İçeriğe geç
İstanbul Ajans
Teknik Rehberler

Site güvenliği: SSL, güvenlik başlıkları ve temel kontrol listesi

Çoğu site saldırıya uğramıyor, taranıyor. Otomatik botlara karşı temel korumayı kurmak bir günlük iş ve saldırıların büyük kısmını eliyor.
  • İstanbul Ajans
  • 3 dakika okuma

Küçük bir işletme sitesinin saldırıya uğrama sebebi genelde hedef alınması değil. Otomatik botlar internetin tamamını tarıyor, bilinen açıkları deniyor ve açık bulduğunda içeri giriyor.

İyi haber şu: bu tarayıcıların denediği açıkların çoğu temel önlemlerle kapanıyor. Aşağıdaki liste, çoğu sitede bir günde uygulanabilir.

1. SSL ve HTTPS zorunlu

Bugün her site HTTPS olmalı. Kontrol edin:

  • Sertifika geçerli ve otomatik yenileniyor mu? (Let's Encrypt ücretsiz ve otomatik)
  • http:// adresi https://'e yönlendiriliyor mu?
  • www ve www'suz sürümlerden biri diğerine yönlendiriliyor mu?
  • Sayfada karışık içerik uyarısı var mı? (HTTPS sayfada HTTP kaynak)

Son madde sık atlanıyor: sertifika var ama sayfadaki bir görsel HTTP'den yükleniyorsa tarayıcı uyarı gösteriyor.

2. Güvenlik başlıkları

Sunucunun gönderdiği HTTP başlıkları, tarayıcıya nasıl davranacağını söylüyor. Temel set:

  • Strict-Transport-Security (HSTS) — tarayıcı siteye hep HTTPS ile bağlansın
  • X-Content-Type-Options: nosniff — dosya tipi tahmini yapılmasın
  • X-Frame-Options veya frame-ancestors — siteniz başka sitede çerçevelenmesin (tıklama hırsızlığı)
  • Referrer-Policy — dışarı çıkarken adres bilgisi sızmasın
  • Content-Security-Policy (CSP) — en güçlüsü, en zahmetlisi

CSP'yi son sıraya koyduk çünkü yanlış kurulduğunda siteyi bozuyor. Önce Report-Only modunda çalıştırıp raporları inceleyin, sonra devreye alın.

Diğer dördü neredeyse risksiz ve hemen eklenebilir.

3. Güncellemeler

Saldırıların büyük kısmı bilinen ve yaması çıkmış açıklardan geçiyor. Yani güncel bir sistem çoğu denemeyi zaten eliyor.

WordPress gibi sistemlerde:

  • Çekirdek, tema ve eklentiler güncel mi?
  • Kullanılmayan eklenti ve temalar silinmiş mi? (Pasif eklenti de açık taşıyor)
  • Terk edilmiş, yıllardır güncellenmeyen eklenti var mı?

Özel yazılımda:

  • Bağımlılıklarda bilinen açık var mı? (npm audit benzeri kontroller)
  • Sunucudaki çalışma ortamı sürümü destekleniyor mu?

Güncellemeyi otomatiğe almadan önce yedeğinizin çalıştığından emin olun: yedekleme rehberi.

4. Yönetim paneli

Panel, sitenin tek savunma hattı. Yapılacaklar:

  • Güçlü ve benzersiz parola. Başka yerde kullanılan parola olmaz.
  • İki adımlı doğrulama, mümkünse.
  • admin / yonetici gibi tahmin edilebilir kullanıcı adları kullanmayın.
  • Giriş denemesi sınırlaması — kaba kuvvet denemelerini kesiyor.
  • Panel adresi tahmin edilebilirse (ör. /wp-admin) en azından IP kısıtlaması veya ek doğrulama düşünün.
  • Ayrılan çalışanların hesaplarını kapatın. En sık unutulan madde.

5. Kullanıcı yetkileri

Herkesin yönetici olmasına gerek yok. İçerik girecek kişiye editör yetkisi yeterli.

Bu, kötü niyete karşı değil kazaya karşı önlem: yanlışlıkla silinen eklenti veya bozulan ayar, yetkisi olmayan kullanıcıda mümkün olmuyor.

6. Form ve yükleme güvenliği

Dışarıdan veri alan her nokta bir giriş kapısı:

  • Formlarda hız sınırlaması var mı? (Aynı IP'den dakikada 50 gönderim engellensin)
  • Spam koruması var mı?
  • Dosya yükleme varsa: dosya tipi kontrolü sunucu tarafında yapılıyor mu?
  • Yüklenen dosyalar çalıştırılabilir olarak sunulmuyor olmalı

Son madde kritik: yükleme klasöründe PHP çalıştırılabiliyorsa, yüklenen bir dosya doğrudan saldırıya dönüşüyor.

7. Sunucu ve erişim

  • SSH'a parolayla değil anahtarla bağlanın
  • Kullanılmayan portlar kapalı olsun
  • Veritabanı dışarıya açık olmasın (yalnızca 127.0.0.1)
  • Yazılım ve işletim sistemi güncellemeleri düzenli

Anahtarla bağlanma maddesi, parola denemeleriyle yapılan saldırıları tamamen ortadan kaldırıyor.

8. İzleme

Sorunu erken fark etmek, önlemenin yarısı:

  • Site kapalı kaldığında bildirim (uptime izleme, ücretsiz araçlar var)
  • Sertifika bitiş uyarısı
  • Beklenmedik dosya değişikliği bildirimi
  • Google Search Console'daki güvenlik uyarıları

Search Console maddesi ücretsiz ve etkili: Google sitenizde zararlı içerik tespit ederse oradan haber veriyor.

Hızlı öz-değerlendirme

  • HTTPS zorunlu, yönlendirmeler doğru
  • Temel güvenlik başlıkları ekli
  • Sistem, tema ve eklentiler güncel; kullanılmayanlar silinmiş
  • Panel parolaları güçlü ve benzersiz, eski hesaplar kapalı
  • Giriş denemesi sınırlı
  • Formlarda hız sınırı ve spam koruması var
  • SSH anahtarla, veritabanı dışarı kapalı
  • Yedekleme çalışıyor ve test edilmiş
  • Uptime ve sertifika izleme kurulu

Dokuz maddeden altısı hazırsa iyi durumdasınız. Üçten azsa acil bir yarım günlük iş var.

Bir not

Güvenlik tek seferlik bir kurulum değil. Yeni açıklar çıkıyor, eklentiler eskiyor, çalışanlar değişiyor.

Bu listeyi üç ayda bir gözden geçirmek, tek seferlik mükemmel bir kurulumdan daha koruyucu.


Sitenizin güvenlik durumunu bu liste üzerinden inceleyip eksikleri çıkaralım — projenizi anlatın.

Etiketler

  • güvenlik
  • ssl
  • güvenlik başlıkları
  • wordpress
  • sunucu

Bu konuda destek

Bunu sizin için biz yapalım mı?

Yazıda anlatılan adımları kendi sitenizde uygulamak istiyorsanız ya da nereden başlayacağınızı bilmiyorsanız, kısa bir görüşmeyle durumu birlikte değerlendirelim.

Projenizi konuşalım.

İlk görüşme ve teklif ücretsiz. Kapsamı birlikte çıkarıp size kalem kalem yazılmış bir teklif gönderiyoruz.