HTTP Başlık & Güvenlik Kontrolü
Sunucu yanıt başlıklarını ve güvenlik başlıklarını (HSTS, CSP, X-Frame…) kontrol edin, güvenlik notu alın.
HTTP Başlık & Güvenlik Kontrolü — nasıl kullanılır?
HTTP Başlık & Güvenlik Kontrolü Nedir, Nasıl Kullanılır?
HTTP başlık kontrol aracı, web sunucunuzun gönderdiği yanıt başlıklarını (Server, Content-Type, Cache-Control vb.) ve kritik güvenlik başlıklarını (HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy) tek tıkla denetler ve 100 üzerinden bir güvenlik notu verir. Sitenizin XSS, clickjacking ve veri sızıntısı gibi yaygın saldırılara karşı ne kadar korunduğunu saniyeler içinde görün.
Güvenlik Başlıkları Sitenizi Nasıl Korur?
Web sunucunuz her isteğe yanıt verirken, görünmez bir dizi HTTP yanıt başlığı gönderir. Bunların bir kısmı içeriğin türünü ve önbelleğini tanımlar; kritik bir kısmı ise tarayıcıya sitenizi nasıl güvenle çalıştıracağını söyler. Doğru yapılandırılmış güvenlik başlıkları; XSS (siteler arası betik), clickjacking, protokol düşürme ve veri sızıntısı gibi yaygın saldırılara karşı ilk savunma hattıdır.
HTTP başlık kontrol aracı, sunucunuzun gönderdiği genel başlıkları ve kritik güvenlik başlıklarını tek bakışta listeler, hangilerinin eksik olduğunu işaretler ve 100 üzerinden bir güvenlik notu verir.
Hangi Başlıklar Denetlenir?
- Strict-Transport-Security (HSTS): Tarayıcıya siteyi yalnızca HTTPS üzerinden açmasını söyler, araya girme (MITM) saldırılarını engeller.
- Content-Security-Policy (CSP): Hangi kaynaktan betik/stil/görsel yükleneceğini kısıtlar; XSS'e karşı en güçlü savunmadır.
- X-Frame-Options: Sitenizin başka bir sayfada iframe içinde gösterilmesini engelleyerek clickjacking'i önler.
- X-Content-Type-Options: nosniff değeriyle tarayıcının MIME tipini tahmin etmesini durdurur.
- Referrer-Policy: Başka sitelere geçişte ne kadar adres bilgisinin paylaşılacağını kontrol eder.
- Permissions-Policy: Kamera, mikrofon, konum gibi tarayıcı özelliklerine erişimi sınırlar.
Eksik Başlıkları Adım Adım Ekleme
- URL'nizi girip taramayı çalıştırın ve eksik (kırmızı) işaretli başlıkları belirleyin.
- Sunucu yazılımınıza göre yapılandırma dosyasını açın: Nginx'te add_header, Apache'de .htaccess veya Header set yönergeleri, uygulama katmanında ise middleware kullanın.
- CSP gibi karmaşık başlıkları önce Report-Only modunda yayınlayın; siteyi bozmadan ihlalleri gözlemleyin.
- HSTS'i devreye almadan önce sitenizin tamamının HTTPS üzerinden sorunsuz çalıştığından emin olun.
- Değişiklik sonrası aracı yeniden çalıştırıp notunuzun yükseldiğini doğrulayın.
Sık Yapılan Hatalar
- CSP'yi çok geniş tanımlamak: unsafe-inline gibi izinler korumayı büyük ölçüde etkisiz bırakır.
- HSTS'i test etmeden uzun süreyle açmak: HTTPS'te bir aksaklık varsa ziyaretçiler siteye uzun süre erişemeyebilir.
- Başlıkları yalnızca ana sayfada ayarlamak: Başlıklar tüm yanıtlarda, alt sayfalar ve API uçları dahil tutarlı olmalıdır.
- Gereksiz bilgi sızdırmak: Sunucu sürümü gibi ayrıntıları açığa çıkaran başlıkları sadeleştirin.
Güvenlik başlıkları yalnızca saldırılara karşı koruma sağlamaz; güvenli ve modern yapılandırılmış bir site, hem ziyaretçi güvenini hem de arama motoru gözündeki itibarını yükseltir.
Güvenlik başlıklarını sıkılaştırdıktan sonra SSL geçerliliği ve yönlendirme yapısını da denetlemek için diğer ücretsiz araçlar sayfamızdan yararlanabilirsiniz.
Sıkça Sorulan Sorular
Sitenizi Google’da zirveye taşıyalım
Ücretsiz araçlar iyi bir başlangıç; kalıcı sonuç için uzman SEO ekibimizle çalışın. İlk keşif görüşmesi ücretsiz.