Sistem yöneticileri için analiz konsolu

HTTP Güvenlik Başlıkları

HSTS, CSP, X-Frame gibi güvenlik başlıklarını notlandırın.

GET/api/http-headers

Bir hedef girin

Örn. example.com — çalıştırmak için ⏎ / ⌘⏎

Nedir?

HTTP Güvenlik Başlıkları Nedir?

HTTP Güvenlik Başlıkları aracı, sitenizin yanıt başlıklarını HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy ve Permissions-Policy açısından notlandırır.

Kontrol yalnızca başlığın var olup olmadığına bakmaz, değerini de değerlendirir: kısa bir HSTS max-age değeri veya 'unsafe-inline' içeren bir CSP, başlık mevcut olsa bile korumanın büyük kısmını iptal eder ve kısmi puan alır.

Sorgu düz HTTP üzerinden başlar, böylece HTTPS'e yönlendirmenin gerçekten çalıştığı ölçülür — varsayılmaz. Yönlendirme zinciri, her adımın süresi ve çerezlerin Secure/HttpOnly/SameSite bayrakları da listelenir.

Sık Sorulan Sorular

9 soru
En kritik güvenlik başlığı hangisi?

Ağırlıkça en önemli ikisi Content-Security-Policy (XSS'e karşı ana savunma) ve HSTS'dir (HTTPS'i zorunlu kılar). Bu ikisini doğru kurmak skorunuzu en çok yükselten adımdır.

A+ aldım — sitem tamamen güvenli mi?

Hayır. Bu test yalnızca yanıt başlıklarını değerlendirir; uygulama açıkları (SQL injection, kimlik doğrulama hataları vb.) kapsam dışıdır. Başlıklar önemli bir katmandır ama tek başına yeterli değildir.

Bu başlıkları nasıl eklerim?

Nginx'te add_header, Apache'de Header set, Next.js'te next.config headers() ile eklenir. CDN kullanıyorsanız (Cloudflare vb.) panelden de yönetebilirsiniz. CSP'yi önce Report-Only modda deneyin.

X-XSS-Protection hâlâ gerekli mi?

Modern tarayıcılar bu başlığı yok sayar; asıl koruma CSP'dir. Testte düşük ağırlıkla yer alır çünkü eski tarayıcı trafiği olan siteler için hâlâ zararsız bir ek katmandır.

CSP eklemek sitemi bozar mı?

Yanlış yazılırsa evet — engellenen scriptler sessizce çalışmaz. Bu yüzden önce Content-Security-Policy-Report-Only başlığıyla yayına alın: politika uygulanmaz ama ihlaller raporlanır. Raporlar temizlendikten sonra gerçek başlığa geçin.

HSTS'i açtıktan sonra geri alabilir miyim?

Zor. Tarayıcı max-age süresince siteyi yalnızca HTTPS üzerinden açmayı hatırlar ve bu süre dolana kadar HTTP'ye dönemezsiniz. Bu yüzden kısa bir max-age ile başlayıp (ör. 300) her şeyin çalıştığını doğruladıktan sonra bir yıla çıkarın. preload listesine girmek ise pratikte kalıcıdır.

X-Frame-Options mi CSP frame-ancestors mı?

frame-ancestors moderndir, birden fazla kaynağa izin verebilir ve X-Frame-Options'ın yerini alır. Çok eski tarayıcıları da desteklemeniz gerekiyorsa ikisini birlikte yayınlayın; çakışırlarsa modern tarayıcılar frame-ancestors'ı dikkate alır.

Sunucu ve X-Powered-By başlıklarını gizlemeli miyim?

Gizlemek tek başına bir güvenlik önlemi değildir — sürüm bilgisi olmadan da açıklar taranabilir. Yine de saldırganın işini kolaylaştıran gereksiz bilgidir; kapatmanın maliyeti sıfır olduğu için kapatın, ama bunu bir koruma katmanı saymayın.

Çerezlerde SameSite değeri ne olmalı?

Varsayılan olarak Lax çoğu oturum çerezi için doğrudur ve CSRF'e karşı önemli koruma sağlar. None yalnızca çerez gerçekten üçüncü taraf bağlamında gerekiyorsa kullanılmalı ve mutlaka Secure ile birlikte yazılmalıdır.