Web sitesi güvenlik kontrolü nedir?
Web sitesi güvenlik kontrolü, bir sitenin internete açık yüzünde yer alan güvenlik yapılandırmalarının incelenmesidir. Ziyaretçinin tarayıcısı siteye bağlandığında hangi SSL sertifikasını gördüğü, bağlantının şifrelenip şifrelenmediği, sunucunun tarayıcıya hangi güvenlik talimatlarını gönderdiği, çerezlerin nasıl korunduğu ve domain adına ait DNS ile e-posta kayıtlarının nasıl ayarlandığı bu yüzü oluşturur. Bu ayarlardaki eksiklikler çoğu zaman fark edilmez; ancak ortadaki adam saldırıları, oturum çalınması, tıklama sahteciliği (clickjacking) veya domaininizi taklit eden kimlik avı e-postaları gibi gerçek risklere kapı açar.
TRSiber Security Check, bu yapılandırmaları tek bir analizde kontrol eden ücretsiz bir araçtır. Tüm kontroller gerçek protokol verileriyle yapılır: sunucuya gerçek bir TLS bağlantısı kurulur, gerçek HTTP yanıtları incelenir ve DNS kayıtları doğrudan sorgulanır. Sonuçlar tahmin değil, gözlemlenen verilerdir; her bulgunun altında hangi kanıta dayandığı açıkça yazılır.
Security Check hangi kontrolleri yapar?
SSL/TLS sertifikası ve protokol
Sertifikanın geçerlilik tarihleri ve kalan gün sayısı, alan adıyla eşleşmesi (SAN), güvenilir bir kök sertifikaya doğrulanması, ara sertifikaların sunulup sunulmadığı, kendinden imzalı olup olmadığı, anahtar uzunluğu ve imza algoritması incelenir. Bağlantıda anlaşılan TLS sürümü kaydedilir; kullanımdan kaldırılmış TLS 1.0 ve TLS 1.1'in hâlâ kabul edilip edilmediği tek bir el sıkışma denemesiyle kontrol edilir.
HTTPS ve yönlendirmeler
Sitenin http:// ve https:// adreslerine birer istek gönderilir, yönlendirme zinciri adım adım izlenir. HTTP isteklerinin HTTPS'e yönlendirilip yönlendirilmediği, HTTPS'ten HTTP'ye düşme, yönlendirme döngüsü ve gereksiz uzun zincirler raporlanır.
Güvenlik başlıkları
Strict-Transport-Security (HSTS), Content-Security-Policy (CSP), X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy ve Cross-Origin başlıkları yalnızca var/yok olarak değil, değerleri ayrıştırılarak değerlendirilir. Örneğin HSTS'nin max-age süresi, CSP'de 'unsafe-inline' veya çok geniş kaynak kullanımı ayrıca kontrol edilir.
Çerez güvenliği ve bilgi ifşası
Sitenin ayarladığı çerezlerin Secure, HttpOnly ve SameSite özellikleri incelenir; oturum çerezlerindeki eksiklikler ayrıca işaretlenir. Çerez değerleri okunmaz ve saklanmaz. Server ve X-Powered-By başlıklarında yazılım sürümü ifşa ediliyorsa düşük önemde bilgi olarak raporlanır.
DNS, DNSSEC ve CAA
A, AAAA, CNAME, MX, NS, TXT ve CAA kayıtları sorgulanır. Ad sunucusu sayısı, CAA kaydının varlığı ve DNSSEC durumu değerlendirilir. DNSSEC, üst bölgedeki DS kaydı ve doğrulayıcı resolver yanıtıyla belirlenir; kesin olmayan durumlar "belirlenemedi" olarak gösterilir.
E-posta güvenliği: SPF, DMARC, DKIM
SPF kaydı RFC 7208'e göre ayrıştırılır: birden fazla kayıt, +all, ?all, ~all, -all politikaları, sözdizimi hataları ve 10 DNS sorgusu sınırı kontrol edilir. DMARC politikası (p, sp, pct, rua, ruf) incelenir. DKIM, selector bilgisi verildiğinde anahtar uzunluğuyla birlikte kontrol edilir.
Web sitesi güvenliği nasıl kontrol edilir?
- Domaini girin. Analiz edilecek sitenin alan adını (example.com) veya adresini (https://example.com) yazın. www ile başlayan adresler de kabul edilir.
- Analizi başlatın. Domain doğrulama, HTTPS, SSL/TLS, güvenlik başlıkları, DNS ve e-posta aşamaları sunucuda sırayla çalışır ve ilerleme canlı olarak gösterilir. Analiz genellikle 5–20 saniye sürer.
