Anasayfa / Ücretsiz Araçlar / HTTP Başlık & Güvenlik Kontrolü

HTTP Başlık & Güvenlik Kontrolü

Sunucu yanıt başlıklarını ve güvenlik başlıklarını (HSTS, CSP, X-Frame…) kontrol edin, güvenlik notu alın.

HTTP Başlık & Güvenlik Kontrolü — nasıl kullanılır?

1
Bilgiyi girinYukarıdaki alanlara değeri yazın veya metninizi yapıştırın.
2
Sonucu anında alınAraç saniyeler içinde sonucu ekranda gösterir.
3
Kopyalayın & kullanınÇıktıyı kopyalayıp projenizde kullanın; gerekirse uzman desteği alın.

HTTP Başlık & Güvenlik Kontrolü Nedir, Nasıl Kullanılır?

HTTP başlık kontrol aracı, web sunucunuzun gönderdiği yanıt başlıklarını (Server, Content-Type, Cache-Control vb.) ve kritik güvenlik başlıklarını (HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy) tek tıkla denetler ve 100 üzerinden bir güvenlik notu verir. Sitenizin XSS, clickjacking ve veri sızıntısı gibi yaygın saldırılara karşı ne kadar korunduğunu saniyeler içinde görün.

Güvenlik Başlıkları Sitenizi Nasıl Korur?

Web sunucunuz her isteğe yanıt verirken, görünmez bir dizi HTTP yanıt başlığı gönderir. Bunların bir kısmı içeriğin türünü ve önbelleğini tanımlar; kritik bir kısmı ise tarayıcıya sitenizi nasıl güvenle çalıştıracağını söyler. Doğru yapılandırılmış güvenlik başlıkları; XSS (siteler arası betik), clickjacking, protokol düşürme ve veri sızıntısı gibi yaygın saldırılara karşı ilk savunma hattıdır.

HTTP başlık kontrol aracı, sunucunuzun gönderdiği genel başlıkları ve kritik güvenlik başlıklarını tek bakışta listeler, hangilerinin eksik olduğunu işaretler ve 100 üzerinden bir güvenlik notu verir.

Hangi Başlıklar Denetlenir?

  • Strict-Transport-Security (HSTS): Tarayıcıya siteyi yalnızca HTTPS üzerinden açmasını söyler, araya girme (MITM) saldırılarını engeller.
  • Content-Security-Policy (CSP): Hangi kaynaktan betik/stil/görsel yükleneceğini kısıtlar; XSS'e karşı en güçlü savunmadır.
  • X-Frame-Options: Sitenizin başka bir sayfada iframe içinde gösterilmesini engelleyerek clickjacking'i önler.
  • X-Content-Type-Options: nosniff değeriyle tarayıcının MIME tipini tahmin etmesini durdurur.
  • Referrer-Policy: Başka sitelere geçişte ne kadar adres bilgisinin paylaşılacağını kontrol eder.
  • Permissions-Policy: Kamera, mikrofon, konum gibi tarayıcı özelliklerine erişimi sınırlar.

Eksik Başlıkları Adım Adım Ekleme

  1. URL'nizi girip taramayı çalıştırın ve eksik (kırmızı) işaretli başlıkları belirleyin.
  2. Sunucu yazılımınıza göre yapılandırma dosyasını açın: Nginx'te add_header, Apache'de .htaccess veya Header set yönergeleri, uygulama katmanında ise middleware kullanın.
  3. CSP gibi karmaşık başlıkları önce Report-Only modunda yayınlayın; siteyi bozmadan ihlalleri gözlemleyin.
  4. HSTS'i devreye almadan önce sitenizin tamamının HTTPS üzerinden sorunsuz çalıştığından emin olun.
  5. Değişiklik sonrası aracı yeniden çalıştırıp notunuzun yükseldiğini doğrulayın.

Sık Yapılan Hatalar

  • CSP'yi çok geniş tanımlamak: unsafe-inline gibi izinler korumayı büyük ölçüde etkisiz bırakır.
  • HSTS'i test etmeden uzun süreyle açmak: HTTPS'te bir aksaklık varsa ziyaretçiler siteye uzun süre erişemeyebilir.
  • Başlıkları yalnızca ana sayfada ayarlamak: Başlıklar tüm yanıtlarda, alt sayfalar ve API uçları dahil tutarlı olmalıdır.
  • Gereksiz bilgi sızdırmak: Sunucu sürümü gibi ayrıntıları açığa çıkaran başlıkları sadeleştirin.
Güvenlik başlıkları yalnızca saldırılara karşı koruma sağlamaz; güvenli ve modern yapılandırılmış bir site, hem ziyaretçi güvenini hem de arama motoru gözündeki itibarını yükseltir.

Güvenlik başlıklarını sıkılaştırdıktan sonra SSL geçerliliği ve yönlendirme yapısını da denetlemek için diğer ücretsiz araçlar sayfamızdan yararlanabilirsiniz.

Sıkça Sorulan Sorular

HSTS, CSP ve X-Frame-Options gibi başlıklar XSS, clickjacking ve protokol düşürme saldırılarını engelleyerek hem ziyaretçinizi hem markanızı korur; Google da güvenli siteleri ödüllendirir.
Strict-Transport-Security, tarayıcıya siteyi yalnızca HTTPS üzerinden açmasını söyler; araya girme (MITM) saldırılarını önler.
Sunucu yapılandırmanıza (Nginx/Apache .htaccess) veya uygulama katmanına ilgili başlıkları ekleyebilirsiniz. Kapsamlı güvenlik sıkılaştırması için bizimle iletişime geçin.
Düşük not, koruma katmanlarınızın eksik olduğunu gösterir; ancak doğrudan saldırıya uğradığınız anlamına gelmez. Eksik başlıkları eklemek, olası saldırı yüzeyinizi önemli ölçüde daraltır.
Yanlış yapılandırılırsa bozabilir. Özellikle CSP ve HSTS'i kademeli olarak, önce rapor/test modunda devreye almak en güvenli yöntemdir.
Birçok güvenlik eklentisi veya hosting paneli, bu başlıkları arayüzden eklemenize izin verir. Sunucuya erişiminiz varsa Nginx/Apache yapılandırması ya da .htaccess en kalıcı çözümdür.

Sitenizi Google’da zirveye taşıyalım

Ücretsiz araçlar iyi bir başlangıç; kalıcı sonuç için uzman SEO ekibimizle çalışın. İlk keşif görüşmesi ücretsiz.

SEO Paketleri