SSL & Güvenlik Başlıkları Denetimi
Bir URL girin; sitenizin HTTPS durumunu ve HSTS, CSP, X-Frame-Options gibi temel güvenlik başlıklarının var olup olmadığını anında denetleyin.
SSL & Güvenlik Başlıkları Denetimi nedir?
Güvenlik başlıkları, sunucunuzun her yanıtla gönderdiği ve tarayıcıya sitenizi nasıl koruyacağını söyleyen HTTP başlıklarıdır. Bu araç, sitenizin HTTPS kullanıp kullanmadığını ve HSTS, CSP, X-Frame-Options gibi temel güvenlik başlıklarının var olup olmadığını denetleyerek eksikleri listeler. Güvenli bir site hem ziyaretçi güvenini hem de SEO'yu olumlu etkiler.

Nasıl kullanılır?
- 1Denetlemek istediğiniz sitenin adresini girin.
- 2'Kontrol et'e basın; HTTPS durumu ve başlık skoru anında görünsün.
- 3Eksik (kırmızı) başlıkları sunucunuza ekleyerek güvenliği artırın.
Sonuçları nasıl yorumlamalı?
Ne zaman kullanmalı?
E-Ticaret Geçiş Denetimi
Ödeme adımlarında kart hırsızlığını ve clickjacking riskini önlemek isteyen e-ticaret siteleri, CSP ve X-Frame-Options başlıklarının doğruluğunu denetlemek için bu aracı kullanır.
Yazılım Canlıya Çıkışı
Canlı ortama yeni alınan web uygulamalarında Nginx veya Apache yapılandırma hatalarını ve unutulan HSTS bayraklarını ilk yayında anında yakalamak için tercih edilir.
Kurumsal Penetrasyon Hazırlığı
Beyaz şapkalı sızma testi öncesi güvenlik açıklarını kapatmak isteyen teknik ekipler, temel header uyumluluğunu dakikalar içinde test edip raporlamak için yararlanır.
Sık yapılan hatalar
Test Etmeden CSP Yaymak
CSP kurallarını Report-Only moduyla izlemeden doğrudan aktif etmek; harici font, analitik ve ödeme script'lerini engelleyerek sitenin temel işlevlerini tamamen bozabilir.
HSTS Süresini Kısa Tutmak
HSTS başlığında max-age değerini birkaç günle sınırlamak tarayıcı koruması sağlamaz; preload listesine girebilmek için en az 31536000 saniye (1 yıl) tanımlanmalıdır.
CDN Katmanında Unutmak
Başlıkları yalnızca origin sunucuda tanımlayıp Cloudflare gibi CDN katmanında proxy kurallarını ayarlamamak, yanıt başlıklarının son kullanıcıya hiç ulaşmamasına neden olur.
Sık sorulan sorular
Güvenlik başlıkları SEO'yu etkiler mi?
HTTPS doğrudan bir sıralama sinyalidir. Diğer güvenlik başlıkları doğrudan sıralama faktörü olmasa da, güvenli ve güvenilir bir site kullanıcı güvenini artırır ve tarayıcı uyarılarını önler.
Bu başlıkları nasıl eklerim?
Başlıklar sunucu yapılandırmasından eklenir: Nginx'te 'add_header', Apache'de 'Header set', ya da uygulamanızın (ör. Next.js next.config) başlık ayarlarından. Eksik her başlık için ilgili kuralı eklemeniz yeterli.
Hepsini eklemek zorunda mıyım?
Hayır, ama 'önemli' işaretli dördü (HSTS, CSP, X-Frame-Options, X-Content-Type-Options) güçlü bir temel sağlar. CSP en güçlü korumadır ancak dikkatli yapılandırma ister.
HTTPS'im var ama HSTS eksik, sorun mu?
HTTPS yeterli bir başlangıçtır; HSTS ise tarayıcıyı her zaman HTTPS kullanmaya zorlayarak ek koruma sağlar. Eklenmesi önerilir, ancak önce HTTPS'in tüm sayfalarda sorunsuz çalıştığından emin olun.
Cloudflare veya CDN kullanırken güvenlik başlıkları nasıl yönetilmelidir?
Başlıkları doğrudan CDN kontrol panelinden eklemek, origin sunucuya göre daha hızlı ve etkilidir. Cloudflare üzerinde Transform Rules veya Workers kullanarak HSTS ve CSP başlıklarını kenar sunucuda enjekte edebilirsiniz. Bu yöntem, sunucu yazılımı fark etmeksizin tüm trafiği standartlaştırarak eksik başlık riskini tamamen ortadan kaldırır.
Permissions-Policy başlığı neden gereklidir ve ne işe yarar?
Permissions-Policy, tarayıcının kamera, mikrofon ve coğrafi konum gibi hassas donanım özelliklerine erişimini sınırlandırır. Sayfanıza gömülü üçüncü taraf iframe veya reklam script'lerinin izinsiz donanım kullanmasını engeller. Bu başlık, modern web standartlarında ziyaretçi gizliliğini korumak ve XSS sonrası zararı sınırlandırmak için kritik bir savunma katmanıdır.