- Puanı ve kategorileri inceleyin. 0–100 arası genel güvenlik puanını ve beş kategorinin ayrı puanlarını görün. Her kategori kartında puanı hangi bulguların, kaçar puan düşürdüğü listelenir.
- Bulguları açıp düzeltin. Her bulgu için "Tespit", "Bu ne anlama geliyor?", "Neden önemli?" ve "Önerilen çözüm" bölümlerini okuyun. Düzeltmeden sonra analizi tekrarlayarak sonucu doğrulayın.
Sonuçlar nasıl yorumlanır?
Her bulgu bir önem derecesi taşır. Derece yalnızca renkle değil, metinle de gösterilir:
| Derece | Anlamı | Örnek |
|---|---|---|
| Critical | Ziyaretçileri doğrudan etkileyen, acil müdahale gerektiren sorun | SSL sertifikasının süresi dolmuş |
| High | Güvenli bağlantıyı veya korumayı fiilen devre dışı bırakan sorun | Sertifika alan adıyla eşleşmiyor, SPF +all |
| Medium | Önemli bir savunma katmanının eksikliği | HSTS veya CSP yok, HTTP'den HTTPS'e yönlendirme yok |
| Low | Sınırlı etkili, önerilen iyileştirme | CAA kaydı yok, sunucu sürümü ifşa ediliyor |
| Info | Puanı etkilemeyen bilgi veya öneri | Permissions-Policy tanımlı değil |
Güvenlik puanı nasıl hesaplanır?
Puan tamamen deterministik bir kural motoruyla hesaplanır; rastgelelik veya yapay zekâ içermez. TLS Security, HTTPS Security, Web Security, DNS Security ve Email Security kategorilerinin her biri 100 puanla başlar ve bulunan her sorunun bilgi tabanında tanımlı puan etkisi düşülür. Genel puan, kategorilerin ağırlıklı ortalamasıdır: TLS %25, HTTPS %20, Web %25, DNS %10 ve E-posta %20. Kritik bir bulgu varsa genel puan en fazla 40, yüksek önemde bir bulgu varsa en fazla 75 olabilir; böylece ciddi bir sorun diğer iyi ayarların arkasında kaybolmaz. Bir kategori güvenilir biçimde değerlendirilemediyse puana katılmaz ve bu durum raporda açıkça belirtilir.
En sık görülen güvenlik yapılandırma hataları ve çözümleri
SSL sertifikası süresi dolmuş veya yakında doluyor
Süresi dolan sertifika tarayıcıların tam sayfa uyarı göstermesine yol açar. Let's Encrypt gibi ücretsiz sertifika sağlayıcılarında otomatik yenileme (ACME/certbot veya barındırma panelinin AutoSSL özelliği) kullanın ve yenilemeden sonra web sunucusunun yeni sertifikayı yüklediğini doğrulayın. Sunucunun yalnızca site sertifikasını değil, ara sertifikaları da içeren "fullchain" dosyasını sunması gerekir.
HTTP'den HTTPS'e yönlendirme ve HSTS eksikliği
Tüm HTTP isteklerini 301 kalıcı yönlendirmesiyle HTTPS'e taşıyın. Ardından HTTPS yanıtlarına Strict-Transport-Security: max-age=31536000; includeSubDomains başlığını ekleyin. HSTS, tarayıcının siteye bir yıl boyunca yalnızca HTTPS ile bağlanmasını sağlar ve SSL stripping saldırılarını engeller. includeSubDomains yönergesini, tüm alt alan adlarınızın HTTPS desteklediğinden emin olduktan sonra ekleyin.
Content-Security-Policy (CSP) yok veya çok gevşek
CSP, bir XSS açığı bulunduğunda saldırganın zararlı script çalıştırmasını zorlaştırır. İşe Content-Security-Policy-Report-Only ile başlayıp ihlalleri izleyin, ardından nonce veya hash tabanlı bir politikayı zorunlu hale getirin. Script kaynaklarında 'unsafe-inline', 'unsafe-eval' ve https: gibi geniş kaynaklardan kaçının; object-src 'none' ve base-uri 'self' yönergelerini ekleyin.
Clickjacking ve MIME sniffing koruması
Sayfanızın başka sitelerde görünmez bir çerçeve içine alınmasını önlemek için X-Frame-Options: SAMEORIGIN veya CSP'de frame-ancestors 'self' kullanın. Tarayıcıların dosya türünü tahmin etmesini engellemek için tüm yanıtlara X-Content-Type-Options: nosniff ekleyin.
