HTTP Güvenlik Başlıkları Kontrolü
Web sitenizin HTTP güvenlik başlıklarını analiz edin ve güvenlik notunu öğrenin.
HTTP Güvenlik Başlıkları Nedir?
HTTP güvenlik başlıkları, web sunucuları tarafından HTTP yanıtına eklenen ve tarayıcıya güvenlik politikalarını bildiren meta verilerdir. Bu başlıklar, Cross-Site Scripting (XSS), Clickjacking, MIME type sniffing, man-in-the-middle saldırıları ve veri sızıntıları gibi yaygın web güvenlik tehditlerine karşı ek bir savunma katmanı oluşturur. Doğru yapılandırılmış güvenlik başlıkları, web uygulamalarının güvenliğini önemli ölçüde artırır.
Kontrol Edilen Güvenlik Başlıkları
Strict-Transport-Security (HSTS)
HSTS başlığı, tarayıcıya web sitesine yalnızca HTTPS üzerinden bağlanmasını söyler. Bu başlık sayesinde HTTP'den HTTPS'ye yönlendirme sırasında oluşabilecek man-in-the-middle saldırıları engellenir. max-age değeri en az 31536000 (1 yıl) olmalı ve includeSubDomains ile preload direktifleri eklenmelidir.
Content-Security-Policy (CSP)
CSP başlığı, web sayfasında hangi kaynakların (script, style, image, font vb.) yüklenmesine izin verildiğini belirler. XSS saldırılarına karşı en etkili savunma mekanizmalarından biridir. Doğru yapılandırılmış bir CSP, yalnızca güvenilir kaynaklardan içerik yüklenmesine izin verir ve satır içi (inline) script çalıştırılmasını engeller.
X-Frame-Options
Bu başlık, web sayfasının bir iframe içinde yüklenmesini kontrol eder. Clickjacking saldırılarına karşı koruma sağlar. DENY değeri sayfanın hiçbir iframe'de gösterilmemesini, SAMEORIGIN ise yalnızca aynı kaynaktan gelen iframe'lerde gösterilmesini sağlar.
X-Content-Type-Options
nosniff değeri ile kullanılan bu başlık, tarayıcının MIME türü tahminlemesi (sniffing) yapmasını engeller. Bu sayede, text/html olarak sunulan zararlı bir dosyanın script olarak çalıştırılması önlenir.
Referrer-Policy
Bu başlık, tarayıcının hangi durumlarda Referer bilgisini paylaşacağını kontrol eder. strict-origin-when-cross-origin veya no-referrer değerleri önerilir. Kullanıcı gizliliğini korur ve hassas URL bilgilerinin üçüncü taraf sitelere sızmasını engeller.
Permissions-Policy
Eski adıyla Feature-Policy, tarayıcı özelliklerinin (kamera, mikrofon, konum, ödeme API'si vb.) kullanımını kontrol eder. Gereksiz tarayıcı API'lerine erişimi kapatarak saldırı yüzeyini azaltır.
Güvenlik Notu Nasıl Hesaplanır?
Güvenlik notu A'dan F'ye kadar değerlendirilir. Tüm kritik güvenlik başlıkları doğru yapılandırılmışsa A+ notu verilir. Her eksik veya yanlış yapılandırılmış başlık notu düşürür. A notu güvenli, B-C kabul edilebilir, D-F ise ciddi iyileştirme gerektirir anlamına gelir.