Web & SEO Araçları

Security Headers Checker

Temel güvenlik başlıklarını hızlıca değerlendirin.

Temel güvenlik başlıkları tek listede kontrol edilir. HSTS, CSP ve frame koruması ayrıca işaretlenir. Eksik başlıklar uyarı olarak görünür.
Rehber

Security Headers Checker – Güvenlik Başlıkları Kontrol ve Analiz Aracı

Security Headers Checker aracı, web sitenizin HTTP güvenlik yanıt başlıklarını (Security Headers) kapsamlı şekilde analiz eden, olası güvenlik açıklarını tespit eden ve sitenizi daha güvenli hale getirmek için gerekli yapılandırma adımlarını sunan ücretsiz bir çevrimiçi güvenlik aracıdır. Web sitenizin modern siber saldırılara karşı ne kadar korunaklı olduğunu saniyeler içinde denetleyebilir, güvenlik skorunuzu öğrenebilirsiniz.

HTTP Güvenlik Başlıkları (Security Headers) Nedir?

HTTP güvenlik başlıkları, bir web sunucusunun tarayıcılara gönderdiği yanıt başlıklarının (HTTP Response Headers) bir parçasıdır. Bu başlıklar, tarayıcıya web sitesinin içeriğini nasıl işlemesi gerektiği, hangi kaynaklara güvenebileceği ve hangi güvenlik önlemlerini aktif etmesi gerektiği konusunda kesin talimatlar verir.

Bir web sitesinin kodlarında güvenlik açığı olmasa bile, HTTP güvenlik başlıklarının eksik olması durumunda siteniz XSS, Clickjacking, MIME koklama ve ortadaki adam (MITM) gibi yaygın saldırı türlerine karşı savunmasız kalabilir. Güvenlik başlıkları, sunucu düzeyinde yapılan basit tanımlamalarla sitenize güçlü bir koruma kalkanı kazandırır.

En Kritik HTTP Güvenlik Başlıkları ve İşlevleri

Security Headers Checker aracımız, web sitenizin yanıt başlıklarında aşağıdaki temel güvenlik katmanlarını denetler:

1. Content-Security-Policy (CSP)

Modern web sitelerindeki en güçlü güvenlik başlıklarından biridir. Sitede hangi kaynakların (JavaScript, CSS, resim, iframe vb.) hangi alan adlarından yüklenebileceğini kısıtlar.

  • Ne İşe Yarar? Cross-Site Scripting (XSS) saldırılarını ve veri enjeksiyonlarını büyük ölçüde engeller.
  • Örnek Yapılandırma: Content-Security-Policy: default-src 'self'; script-src 'self' https://trustedscripts.com;

2. Strict-Transport-Security (HSTS)

Tarayıcıya, web sitesiyle kurulacak tüm bağlantıların yalnızca HTTPS (şifreli protokol) üzerinden yapılması gerektiğini bildirir.

  • Ne İşe Yarar? Kullanıcıların yanlışlıkla HTTP sürümüne girmesini ve ortadaki adam (MITM) saldırılarıyla verilerinin dinlenmesini önler.
  • Örnek Yapılandırma: Strict-Transport-Security: max-age=63072000; includeSubDomains; preload

3. X-Frame-Options

Web sitenizin başka bir web sitesi içinde <frame>, <iframe> veya <embed> etiketleri kullanılarak gösterilip gösterilemeyeceğini kontrol eder.

  • Ne İşe Yarar? Kullanıcıların görünmez bir iframe katmanına tıklatarak istem dışı işlemler yapmasını sağlayan Clickjacking (Tıklama Kaçırma) saldırılarını engeller.
  • Parametreler:
    • DENY: Sayfa hiçbir sitede iframe içinde gösterilemez.
    • SAMEORIGIN: Sayfa yalnızca kendi alan adınız içindeki iframe'lerde gösterilebilir.

4. X-Content-Type-Options

Tarayıcıların, sunucunun bildirdiği içerik türü (MIME type) dışında bir dosya türünü tahmin etmeye çalışmasını (MIME sniffing) engeller.

  • Ne İşe Yarar? Bir saldırganın resim dosyası gibi görünen zararlı bir JavaScript dosyasını sitenize yükleyip tarayıcıya çalıştırmasını önler.
  • Örnek Yapılandırma: X-Content-Type-Options: nosniff

5. Referrer-Policy

Sitenizdeki bir linke tıklayarak başka bir siteye giden kullanıcının tarayıcısında, sitenizin hangi URL bilgilerinin (referrer) karşı tarafa gönderileceğini kontrol eder.

