HTTP BAŞLIKLARI
Web güvenlik başlıkları neyi değiştirir?
Güvenlik başlıkları küçük metin satırları gibi görünür, ancak tarayıcının bir sayfayı nasıl yorumlayacağını etkiler. Doğru değer uygulamaya göre değişir; bu nedenle bir başlığı sadece ‘puan yükseltsin’ diye kopyalamak yerine neyi sınırladığını anlamak gerekir.
HSTS: HTTPS kullanımını kalıcı hâle getirmek
Strict-Transport-Security, destekleyen tarayıcılara belirli bir süre boyunca bu hosta yalnızca HTTPS ile bağlanmalarını söyler. HTTP’den HTTPS’e yönlendirme yine gerekir; HSTS bu yönlendirmeyi gelecekteki ziyaretlerde daha erken aşamada güvenli hâle getirir.
includeSubDomains veya preload seçenekleri etkili olmadan önce bütün alt alan adlarının HTTPS hazır olduğundan emin olun. Geri alınması zor bir değer, kullanılmayan eski bir alt alan adını erişilemez hâle getirebilir.
Content-Security-Policy: kaynakları açıkça tanımlamak
CSP, script, stil, görsel, frame ve ağ bağlantılarının hangi kaynaklardan gelebileceğini sınırlar. Etkili bir politika uygulamanın gerçekten kullandığı kaynakları içerir ve gereksiz wildcard izinlerinden kaçınır.
Bir politika ekledikten sonra konsoldaki ihlalleri inceleyin. CAPTCHA, analitik veya reklam sağlayıcısını çalıştırmak için gereken alan adını bilinçli olarak eklemek ile bütün kaynakları açmak aynı şey değildir.
X-Content-Type-Options: MIME tahminini sınırlamak
X-Content-Type-Options: nosniff, belirli kaynaklarda tarayıcının bildirilen MIME türünü yok sayıp başka bir tür tahmin etmesini sınırlar. Basit bir başlıktır ama yanlış Content-Type değerlerini düzeltmenin yerine geçmez.
Statik assetlerin ve API cevaplarının doğru Content-Type döndürdüğünü ayrıca kontrol edin. Başlık mevcut olsa bile sunucu yanlış MIME gönderiyorsa bazı kaynaklar beklenmedik şekilde çalışmayabilir.
Referrer-Policy: dış isteğe ne kadar adres bilgisi taşınır?
Referrer-Policy, bir sayfadan başka bir adrese gidildiğinde Referer başlığında ne kadar URL bilgisi gönderileceğini belirler. strict-origin-when-cross-origin, aynı origin içinde ayrıntıyı korurken origin dışına daha sınırlı bilgi gönderilen yaygın bir dengedir.
URL query parametrelerinde hassas bilgi taşımamak yine temel kuraldır. Referrer politikası, gizli veriyi URL’ye koymanın güvenli yolu değildir.
Permissions-Policy: kullanılmayan tarayıcı yeteneklerini kapatmak
Permissions-Policy kamera, mikrofon, konum veya ödeme gibi tarayıcı özelliklerinin hangi originlerde kullanılabileceğini sınırlar. Bir özellik sitenizde hiç kullanılmıyorsa açıkça kapatmak saldırı yüzeyini ve yanlış izin istemlerini azaltabilir.
Site daha sonra görüntülü görüşme, harita veya ödeme özelliği eklerse politika da güncellenmelidir. Bu başlık sabit bir ‘en iyi değer’ değil, ürün özellikleriyle beraber yaşayan bir ayardır.
Frame koruması ve CSP frame-ancestors
Bir sayfanın başka siteler içinde iframe olarak açılmasına ihtiyaç yoksa CSP frame-ancestors ile sınır koymak clickjacking riskini azaltır. Eski X-Frame-Options başlığı da bazı sistemlerde hâlâ görülür.
Gömülü çalışan bir dashboard, ödeme ekranı veya ortak entegrasyon varsa izin verilen originleri gerçek kullanım senaryosuna göre belirleyin. Körlemesine DENY kullanmak meşru embed akışını bozabilir.
Başlık değişikliğini nasıl doğrularsınız?
Değişiklikten sonra yalnızca kaynak dosyaya bakmayın. Production URL’sine yeni bir istek gönderin, CDN ve reverse proxy katmanından geçen son cevabı inceleyin ve tarayıcı konsolunda yeni hata oluşmadığını kontrol edin.
MaxAuditor Pro bu son kamu cevabını özetler. Bir bulgu devam ediyorsa cache, yanlış domain, eski deployment veya başlığı daha sonra değiştiren başka bir proxy katmanı ihtimalini gözden geçirin.