Güvenlik Başlıkları

Protokoller ve Standartlar
Tarayıcı davranışını denetleyerek web sitesi güvenliğini artıran HTTP yanıt başlıkları.
← Sözlüğe Dön

Güvenlik başlıkları nedir?

Güvenlik başlıkları, tarayıcılara bir web sitesinin içeriğini işlerken nasıl davranmaları gerektiğini bildiren HTTP yanıt başlıklarıdır. Yaygın web güvenlik açıklarına karşı korumayı güçlendirir; siteler arası komut dosyası çalıştırma (XSS), tıklama korsanlığı, içerik enjeksiyonu ve protokol düşürme saldırılarını önlemeye yardımcı olur. Doğru yapılandırılmış güvenlik başlıkları, derinlemesine savunma yaklaşımının temel parçalarındandır.

Temel güvenlik başlıkları

HSTS (Strict-Transport-Security) başlığı

HTTPS bağlantılarını zorunlu kılar:

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

CSP (Content-Security-Policy) başlığı

Kaynakların yüklenmesini denetler:

Content-Security-Policy: default-src 'self'; script-src 'self' trusted.com; style-src 'self' 'unsafe-inline'

X-Frame-Options başlığı

Tıklama korsanlığını önler:

X-Frame-Options: DENY

X-Frame-Options: SAMEORIGIN

X-Content-Type-Options başlığı

MIME türü sezme işlemini önler:

X-Content-Type-Options: nosniff

Ek güvenlik başlıkları

BaşlıkAmaçÖrnek değer
X-XSS-ProtectionXSS filtresi (eski)1; mode=block
Referrer-PolicyYönlendiren bilgilerini denetlemestrict-origin-when-cross-origin
Permissions-PolicyÖzellik kısıtlamalarıgeolocation=(), camera=()
Cross-Origin-Opener-PolicySüreç yalıtımısame-origin
Cross-Origin-Embedder-PolicyKaynak yalıtımırequire-corp

Uygulama örnekleri

Nginx yapılandırması

add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;

add_header X-Frame-Options "SAMEORIGIN" always;

add_header X-Content-Type-Options "nosniff" always;

add_header Content-Security-Policy "default-src 'self'" always;

Apache yapılandırması

Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"

Header always set X-Frame-Options "SAMEORIGIN"

Header always set X-Content-Type-Options "nosniff"

Güvenlik başlıkları ve alan adı sağlığı

Başlıklar alan adları için neden önemlidir?

Güvenlik başlıklarını test etme

Uygulamayı doğrulamak için kullanılabilecek araçlar:

En iyi uygulamalar

1. HSTS ile başlayın: HTTPS zorlaması için temel adımdır

2. CSP'yi aşamalı uygulayın: Önce yalnızca raporlama moduyla başlayın

3. Kapsamlı test yapın: Başlıklar işlevleri bozabilir

4. Önyükleme listelerini kullanın: Alan adını tarayıcı önyükleme listelerine gönderin

5. İhlalleri izleyin: CSP raporlama uç noktalarından yararlanın

6. Düzenli denetim yapın: Güvenlik gereksinimleri zamanla değişir

Yaygın derecelendirme ölçütleri

DereceTipik gereksinimler
A+Tüm kritik başlıklar, HSTS önyüklemesi
AHSTS, CSP, X-Frame-Options, X-Content-Type
BBazı başlıklar eksik
C/DAsgari güvenlik başlıkları
FGüvenlik başlığı yok

Güvenlik başlıkları, sunucu tarafı güvenlik önlemlerini tamamlayan ve tarayıcı tarafından uygulanan koruma sağlayan web uygulaması güvenliğinin kritik bir katmanıdır.

Bu Bilgiyi Uygulamaya Koyun

Alan adı uygunluğunu, durumunu ve daha fazlasını kontrol etmek için DomScan API'sini kullanın.