SSL & Təhlükəsizlik Başlıqları

SSL & Təhlükəsizlik Başlıqları Yoxlaması

URL daxil edin; saytınızın HTTPS vəziyyətini və HSTS, CSP, X-Frame-Options kimi əsas təhlükəsizlik başlıqlarının olub-olmadığını dərhal yoxlayın.

SSL & Təhlükəsizlik Başlıqları Yoxlaması nədir?

Təhlükəsizlik başlıqları, serverinizin hər cavabla göndərdiyi və brauzerə saytınızı necə qoruyacağını bildirən HTTP başlıqlarıdır. Bu alət saytınızın HTTPS istifadə edib-etmədiyini və HSTS, CSP, X-Frame-Options kimi əsas başlıqların olub-olmadığını yoxlayaraq çatışmazlıqları sadalayır. Təhlükəsiz sayt həm ziyarətçi etibarını, həm də SEO-nu müsbət təsir edir.

SSL & Təhlükəsizlik Başlıqları

Necə istifadə olunur?

  1. 1Yoxlamaq istədiyiniz saytın ünvanını daxil edin.
  2. 2'Yoxla'ya basın; HTTPS vəziyyəti və başlıq balı dərhal görünsün.
  3. 3Çatışmayan (qırmızı) başlıqları serverinizə əlavə edərək təhlükəsizliyi artırın.

Nəticəni necə oxumalı?

Strict-Transport-Security
MütləqdirBrauzeri hər zaman HTTPS protokolu ilə işləməyə məcbur edir. Ən vacib təhlükəsizlik təməlidir.
Content-Security-Policy
Ən güclü qorumaKənar zərərli skriptlərin icrasını əngəlləyir. Quraşdırılması ən zəhmətli, lakin faydası ən yüksək başlıqdır.
X-Content-Type-Options: nosniff
Asan addımBrauzerin fayl növlərini təxmin etməsinə imkan vermir. Tək sətirlə tətbiq olunur, heç bir yan təsiri yoxdur.
X-Frame-Options
ClickjackingSaytınızın başqa domenlərdə iframe içərisinə salınaraq vizual aldadılmasını tam əngəlləyir.
Referrer-Policy
MəxfilikXarici saytlara keçid zamanı hansı URL məlumatlarının ötürüləcəyini məhdudlaşdırır; strict-origin tövsiyə edilir.
SEO təsiri
DolayıBu başlıqlar birbaşa sıralama faktoru olmasa da, HTTPS təhlükəsizliyi axtarış sistemləri üçün güvən siqnalıdır.

Nə vaxt istifadə etməli?

E-Ticarət Ödəniş Təhlükəsizliyi

Ödəniş səhifələrində kart məlumatlarının oğurlanması və clickjacking riskini aradan qaldırmaq istəyən mağazalar CSP və X-Frame-Options başlıqlarını bu alətlə dərhal yoxlayır.

Saytın İstehsala Buraxılması

Yeni istifadəyə verilən platformalarda Nginx və ya Apache konfiqurasiya xətalarını, həmçinin unudulmuş HSTS parametrlərini ilk yayım günü aşkarlamaq üçün tətbiq edilir.

Kibertəhlükəsizlik Auditi Hazırlığı

Penetrasiya testindən əvvəl ilkin boşluqları bağlamaq istəyən texniki heyət server başlıqlarının beynəlxalq standartlara uyğunluğunu bir neçə saniyəyə sənədləşdirmək üçün istifadə edir.

Tez-tez edilən səhvlər

Sınaqsız CSP Tətbiqi

CSP qaydalarını Report-Only rejimində yoxlamadan birbaşa tətbiq etmək xarici analitika, şrift və ödəniş skriptlərini bloklayaraq saytın funksionallığını tamamilə sıradan çıxarır.

Qısa HSTS Müddəti

HSTS başlığında max-age dəyərini bir neçə gün seçmək brauzer qoruması yaratmır; preload siyahısına düşmək üçün ən azı 31536000 saniyə, yəni 1 il təyin edilməlidir.

CDN Səviyyəsində Unutmaq

Başlıqları yalnız əsas serverdə yazıb Cloudflare kimi CDN xidmətində proxy qaydalarını sazlamamaq cavab başlıqlarının istifadəçinin brauzerinə heç vaxt çatmamasına gətirib çıxarır.

Tez-tez verilən suallar

Təhlükəsizlik başlıqları SEO-ya təsir edir?

HTTPS birbaşa sıralama siqnalıdır. Digər başlıqlar birbaşa amil olmasa da, təhlükəsiz və etibarlı sayt istifadəçi etibarını artırır və brauzer xəbərdarlıqlarının qarşısını alır.

Bu başlıqları necə əlavə edim?

Başlıqlar server konfiqurasiyasından əlavə olunur: Nginx-də 'add_header', Apache-də 'Header set', ya da tətbiqinizin başlıq parametrlərindən (məs. Next.js next.config). Hər çatışmayan başlıq üçün müvafiq qaydanı əlavə etmək kifayətdir.

Hamısını əlavə etməliyəm?

Xeyr, lakin 'mühüm' işarələnmiş dördü (HSTS, CSP, X-Frame-Options, X-Content-Type-Options) güclü təməl verir. CSP ən güclü qorumadır, lakin diqqətli konfiqurasiya tələb edir.

HTTPS-im var, amma HSTS yoxdur, problemdir?

HTTPS kifayət qədər yaxşı başlanğıcdır; HSTS isə brauzeri həmişə HTTPS istifadə etməyə məcbur edərək əlavə qoruma verir. Əlavə edilməsi tövsiyə olunur, amma əvvəlcə HTTPS-in bütün səhifələrdə problemsiz işlədiyindən əmin olun.

Cloudflare istifadə edərkən təhlükəsizlik başlıqları necə idarə olunmalıdır?

CDN arxasında olan saytlarda başlıqlar birbaşa Cloudflare Transform Rules bölməsindən tənzimlənməlidir. Əgər başlıqları yalnız öz serverinizdə yazsanız, CDN önbellekdən statik faylları ötürərkən bu qoruma qatlarını brauzerə çatdırmaya bilər. Hər iki tərəfdə eyni konfiqurasiyanı saxlamaq ən etibarlı yoldur.

Permissions-Policy başlığı nə üçün lazımdır?

Bu başlıq brauzerin kamera, mikrofon, geolokasiya və ödəniş API kimi həssas funksiyalarını üçüncü tərəf skriptləri üçün məhdudlaşdırır. Saytınızda zərərli kod işə düşsə belə, istifadəçinin cihaz parametrlərinə icazəsiz girişin qarşısını dərhal alır və məxfilik səviyyəsini xeyli artırır.