İçeriğe geç
7/24 Acil Müdahale Hattı
tr
Hizmetler
Çözümler
Araştırma
Şirket
AraçlarTrust Center

HTTP Güvenlik Başlıkları Analizi

Güvenlik başlıkları, tarayıcıya sitenizi nasıl koruması gerektiğini söyleyen birkaç satırlık ayarlardır. Doğru yapılandırıldıklarında XSS, clickjacking ve protokol düşürme saldırılarının etkisini büyük ölçüde azaltırlar.

Sorgular kaydedilmez. Araçlar yalnızca herkese açık bilgileri kullanır; istemci taraflı araçlarda verileriniz tarayıcınızdan çıkmaz.

Bu araç neleri kontrol eder

  • Strict-Transport-Security (HSTS) ve max-age
  • Content-Security-Policy ve zayıflatan ifadeler
  • X-Frame-Options veya frame-ancestors
  • X-Content-Type-Options: nosniff
  • Referrer-Policy
  • Permissions-Policy
  • Cross-Origin-Opener/Resource-Policy
  • Server ve X-Powered-By sürüm ifşası

Nasıl kullanılır

  1. 01

    Alan adını veya tam URL’yi girin (https://ornek.com/giris).

  2. 02

    Analiz Et’e basın; yönlendirmeler takip edilir ve son sayfa değerlendirilir.

  3. 03

    Her başlık için önerilen değeri rapordaki açıklamalardan uygulayın.

Teknik bilgiler

Notlandırma

HSTS ve CSP en yüksek ağırlığa sahiptir; ardından clickjacking ve MIME koruması gelir. 'unsafe-inline' veya 'unsafe-eval' içeren CSP, nonce veya hash kullanılmıyorsa zayıf kabul edilir.

Yönlendirme zinciri

Araç yönlendirmeleri tek tek izler ve başlıkları son yanıttan okur. Tüm zincir raporda görünür; böylece HTTP’den HTTPS’e geçişi de doğrulayabilirsiniz.

CSP’ye adım adım geçiş

Mevcut bir sitede CSP’yi önce Content-Security-Policy-Report-Only ile yayınlayın, ihlal raporlarını izleyin ve ardından zorunlu moda geçin.

Sık sorulan sorular

Hangi başlıkla başlamalıyım?

En hızlı kazanç X-Content-Type-Options, X-Frame-Options ve Referrer-Policy’dir; tek satırla eklenirler. HSTS’i tüm alt alan adlarının HTTPS desteklediğinden emin olduktan sonra, CSP’yi ise test ederek ekleyin.

X-XSS-Protection başlığını neden kontrol etmiyorsunuz?

Modern tarayıcılar bu başlığı artık desteklemiyor ve bazı durumlarda yeni sorunlara yol açabiliyordu. Günümüzde XSS’e karşı doğru araç Content-Security-Policy’dir.

Başlıkları nereye eklemeliyim?

Web sunucusu (nginx, Apache, IIS), CDN (Cloudflare Transform Rules) veya uygulama çatısı (Next.js, Express, Laravel) seviyesinde ekleyebilirsiniz. Tek bir katmanda yönetmek tutarlılık sağlar.

Server başlığında sürüm göstermek neden sorun?

Tam sürüm numarası, saldırganın o sürümdeki bilinen zafiyetleri hedeflemesini kolaylaştırır. Sürüm bilgisini gizlemek küçük ama kolay bir iyileştirmedir.