Bir MaxAuditor raporu nasıl okunmalı?

Raporun en yararlı kısmı toplam puan değil, bulgunun yanında duran kanıttır. Bu rehber bir sonucu hızlıca ‘iyi’ veya ‘kötü’ diye etiketlemek yerine hangi sırayla doğrulamanız gerektiğini anlatır.

Yayıncı: MaxAuditor ProSon gözden geçirme: 9 Ağustos 2026Ürün davranışıyla birlikte sürümlenir
01

1. Önce gözlenen değeri okuyun

Bir bulgu güvenlik başlığıyla ilgiliyse raporda görülen header değerine, yönlendirmeyle ilgiliyse zincirdeki URL ve durum kodlarına bakın. ‘Eksik’ etiketi tek başına nedenin ne olduğunu söylemez; kaynağı bulmak için hangi katmanın cevabı ürettiğini bilmeniz gerekir.

Örneğin CSP başlığının görünmemesi uygulama kodundan, reverse proxy’den veya CDN kuralından kaynaklanabilir. Önce üretim cevabını doğrulayın, sonra yapılandırmayı değiştirin.

02

2. Önem derecesini bağlamla değerlendirin

Kritik ve yüksek bulgular daha erken bakılması gereken adaylardır; fakat gerçek etki sitenin yaptığı işe bağlıdır. Kamera kullanmayan bir sitede kamera izninin kapatılması ile yanlış TLS yönlendirmesi aynı operasyonel etkiye sahip değildir.

Bir bulgunun kullanıcı verisine, oturum güvenliğine, arama erişimine veya yayın akışına etkisini ayrı düşünün. Gerekirse raporun önem derecesini bir iş önceliği listesine çevirin.

03

3. ‘Bulunamadı’ ile ‘yok’ aynı şey değildir

Bazı sinyaller sunucu tarafında, kullanıcı oturumunda veya sağlayıcı panelinde tutulur. Kamu HTML’sinde bir öğe görülmemesi, o özelliğin hiçbir yerde bulunmadığını kanıtlamaz.

Bu tür bulgularda raporu başlangıç noktası olarak kullanın. Tarayıcı Network paneli, uygulama ayarı, CDN paneli veya ilgili sağlayıcının kontrol ekranı daha ayrıntılı doğrulama gerektirebilir.

04

4. Örnek: www yönlendirmesi

Bir site hem example.com hem www.example.com üzerinden 200 döndürüyorsa kullanıcı açısından iki adres çalışıyor gibi görünebilir. Fakat canonical, sitemap ve paylaşım URL’leri yalnızca example.com kullanıyorsa www sürümünü kalıcı olarak ana hosta yönlendirmek daha tutarlı bir yapı kurar.

Düzeltmeden sonra beklenen kontrol; ana hostun doğrudan 200 dönmesi, www hostunun 308 ile aynı path’i ana hosta taşıması ve canonical etiketinin ana hostu göstermesidir. Bu örnek bir siteye özel sonuç değil, raporun nasıl doğrulanacağını göstermek için kullanılan çalışma örneğidir.

05

5. Örnek: güvenlik başlığı

X-Content-Type-Options eksik görünüyorsa ilk adım ‘hangi dosyaya hangi satırı eklemeliyim?’ değildir. Önce cevabın hangi katmandan geldiğini belirleyin. Uygulama başlığı ekliyor fakat CDN siliyorsa yalnızca uygulama kodunu değiştirmek sonuç üretmez.

Düzeltme sonrası aynı URL’ye yeni istek gönderin ve header’ın gerçek production cevabında bulunduğunu doğrulayın. Değişiklik raporda görülmüyorsa cache veya yanlış deployment ihtimalini kontrol edin.

06

6. Puan değişikliğini tek başarı ölçütü yapmayın

Bir başlık eklemek puanı yükseltebilir; yanlış yapılandırılmış bir başlık ise kullanıcı deneyimini bozabilir. Bu nedenle puan artışı, davranış doğrulamasının yerine geçmez.

Özellikle CSP, çerez rızası, yönlendirme ve robots kurallarında tarayıcı konsolu ile gerçek kullanıcı akışını tekrar deneyin. Sonuç, siteyi kullanılamaz hâle getirmeden düzelmiş olmalıdır.

07

7. Dışa aktarımı bakım kaydı olarak kullanın

JSON veya metin çıktısını dağıtım notuna, hata kaydına veya bakım işine ekleyebilirsiniz. Tarama zamanı ve son URL, ileride yapılan tekrar kontrolü anlamlandırmaya yardımcı olur.

Dışa aktarımda bulunan kamu sinyallerini yine de hassas proje bilgileriyle birleştirirken dikkatli olun. Raporun içine parola veya özel anahtar eklemeyin.