Web Site Güvenliği ve HTTP Security Headers Neden Hayatidir?
Günümüzde sadece bir SSL sertifikasına (HTTPS) sahip olmak, web sitenizi modern siber saldırılardan korumak için tek başına yeterli değildir. Kullanıcıların tarayıcıları ile web sunucunuz arasındaki iletişimi güvenceye almak, veri sızıntılarını önlemek ve Google nezdinde güvenilirlik puanınızı yükseltmek için HTTP Güvenlik Başlıkları (Security Headers) yapılandırılmalıdır.
Kritik HTTP Güvenlik Başlıkları ve İşlevleri
- Strict-Transport-Security (HSTS): Tarayıcıya sitenize yalnızca şifreli HTTPS üzerinden bağlanmasını zorunlu kılar. Bu sayede "SSL Stripping" veya ortadaki adam (MitM) saldırıları tamamen imkansız hale gelir.
- Content-Security-Policy (CSP): Sitenizde hangi harici JavaScript, CSS, font veya resim kaynaklarının yüklenebileceğini beyaz liste yöntemiyle sınırlar. Siteler Arası Betik Çalıştırma (Cross-Site Scripting - XSS) saldırılarını %99 oranında engeller.
-
X-Frame-Options: Web sitenizin başka bir site içerisindeki
<iframe>veya<frame>etiketleri içinde görüntülenmesini yasaklar. Kullanıcıların görünmez butonlara tıklatılmasıyla yapılan "Clickjacking" saldırılarını bloke eder. - X-Content-Type-Options (nosniff): Tarayıcıların sunucunun belirttiği MIME türü haricinde dosya uzantısını tahmin etmeye çalışmasını (MIME sniffing) engeller. Zararlı bir metin veya resim dosyasının çalıştırılabilir script olarak yorumlanmasının önüne geçer.
- Referrer-Policy: Sitenizden harici bir siteye tıklandığında HTTP yönlendirme (referer) başlığında hassas URL parametrelerinin ve kullanıcı bilgilerinin sızmasını önler.
- Permissions-Policy (Eski Feature-Policy): Tarayıcının mikrofon, kamera, coğrafi konum ve tam ekran gibi donanımsal API özelliklerine izinsiz erişimini kısıtlar.
SSL Sertifikası ve SEO İlişkisi
Google, 2014 yılından bu yana HTTPS protokolünü resmi bir sıralama faktörü olarak kullanmaktadır. Ayrıca Google Chrome ve Safari gibi modern tarayıcılar, eksik veya hatalı SSL sertifikasına sahip sitelere kırmızı uyarı ekranı vererek ziyaretçilerin %85'inden fazlasının siteyi terk etmesine sebep olur. Sitenizin güvenlik skorunu A+'ya taşımak hem organik sıralamanızı hem de e-ticaret dönüşüm oranlarınızı doğrudan artırır.
Web Güvenliği Hakkında Sıkça Sorulan Sorular
max-age=31536000; includeSubDomains; preload direktiflerinin bulunması ve hstspreload.org üzerinden başvuru yapılması gerekir.
Kurumsal Web Güvenliği ve Siber Dayanıklılık Hizmetlerimiz
inovoice; penetrasyon testleri, ISO 27001 & KVKK uyumlu sunucu mimarileri ve yüksek erişilebilirlikli siber güvenlik altyapıları ile dijital varlıklarınızı korur.
Güvenlik Uzmanlarımızla Görüşün