  • Ne İşe Yarar? URL parametrelerinde bulunan hassas verilerin (örneğin session id, kullanıcı bilgileri) dış sitelere sızmasını önler.
  • Örnek Yapılandırma: Referrer-Policy: strict-origin-when-cross-origin

6. Permissions-Policy (Eski adıyla Feature-Policy)

Tarayıcının donanım ve tarayıcı özelliklerini (kamera, mikrofon, coğrafi konum, USB, Bluetooth vb.) o sayfa özelinde kullanıp kullanamayacağını kısıtlar.

  • Ne İşe Yarar? Sitenize sızabilecek üçüncü taraf scriptlerin kullanıcının izni olmadan kamerasını veya mikrofonunu açmasını engeller.
  • Örnek Yapılandırma: Permissions-Policy: camera=(), microphone=(), geolocation=(self)

HTTP Güvenlik Başlıkları SEO Performansını Etkiler mi?

Güvenlik başlıklarının varlığı doğrudan bir Google sıralama faktörü (ranking factor) olmasa da, web sitesi güvenliği Google'ın en çok önem verdiği konulardan biridir.

Güvenlik başlıklarının SEO üzerindeki dolaylı etkileri şunlardır:

  • HSTS ve HTTPS Geçişi: Google, güvenli bağlantıları (HTTPS) arama sonuçlarında önceliklendirir. HSTS kullanımı sitenizin güvenli bağlantı altyapısını pekiştirir.
  • Zararlı İçerik ve Spam Engelleme: CSP gibi başlıklar sayesinde sitenizin hacklenmesini ve dışarıdan zararlı yönlendirme/spam linklerinin eklenmesini önlersiniz. Hacklenen ve Google tarafından "Zararlı Yazılım İçeriyor" olarak işaretlenen siteler SEO sıralamalarını tamamen kaybeder.
  • Kullanıcı Güveni ve Hız: HSTS kullanan tarayıcılar HTTP isteklerini doğrudan tarayıcı tarafında HTTPS'e çevirdiği için sunucu yönlendirme sürelerini azaltarak site hızına katkıda bulunur.

Security Headers Checker Nasıl Kullanılır?

Güvenlik Başlığı Denetleyici aracımızı kullanmak son derece basittir:

  1. URL Adresini Girin: Analiz etmek istediğiniz web sitesinin adresini (örneğin https://www.siteadi.com) yazın.
  2. Sorgula Butonuna Tıklayın: Araç, web sunucunuza güvenli bir istek göndererek yanıt başlıklarını analiz eder.
  3. Güvenlik Raporunu ve Skoru İnceleyin: Sitenizin aldığı güvenlik notunu (A+, A, B, C, D, F) görün, eksik güvenlik başlıklarının neler olduğunu ve bunları sunucunuza nasıl ekleyeceğinizi gösteren teknik kılavuzları inceleyin.

Sıkça Sorulan Sorular (SSS)

Güvenlik başlıklarını web siteme nasıl ekleyebilirim? Kullandığınız web sunucusuna göre yapılandırma yapmalısınız:

  • Apache (.htaccess): Header set X-Content-Type-Options "nosniff" komutlarıyla ekleme yapabilirsiniz.
  • Nginx (nginx.conf): add_header X-Content-Type-Options nosniff; satırını sunucu bloğuna ekleyebilirsiniz.
  • Microsoft IIS (web.config): <customHeaders> etiketi altına ilgili başlıkları ekleyebilirsiniz.
  • Cloudflare: Sitenizi Cloudflare arkasında barındırıyorsanız, Cloudflare Rules kullanarak kod değiştirmeden bu başlıkları ekleyebilirsiniz.

CSP (Content Security Policy) yapılandırması web sitemi bozabilir mi? Evet. Çok katı veya hatalı yapılandırılmış bir CSP kuralı, sitenizde çalışan Google Analytics, YouTube embed kodları veya Google Fonts gibi dış servislerin yüklenmesini engelleyebilir. CSP'yi canlıya almadan önce Content-Security-Policy-Report-Only başlığı ile test etmeniz önerilir.

HSTS preload listesi nedir? Google Chrome tarafından yönetilen ve tüm büyük tarayıcılar tarafından desteklenen bir listedir. Sitenizi bu listeye eklediğinizde, tarayıcılar sitenizi ilk kez ziyaret edecek kullanıcılar için bile doğrudan HTTPS bağlantısını zorunlu kılar.

Security Headers Checker aracı güvenli mi? Evet. Aracımız yalnızca web sunucunuzun dışa açık olan genel HTTP yanıt başlıklarını sorgular. Sitenizin arka planındaki özel dosyalara veya veritabanına erişim sağlamaz ve tamamen güvenlidir.