Security Headers Nedir? Neden Önemlidir?
Güvenlik Başlıkları (Security Headers) Nedir?
Güvenlik başlıkları, web sunucunuzun tarayıcıya gönderdiği HTTP yanıtlarının (response) içine eklenen özel talimatlardır. Bu başlıklar, tarayıcıya "bu sayfayı nasıl işleyeceğini", "hangi kaynaklara güveneceğini" ve "hangi davranışlara izin vermeyeceğini" söyler. Yani sitenizin kodunu değiştirmeden, tarayıcı seviyesinde ek bir koruma katmanı oluşturur.
Örneğin bir kullanıcı sitenize girdiğinde tarayıcı, sunucudan gelen yanıtı okur. Bu yanıtın içinde Content-Security-Policy veya X-Frame-Options gibi başlıklar varsa, tarayıcı belirli riskli davranışları (örneğin başka bir domainden script çalıştırma) otomatik olarak engeller. Bu başlıklar eksikse, tarayıcı varsayılan olarak daha az kısıtlayıcı davranır ve saldırganların işini kolaylaştırabilir.
Güvenlik Başlıkları Neden Önemlidir?
KOBİ'lerin web sitelerinde en sık karşılaşılan güvenlik açıklarından biri, temel HTTP güvenlik başlıklarının hiç yapılandırılmamış olmasıdır. Bu durum genellikle kasıtlı bir ihmal değil, farkındalık eksikliğinden kaynaklanır — çünkü site "çalışıyor" görünür, ama arka planda tarayıcıya hiçbir koruma talimatı verilmez.
Doğru yapılandırılmış güvenlik başlıkları şu risklerin etkisini azaltmaya yardımcı olur:
- Cross-Site Scripting (XSS): Saldırganların sayfanıza zararlı script enjekte etmesi
- Clickjacking: Sitenizin görünmez bir çerçeve (iframe) içine gizlenip kullanıcıların farkında olmadan tıklama yapmaya yönlendirilmesi
- MIME sniffing saldırıları: Tarayıcının dosya türünü yanlış yorumlayarak zararlı içerik çalıştırması
- Ortadaki adam (man-in-the-middle) saldırıları: Şifrelenmemiş bağlantı üzerinden trafik ele geçirme
Bu başlıklar tek başına bir güvenlik çözümü değildir, ama katmanlı güvenlik (defense in depth) stratejisinin önemli ve genellikle göz ardı edilen bir parçasıdır.
En Kritik Güvenlik Başlıkları
Content-Security-Policy (CSP)
CSP, tarayıcıya hangi kaynaklardan script, stil, resim veya font yüklenebileceğini bildirir. İyi yapılandırılmış bir CSP, XSS saldırılarının etkisini önemli ölçüde sınırlayabilir çünkü saldırgan zararlı bir script enjekte etse bile, tarayıcı bu scripti izin verilmeyen bir kaynaktan geldiği için çalıştırmaz.
Strict-Transport-Security (HSTS)
HSTS, tarayıcıya "bu siteye her zaman HTTPS üzerinden bağlan, HTTP'ye asla düşme" talimatı verir. Bu, kullanıcı yanlışlıkla http:// yazsa bile bağlantının şifresiz kalmasını önler ve trafiğin araya girilerek okunması riskini azaltır.
X-Content-Type-Options
nosniff değeriyle kullanılan bu başlık, tarayıcının dosya türünü "tahmin etmesini" (sniffing) engeller. Böylece zararlı bir dosya, gerçek türünden farklı bir MIME tipiymiş gibi çalıştırılamaz.
X-Frame-Options
Bu başlık, sitenizin başka bir sayfada iframe içinde açılıp açılamayacağını kontrol eder. Doğru yapılandırıldığında clickjacking saldırılarına karşı koruma sağlar.
Referrer-Policy
Kullanıcı sitenizden başka bir siteye geçtiğinde tarayıcının hangi bilgiyi (referrer) paylaşacağını belirler. Sıkı bir politika, hassas URL parametrelerinin istemeden başka sitelere sızmasını önler.
Permissions-Policy
Tarayıcının kamera, mikrofon, konum gibi hassas API'lere erişimini hangi durumlarda kullanılabileceğini sınırlar. Özellikle üçüncü taraf script'ler içeren sitelerde önemlidir.
