İçeriğe geç
Approvalens

Ücretsiz · kayıt yok

Güvenlik Başlıkları Kontrolü

Sayfayı çekiyor, gönderdiği tüm yanıt başlıklarını listeliyor ve altı güvenlik başlığını tek tek inceliyoruz: hangisi ayarlı, hangisi eksik ya da zayıf, tarayıcı onunla ne yapıyor. Harf notu yok; her başlığın senin sitende ne işe yaradığı var.

Canlı bir siteyi test et

Kontrol ettiğimiz altı başlık

  • Strict-Transport-Security (HSTS): tarayıcıya bu adresi bundan sonra yalnızca HTTPS ile açmasını söyler. Düz http üzerinden gelirse tarayıcı onu yok sayar.
  • Content-Security-Policy (CSP): betiklerin, stillerin, çerçevelerin ve diğer kaynakların nereden yüklenebileceğini sınırlar. Report-Only sürümü yalnızca ihlalleri raporlar, hiçbir şeyi engellemez.
  • X-Content-Type-Options: geçerli tek değer nosniff. Tarayıcının dosya türünü tahmin etmesini durdurur; yanlış türle gelen betik ve stil dosyalarını reddettirir.
  • X-Frame-Options ya da CSP frame-ancestors: başka sitelerin sayfanı çerçeve içinde açmasını engeller (clickjacking). X-Frame-Options meta etiketinde işe yaramaz; başlık olarak gönderilmeli.
  • Referrer-Policy: Referer başlığıyla diğer sitelere sayfa adresinin ne kadarının gideceği.
  • Permissions-Policy: sitenin kullanmadığı kamera, mikrofon, konum gibi tarayıcı özelliklerini kapatır.

Sonuç nasıl okunur?

Tamam: başlık ayarlı ve işini yapıyor. Düzelt: eksik ya da değiştirmeye değecek kadar zayıf. Not: isteğe bağlı ya da tercih meselesi; satır içi betiklere izin veren bir CSP, yalnızca rapor eden bir politika, ya da tarayıcı varsayılanı zaten makulken ayarlanmamış Referrer-Policy.

Değerlendirmeler tam raporun güvenlik bölümüyle aynı kuralları kullanıyor. HSTS 180 günün altında kısa sayılıyor; MDN, HSTS preload için en az bir yıl (31536000 saniye) ve includeSubDomains gerektiğini belirtiyor.

Sık yapılan düzeltmeler

  • nginx: server bloğuna add_header satırları ekle; hata sayfalarında da gönderilmesi için always parametresiyle. Örnek: add_header X-Content-Type-Options "nosniff" always;
  • Apache: sanal sunucuya ya da .htaccess dosyasına Header always set satırları (mod_headers açık olmalı).
  • Cloudflare: HSTS'nin kendi anahtarı SSL/TLS > Edge Certificates sayfasında.
  • CSP'ye Report-Only modunda başla, raporları bir süre oku, sonra aynı politikayı Content-Security-Policy olarak etkinleştir.
  • includeSubDomains ekleyeceksen HSTS'yi ancak tüm alt alan adları HTTPS ile çalışırken gönder. Tarayıcılar onu max-age saniye boyunca hatırlar.

Bu başlıklar neyi yapmaz?

Başlıklar bazı saldırıları tarayıcı tarafında zorlaştırır. Güncel olmayan bir eklentiyi, zayıf bir şifreyi ya da açığı olan bir sunucuyu düzeltmez. AdSense ve Google Arama bu başlıklar için bir şart yayımlamıyor; amaç ziyaretçiyi ve kendi siteni korumak.

Sorular

Sık sorulan sorular

Neden harf notu yok?

Not, asıl önemli olanı saklar: hangi başlık eksik ve sana gerçekten lazım mı. Üyelik sistemi olmayan küçük bir blog sıkı bir CSP'den bir mağazanın aldığından çok daha az fayda görür. Her başlığı gösteriyoruz, kararı sen veriyorsun.

Altısı da gerekli mi?

HSTS, nosniff ve çerçeve koruması eklemesi kolay ve nadiren bir şey bozar. CSP'yi doğru kurmak emek ister. Tarayıcılar varsayılan olarak strict-origin-when-cross-origin kullandığı için Referrer-Policy isteğe bağlı; Permissions-Policy de bu özellikleri kullanmayan siteler için isteğe bağlı.

Başlığı ekledim ama araç görmüyor. Neden?

Sık nedenler: sunucu yeniden yüklenmedi, başlık yalnızca bazı location bloklarında ya da yalnızca 200 yanıtlarında ayarlı (always olmadan nginx), CDN önbelleği eski yanıtı sunuyor, ya da yalnızca başlıkla çalışan bir şey meta etiketiyle eklendi.

Hangi sayfayı kontrol etmeliyim?

Ana sayfayla başla, sonra bir yazıyı ve varsa giriş ya da ödeme sayfasını dene. Başlıkları bir eklenti ya da location bloğu ayarlıyorsa yola göre değişebilir.

Rehberler

Bu aracı kullanan rehberler

Bu kontrol nerede karşına çıkar ve bulduğu sorunu nasıl düzeltirsin.

Sonraki adım

Burada tek kontrol, raporda tüm site

Bu, 258 kontrolden yalnızca biri. Tam tablo için tüm siteyi tara; ilk 50 sayfa ücretsiz.

İlk 50 sayfa ücretsiz · üyelik yok · kart gerekmez