İçeriğe geç
Ücretsiz Araç

HTTP Header & Güvenlik Denetimi

Sitenizin güvenlik başlıklarını denetleyin: CSP, HSTS, X-Frame-Options ve diğerleri puanlanır.

Tamamen ücretsiz · Kayıt gerekmez · Sınırsız kullanım

Web sitesi güvenlik başlıkları nelerdir, nasıl kontrol edilir?

Güvenlik başlıkları, sunucunuzun her yanıtla birlikte tarayıcıya gönderdiği ve saldırıları engelleyen yönergelerdir. En önemlileri: Strict-Transport-Security (bağlantıyı HTTPS'e zorlar), Content-Security-Policy (yetkisiz script çalışmasını engeller), X-Content-Type-Options (dosya türü karıştırmayı önler), X-Frame-Options (sitenizin başka sayfaya gömülmesini engeller) ve Referrer-Policy. Bu araç adresinizi sorgulayıp hangi başlıkların tanımlı olduğunu gösterir ve 100 üzerinden puan verir.

Denetlenen başlık
7 güvenlik başlığı
Puanlama
100 üzerinden
Ücret
Ücretsiz
Kayıt gerekmez
Evet
Sunucunuzun gönderdiği HTTP yanıt başlıklarını okur, 7 güvenlik başlığını puanlar ve sızdırılan bilgileri gösterir.
Nasıl Kullanılır

HTTP Header & Güvenlik Denetimi sonuçlarını nasıl yorumlamalı?

Puan neyi ölçer?

Puan yalnızca 7 güvenlik başlığının varlığını ve değerinin makul olup olmadığını ölçer; ağırlıklar kritiklik derecesine göre dağıtılmıştır. HSTS ve CSP en ağır kalemlerdir. 100 puan "siteniz güvenli" anlamına gelmez: kod açıkları, zayıf parolalar ve güncellenmemiş eklentiler bu araçla görülmez.

Önce hangi başlığı eklemeli?

Sırayla HSTS, X-Content-Type-Options ve X-Frame-Options en kolay ve en risksiz eklemelerdir; tek satırlık sunucu ayarıyla halledilir. CSP en güçlü korumadır ama en dikkat isteyen başlıktır: yanlış yazılırsa sitenizdeki script ve stiller çalışmaz.

Server ve X-Powered-By neden sorun?

Bu başlıklar sunucu yazılımınızı ve sürümünü dışarıya duyurur. Tek başına bir açık değildir ancak saldırgana "hangi bilinen zafiyeti deneyeyim" sorusunun cevabını hazır verir. Kapatılmaları hiçbir işlevi bozmaz.

Değişikliği nereye yazacaksınız?

Barındırma tipine göre değişir: Apache kullanıyorsanız .htaccess dosyasına, Nginx kullanıyorsanız site yapılandırmasına, WordPress'te bir güvenlik eklentisine, Cloudflare arkasındaysanız Transform Rules bölümüne. Değişiklikten sonra bu aracı tekrar çalıştırıp doğrulayın.

SSS

Sık sorulanlar

Bu çok yaygındır. CSP varsayılan olarak tanımlamadığınız her kaynağı engeller; Google Analytics, yazı tipleri, sohbet widget'ları ve inline script'ler ilk kurulumda kırılır. Doğru yöntem, önce Content-Security-Policy-Report-Only başlığıyla yayına almak, tarayıcı konsolundaki ihlalleri toplamak ve politikayı ona göre genişlettikten sonra gerçek moda geçmektir.

Evet, dikkat gerektirir. HSTS bir kez gönderildiğinde tarayıcı max-age süresi boyunca sitenize HTTPS dışında bağlanmayı reddeder. Sertifikanız süresi dolar veya bir alt alan adınız hâlâ HTTP sunuyorsa bu adresler erişilemez hâle gelir. includeSubDomains eklemeden önce tüm alt alan adlarınızın HTTPS sunduğundan emin olun; başlangıçta kısa bir max-age ile deneyip sonra artırmak güvenli yoldur.

Doğrudan bir sıralama faktörü değildirler; Google güvenlik başlıklarını puanlamaz. Dolaylı etkileri vardır: HTTPS zaten bir sıralama sinyalidir, sitenizin ele geçirilip zararlı içerik yayması ise indeksten düşmenize yol açabilir. Yani bunlar sıralama için değil, sitenizin ayakta kalması için önemlidir.

Ücretsiz Ön Analiz

Markanızın dijital potansiyelini
birlikte ortaya çıkaralım.

Formu doldurun; sitenizi ve rakiplerinizi inceleyip 24 saat içinde size özel yol haritasıyla dönelim. Tamamen ücretsiz, taahhüt yok.