Rehberler

HTTP Güvenlik Başlıkları Nasıl Denetlenir

Güvenlik başlıkları sitenin davranışıyla eşleştiğinde tarayıcı tarafındaki riskleri azaltır ancak uygulamanın tamamen güvenli olduğunu kanıtlamaz.

Kısa Yanıt

HTTPS ile başlayın, ardından CSP, çerçeve koruması, nosniff ve referrer politikasını kontrol edin. Eksik başlıkları inceleme maddesi olarak ele alın.

Aktarım katmanını HTTPS ve HSTS ile güvenceye alın

Tüm genel trafiği geçerli sertifikalarla HTTPS üzerinden sunun. Yalnızca tüm alt alan adlarında kalıcı HTTPS kapsamını onayladıktan sonra pozitif bir max-age değeriyle Strict-Transport-Security (HSTS) uygulayın. max-age=0 değerinin HSTS politikasını sıfırladığını ve gelecekteki ziyaretleri savunmasız bıraktığını unutmayın.

Kısıtlayıcı bir Content Security Policy oluşturun

Kaynak yürütmesini sınırlamak için HTTP yanıt başlıkları aracılığıyla CSP uygulayın. default-src, script-src, object-src 'none' ve frame-ancestors direktiflerini sınırlandırın. 'unsafe-inline' ve 'unsafe-eval' gibi geniş izinlerden kaçının; XSS risklerini azaltmak için bunları tek kullanımlık nonce veya SHA-256 karmalarıyla değiştirin.

Clickjacking ve MIME koklama saldırılarına karşı korunun

Kötü niyetli tarafların sitenizi gizli iframe yapılarına yerleştirmesini önlemek için CSP içinde frame-ancestors (ve eski tarayıcılar için X-Frame-Options: DENY) yapılandırın. Tarayıcıların yürütülebilir içerikleri tahmin etmesini engellemek için X-Content-Type-Options: nosniff başlığını ayarlayın.

Çapraz kaynak izolasyonu ve gizlilik başlıklarını uygulayın

Çapraz kaynak izolasyonunu etkinleştirmek hem Cross-Origin-Opener-Policy (COOP: same-origin) hem de Cross-Origin-Embedder-Policy (COEP: require-corp veya credentialless) gerektirir. Harici gezinmelerde sorgu parametrelerinin sızmasını önlemek için Referrer-Policy: strict-origin-when-cross-origin kullanın ve Permissions-Policy ile kullanılmayan kamera/mikrofon API'lerini kapatın.

Denetim sınırlarını şeffaf ve net biçimde belirtin

Yanıt başlığı taraması temel bir savunma kontrolüdür ancak kapsamlı bir sızma testi değildir. Sunucu tarafındaki SQL enjeksiyonunu, bozuk kimlik doğrulamasını veya iş mantığı açıklarını tespit edemez. Kapsamlı güvenlik, dinamik ve statik güvenlik testlerinin birlikte yürütülmesini gerektirir.

Güvenlik başlıkları: HTTPS, CSP, clickjacking, MIME, yönlendiren ve tarayıcı izolasyon denetimleri.

Ücretsiz denetim başlat →