Web Sitesi Zafiyet Tarayıcı
Web sitenizin SSL durumunu, güvenlik başlıklarını, sunucu yapılandırmalarını ve hassas dosya ifşalarını hızlıca tarayın.
Web Sitesi Zafiyet Tarayıcı Nedir?
Web Sitesi Zafiyet Tarayıcı, hedef web sitesinin veya sunucunun dışarıdan görülebilen yapılandırma açıklarını, eksik güvenlik önlemlerini ve hassas bilgi ifşalarını analiz eden çevrimiçi bir güvenlik denetim aracıdır. Bu araç sayesinde web sitenizin siber saldırganlar tarafından suistimal edilebilecek temel zayıflıklarını hızlıca tespit edebilirsiniz.
Zafiyet Taraması Neleri Kontrol Eder?
Tarayıcımız, web sitenizin güvenliğini artırmak için endüstri standartlarında kabul görmüş kritik alanları denetler:
- SSL/TLS Sertifikası Durumu: Sertifikanın geçerlilik tarihi, yayıncı otoritesi ve HTTPS yönlendirmesinin aktifliği incelenir.
- Güvenlik Başlıkları (Security Headers):
Content-Security-Policy (CSP),X-Frame-Options,X-Content-Type-OptionsveStrict-Transport-Security (HSTS)gibi sunucu düzeyinde tanımlanması gereken koruyucu HTTP başlıklarının varlığı kontrol edilir. - Hassas Dizin ve Dosya İfşası:
.gitklasörü,.envyapılandırma dosyaları,wp-config.phpyedekleri ve sunucu dizin listeleme (directory listing) açıklarının durumu sorgulanır. - E-posta Güvenlik Kayıtları: Sunucunun spam veya taklit e-posta gönderimini engellemek için kullandığı
SPFveDMARCkayıtları test edilir.
Sıkça Sorulan Sorular
Tarayıcımız; SSL sertifikasının geçerliliğini, HSTS ve CSP gibi eksik HTTP güvenlik başlıklarını,
.env veya .git gibi dışarıya sızmaması gereken yapılandırma dosyalarını ve sunucuda dizin listeleme zafiyetinin açık olup olmadığını kontrol eder.
Eğer tarama sonucunda kritik veya yüksek riskli bulgular listelenirse, belirtilen dosyalara (örneğin
.env) web tarayıcısı üzerinden erişimi engellemek için web sunucu kurallarınızı (.htaccess veya Nginx config) derhal güncellemeli, dizin listelemeyi kapatmalı ve eksik güvenlik başlıklarını sunucunuza tanımlamalısınız.
Güvenlik başlıklarının eksik olması, web sitenizin clickjacking (tıklama hırsızlığı), cross-site scripting (XSS) ve veri enjeksiyonu gibi istemci tarafı (client-side) saldırılarına karşı korumasız kalmasına yol açar. Bu başlıklar sunucu tarafından tarayıcıya "sadece güvenli kaynaklardan veri yükle" komutunu iletir.