Rehberler
HTTP Güvenlik Başlıkları Nasıl Denetlenir
Güvenlik başlıkları sitenin davranışıyla eşleştiğinde tarayıcı tarafındaki riskleri azaltır ancak uygulamanın tamamen güvenli olduğunu kanıtlamaz.
HTTPS ile başlayın, ardından CSP, çerçeve koruması, nosniff ve referrer politikasını kontrol edin. Eksik başlıkları inceleme maddesi olarak ele alın.
Aktarım katmanını HTTPS ve HSTS ile güvenceye alın
Tüm genel trafiği geçerli sertifikalarla HTTPS üzerinden sunun. Yalnızca tüm alt alan adlarında kalıcı HTTPS kapsamını onayladıktan sonra pozitif bir max-age değeriyle Strict-Transport-Security (HSTS) uygulayın. max-age=0 değerinin HSTS politikasını sıfırladığını ve gelecekteki ziyaretleri savunmasız bıraktığını unutmayın.
Kısıtlayıcı bir Content Security Policy oluşturun
Kaynak yürütmesini sınırlamak için HTTP yanıt başlıkları aracılığıyla CSP uygulayın. default-src, script-src, object-src 'none' ve frame-ancestors direktiflerini sınırlandırın. 'unsafe-inline' ve 'unsafe-eval' gibi geniş izinlerden kaçının; XSS risklerini azaltmak için bunları tek kullanımlık nonce veya SHA-256 karmalarıyla değiştirin.
Clickjacking ve MIME koklama saldırılarına karşı korunun
Kötü niyetli tarafların sitenizi gizli iframe yapılarına yerleştirmesini önlemek için CSP içinde frame-ancestors (ve eski tarayıcılar için X-Frame-Options: DENY) yapılandırın. Tarayıcıların yürütülebilir içerikleri tahmin etmesini engellemek için X-Content-Type-Options: nosniff başlığını ayarlayın.
Çapraz kaynak izolasyonu ve gizlilik başlıklarını uygulayın
Çapraz kaynak izolasyonunu etkinleştirmek hem Cross-Origin-Opener-Policy (COOP: same-origin) hem de Cross-Origin-Embedder-Policy (COEP: require-corp veya credentialless) gerektirir. Harici gezinmelerde sorgu parametrelerinin sızmasını önlemek için Referrer-Policy: strict-origin-when-cross-origin kullanın ve Permissions-Policy ile kullanılmayan kamera/mikrofon API'lerini kapatın.
Denetim sınırlarını şeffaf ve net biçimde belirtin
Yanıt başlığı taraması temel bir savunma kontrolüdür ancak kapsamlı bir sızma testi değildir. Sunucu tarafındaki SQL enjeksiyonunu, bozuk kimlik doğrulamasını veya iş mantığı açıklarını tespit edemez. Kapsamlı güvenlik, dinamik ve statik güvenlik testlerinin birlikte yürütülmesini gerektirir.
Güvenlik başlıkları: HTTPS, CSP, clickjacking, MIME, yönlendiren ve tarayıcı izolasyon denetimleri.
Ücretsiz denetim başlat →