununuzu iletin, ezberlenmiş satış cümleleri değil, kıdemli bir uzmandan net yanıt alın.
Bir iş günü içinde kendi dilinizde yazılı teklif.
Bir insanla görüşün
İstanbul, Düsseldorf ve Dover — ofislerimizden en az biri genelde açıktır
Size uygun kanalı seçin. Karşınıza bot veya bilet kuyruğu değil, doğrudan bir insan çıkar.