Rehberler

HTTP güvenlik başlıkları: HSTS, CSP ve diğerleri

Güvenlik başlıkları, web sunucunuzun her sayfayla gönderdiği talimatlardır. Eklemek ücretsizdir ve doğru değerle ayarlanan her başlık belirli bir saldırı türünü kapatır.

Son gözden geçirme: 2026-09-30

HTTP güvenlik başlıkları nedir?

Tarayıcıya sitenize ne kadar sıkı davranacağını söyleyen HTTP yanıt başlıklarıdır: yalnızca HTTPS üzerinden, yalnızca onaylı kaynaklardan gelen betiklerle, asla başka bir sitenin çerçevesi içinde değil. Bunları tarayıcı uygular; sunucunuzun yalnızca göndermesi yeterlidir.

Strict-Transport-Security (HSTS)

HSTS, tarayıcıya alan adınız için belirli bir süre boyunca HTTPS kullanmasını söyler; biri http:// yazsa ya da eski bir bağlantıya tıklasa bile. Güvensiz ağlarda HTTPS'in devre dışı bırakılmasını (SSL stripping) önler. Kısa bir max-age ile başlayın, tüm alt alan adlarının HTTPS ile çalıştığını doğrulayın, sonra süreyi artırın. includeSubDomains ve preload'u yalnızca eminseniz ekleyin; preload'u geri almak zordur.

Strict-Transport-Security: max-age=31536000; includeSubDomains

Content-Security-Policy (CSP)

CSP, betiklerin, stillerin, görsellerin ve çerçevelerin nereden yüklenebileceğini listeler. İyi bir politika, siteler arası betik çalıştırma (XSS) hatalarının çoğunu "saldırgan kod çalıştırır" durumundan "tarayıcı reddeder" durumuna çevirir. script-src içinde 'unsafe-inline' veya joker karakter bulunan politikalar çok daha zayıf koruma sağlar.

Güvenli geçiş için önce Content-Security-Policy-Report-Only gönderin, ihlal raporlarını izleyin, meşru kaynakları ekleyin ve ancak sonra uygulayan başlığa geçin. Korantix de nonce tabanlı uygulamaya hazırlanırken CSP'yi report-only modunda çalıştırıyor.

Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'; base-uri 'self'; frame-ancestors 'none'

Kısa ve kolay kazanımlar

  • X-Content-Type-Options: nosniff — tarayıcının dosya türünü tahmin etmesini (MIME sniffing) engeller.
  • X-Frame-Options: DENY (veya CSP frame-ancestors 'none') — başka sitelerin sayfalarınızı çerçeve içinde göstermesini yasaklayarak tıklama korsanlığını (clickjacking) önler.
  • Referrer-Policy: strict-origin-when-cross-origin — token veya arama terimi içerebilen tam URL'lerin başka sitelere sızmasını önler.
  • Permissions-Policy — kullanmadığınız kamera, mikrofon veya konum gibi tarayıcı özelliklerini kapatır.

Nasıl doğrulanır?

Başlıkları yerel derlemede değil, gerçek canlı adreste kontrol edin: CDN, proxy ve barındırma platformları sık sık başlık ekler veya siler. Korantix Güvenlik Başlıkları Kontrolü'nü çalıştırın ya da komut satırından tek bir yanıta bakın:

curl -sI https://example.com | grep -iE 'strict-transport|content-security|x-frame|x-content-type|referrer-policy|permissions-policy'

Başlıkların yapamadıkları

Başlıklar hataların etkisini azaltır, hataları düzeltmez. Sıkı bir CSP SQL enjeksiyonunu durdurmaz; sertifikanın kendisi hatalıysa HSTS yardımcı olmaz. Bunları güvenli kod, güncel yazılım ve geçerli bir TLS sertifikasının yanında bir katman olarak düşünün.

Bunu kendi alan adınızda kontrol edin →