Güvenlik Başlıklarını Nasıl Kontrol Edebilirsiniz?
Sitenizin hangi güvenlik başlıklarına sahip olduğunu görmek için tarayıcının geliştirici araçlarındaki "Network" sekmesinden yanıt başlıklarını inceleyebilirsiniz. Ancak bu manuel kontrol, her sayfa ve her deploy için tek tek yapıldığında zaman alır ve kolayca atlanır.
Bu noktada otomatik taramalar devreye girer. Siperon'un ücretsiz güvenlik taraması ile sitenizin eksik veya hatalı yapılandırılmış güvenlik başlıklarını hızlıca görebilir, önceliklendirilmiş bir eksik listesi elde edebilirsiniz. Daha derinlemesine ve sürekli bir analiz isteyen ekipler için DeepScan modülü, başlık yapılandırmalarını uygulama davranışıyla birlikte değerlendirir.
Güvenlik Sürekli Bir Süreçtir
Güvenlik başlıklarını bir kez doğru ayarlamak yeterli değildir. Yeni bir CDN eklediğinizde, üçüncü taraf bir script entegre ettiğinizde veya sunucu konfigürasyonunuz değiştiğinde bu başlıklar sessizce bozulabilir, gevşeyebilir veya tamamen kaybolabilir. Örneğin CSP politikanız çok sıkı ayarlandığında bir gün yeni bir pazarlama aracı çalışmaz, ekip sorunu çözmek için politikayı gevşetir ve fark etmeden koruma zayıflar.
Bu yüzden güvenlik başlıklarının durumunu düzenli aralıklarla — ideal olarak her önemli değişiklik sonrasında — kontrol etmek gerekir. Sürekli izleme yaklaşımı, tek seferlik bir denetimden çok daha güvenilir bir sonuç verir çünkü web siteleri statik değildir; sürekli güncellenir, eklenti değişir, üçüncü taraf servisler entegre edilir.
Sonuç
Güvenlik başlıkları, göreceli olarak az efor gerektiren ama etkisi büyük olan bir güvenlik katmanıdır. Doğru yapılandırıldığında XSS, clickjacking ve trafik ele geçirme gibi yaygın saldırı vektörlerinin riskini azaltmaya yardımcı olur. KOBİ'ler için bu, büyük bütçe gerektirmeyen ama düzenli takip isteyen bir konudur. Sitenizin güncel durumunu görmek ve hangi başlıkların eksik olduğunu öğrenmek için fiyatlandırma sayfamızdan size uygun planı inceleyebilirsiniz.
Sık Sorulan Sorular
Güvenlik başlıkları hangi dosyada ayarlanır?
Genellikle web sunucusu konfigürasyonunda (Nginx, Apache) veya uygulama kodunda (framework middleware) ayarlanır. CDN kullanıyorsanız CDN panelinden de eklenebilir.
Güvenlik başlıkları eksikse sitem hacklenir mi?
Eksik başlıklar tek başına doğrudan bir hackleme nedeni değildir, ancak XSS ve clickjacking gibi saldırıların başarı şansını artırır. Bu yüzden diğer güvenlik önlemleriyle birlikte değerlendirilmelidir.
CSP çok sıkı ayarlanırsa sitem bozulur mu?
Evet, yanlış yapılandırılmış bir Content-Security-Policy, meşru script ve stil dosyalarının yüklenmesini de engelleyebilir. Bu yüzden CSP'yi önce 'report-only' modda test etmek önerilir.
Güvenlik başlıklarımı nasıl test edebilirim?
Tarayıcı geliştirici araçlarındaki Network sekmesinden yanıt başlıklarını manuel kontrol edebilir veya Siperon'un ücretsiz tarama aracıyla hızlıca eksik başlıkları görebilirsiniz.
Tüm siteler için aynı güvenlik başlıkları mı önerilir?
Hayır, sitenizin içerdiği üçüncü taraf entegrasyonlar, form yapısı ve iframe kullanımına göre başlık değerleri farklılaşır. Genel prensipler benzer olsa da yapılandırma sitenize özel yapılmalıdır.
Sitenizin güvenlik durumunu merak mı ediyorsunuz?
60 saniyede ücretsiz Quick Scan yapın, Quick Score'unuzu görün. Kayıt gerekmez.
Ücretsiz tara