klcnetwork.com'u Ziyaret Et

HTTP Güvenlik Başlıkları Kontrolü

Web sitenizin HTTP güvenlik başlıklarını analiz edin ve güvenlik notunu öğrenin.

Tam URL girin (https:// dahil). HTTP güvenlik başlıkları kontrol edilecektir.

HTTP Güvenlik Başlıkları Nedir?

HTTP güvenlik başlıkları, web sunucuları tarafından HTTP yanıtına eklenen ve tarayıcıya güvenlik politikalarını bildiren meta verilerdir. Bu başlıklar, Cross-Site Scripting (XSS), Clickjacking, MIME type sniffing, man-in-the-middle saldırıları ve veri sızıntıları gibi yaygın web güvenlik tehditlerine karşı ek bir savunma katmanı oluşturur. Doğru yapılandırılmış güvenlik başlıkları, web uygulamalarının güvenliğini önemli ölçüde artırır.

Kontrol Edilen Güvenlik Başlıkları

Strict-Transport-Security (HSTS)

HSTS başlığı, tarayıcıya web sitesine yalnızca HTTPS üzerinden bağlanmasını söyler. Bu başlık sayesinde HTTP'den HTTPS'ye yönlendirme sırasında oluşabilecek man-in-the-middle saldırıları engellenir. max-age değeri en az 31536000 (1 yıl) olmalı ve includeSubDomains ile preload direktifleri eklenmelidir.

Content-Security-Policy (CSP)

CSP başlığı, web sayfasında hangi kaynakların (script, style, image, font vb.) yüklenmesine izin verildiğini belirler. XSS saldırılarına karşı en etkili savunma mekanizmalarından biridir. Doğru yapılandırılmış bir CSP, yalnızca güvenilir kaynaklardan içerik yüklenmesine izin verir ve satır içi (inline) script çalıştırılmasını engeller.

X-Frame-Options

Bu başlık, web sayfasının bir iframe içinde yüklenmesini kontrol eder. Clickjacking saldırılarına karşı koruma sağlar. DENY değeri sayfanın hiçbir iframe'de gösterilmemesini, SAMEORIGIN ise yalnızca aynı kaynaktan gelen iframe'lerde gösterilmesini sağlar.

X-Content-Type-Options

nosniff değeri ile kullanılan bu başlık, tarayıcının MIME türü tahminlemesi (sniffing) yapmasını engeller. Bu sayede, text/html olarak sunulan zararlı bir dosyanın script olarak çalıştırılması önlenir.

Referrer-Policy

Bu başlık, tarayıcının hangi durumlarda Referer bilgisini paylaşacağını kontrol eder. strict-origin-when-cross-origin veya no-referrer değerleri önerilir. Kullanıcı gizliliğini korur ve hassas URL bilgilerinin üçüncü taraf sitelere sızmasını engeller.

Permissions-Policy

Eski adıyla Feature-Policy, tarayıcı özelliklerinin (kamera, mikrofon, konum, ödeme API'si vb.) kullanımını kontrol eder. Gereksiz tarayıcı API'lerine erişimi kapatarak saldırı yüzeyini azaltır.

Güvenlik Notu Nasıl Hesaplanır?

Güvenlik notu A'dan F'ye kadar değerlendirilir. Tüm kritik güvenlik başlıkları doğru yapılandırılmışsa A+ notu verilir. Her eksik veya yanlış yapılandırılmış başlık notu düşürür. A notu güvenli, B-C kabul edilebilir, D-F ise ciddi iyileştirme gerektirir anlamına gelir.

Sıkça Sorulan Sorular

Güvenlik başlıkları web sunucusu yapılandırmasından eklenir. Apache'de .htaccess dosyasına "Header set" direktifleri, Nginx'te server bloğuna "add_header" direktifleri eklenir. Ayrıca Cloudflare gibi CDN hizmetleri veya uygulama katmanında (PHP, Node.js) da eklenebilir.
Evet, çok kısıtlayıcı bir CSP politikası, üçüncü taraf scriptleri (analytics, reklamlar, widget'lar) ve satır içi JavaScript/CSS'in çalışmasını engelleyebilir. Önce Content-Security-Policy-Report-Only modunda test ederek sorunları tespit edebilir, ardından canlıya alabilirsiniz.
HTTPS kullanan siteler için HSTS en kritik başlıktır. XSS koruması için CSP, clickjacking koruması için X-Frame-Options öncelikli olarak eklenmelidir. İdeal olarak tüm güvenlik başlıkları birlikte kullanılmalıdır.