Oturum çerezlerinde Secure ve HttpOnly eksikliği
Oturum çerezleri Secure (yalnızca HTTPS), HttpOnly (JavaScript erişimi yok) ve SameSite=Lax veya Strict özellikleriyle ayarlanmalıdır. PHP'de session.cookie_secure, session.cookie_httponly ve session.cookie_samesite ayarları; diğer platformlarda çerezi oluşturan fonksiyonun ilgili parametreleri kullanılır.
SPF, DKIM ve DMARC eksikliği
Domaininiz e-posta gönderiyorsa kullandığınız servisleri içeren tek bir SPF kaydı yayımlayın (ör. v=spf1 include:_spf.google.com -all), e-posta servisinizden DKIM anahtarı alıp DNS'e ekleyin ve DMARC'ı önce p=none ile raporlama modunda başlatın. Raporlarda meşru gönderimlerin doğrulandığını gördükten sonra p=quarantine ve p=reject politikalarına geçin. E-posta göndermeyen domainler için v=spf1 -all ve v=DMARC1; p=reject yeterlidir.
DNSSEC ve CAA
DNSSEC, DNS yanıtlarının yolda değiştirilmesine karşı kriptografik doğrulama sağlar; DNS sağlayıcınız destekliyorsa etkinleştirip DS kaydını domain kayıt firmanıza ekleyin. CAA kaydı ise domaininiz için yalnızca belirlediğiniz sertifika otoritelerinin sertifika verebilmesini sağlar, örneğin: example.com. CAA 0 issue "letsencrypt.org".
Bu araç ne yapmaz?
Security Check bir sızma testi (penetration test) aracı değildir. Port taraması, dizin taraması, parola denemesi, SQL injection veya XSS yükleri, fuzzing ya da hedefte değişiklik yapan istekler gönderilmez. Bu nedenle uygulama kodundaki açıklar, eski eklentiler veya sunucu içi yanlış yapılandırmalar bu analizle tespit edilemez. Güvenilir biçimde yapılamayan kontroller tahmin edilmez, "belirlenemedi" olarak gösterilir. CVE eşleştirmesi, yanlış alarm üretmemek için yalnızca kesin ürün ve sürüm bilgisiyle çalışacak şekilde tasarlanmıştır ve bu sürümde etkin değildir.
Gizlilik ve güvenlik
Analiz edilen domainler için herkese açık sonuç sayfası oluşturulmaz. Analiz sırasında yalnızca sitenin ana sayfası istenir; çerez değerleri ve yönlendirme adreslerindeki sorgu parametreleri saklanmaz. Aracın kendisi de korumalıdır: iç ağ adreslerine, localhost'a ve bulut metadata servislerine hiçbir koşulda bağlanılmaz, her yönlendirme yeniden doğrulanır ve kötüye kullanımı önlemek için analiz sayısı sınırlandırılır.
Sık sorulan sorular
Web sitesi güvenlik kontrolü nedir?
Bir web sitesinin dışarıdan gözlemlenebilen güvenlik yapılandırmasının incelenmesidir: SSL/TLS sertifikası, HTTPS kullanımı, tarayıcıya gönderilen güvenlik başlıkları, çerez ayarları, DNS kayıtları ve e-posta sahteciliğine karşı SPF, DKIM, DMARC korumaları. TRSiber Security Check bu kontrolleri tek analizde yapar ve her sonucu Türkçe açıklar.
TRSiber Security Check sitemde saldırı testi yapıyor mu?
Hayır. Araç yalnızca herkese açık yapılandırmaları okur: ana sayfaya birkaç HTTP/HTTPS isteği, birkaç TLS el sıkışması ve DNS sorguları. Port taraması, dizin taraması, parola denemesi, SQL injection veya XSS yükü, fuzzing ya da sitede değişiklik yapan istek gönderilmez.
Güvenlik puanı nasıl hesaplanıyor?
Her kategori 100 puanla başlar ve bulunan her sorunun bilgi tabanımızda tanımlı etkisi kadar puan düşülür. Genel puan beş kategorinin ağırlıklı ortalamasıdır: TLS %25, HTTPS %20, Web %25, DNS %10, E-posta %20. Kritik bir bulgu varsa genel puan en fazla 40, yüksek önemde bir bulgu varsa en fazla 75 olabilir. Aynı yapılandırma her zaman aynı puanı verir.
100 puan sitemin tamamen güvenli olduğu anlamına mı gelir?
Hayır. Puan yalnızca dışarıdan doğrulanabilen yapılandırma kontrollerini yansıtır. Uygulama kodundaki açıklar, güncellenmemiş eklentiler, zayıf yönetici parolaları veya sunucu içindeki yanlış ayarlar bu analizle tespit edilemez.
SSL sertifikamın süresinin dolup dolmadığını nasıl kontrol ederim?
Domaininizi girip analizi başlatın. SSL/TLS bölümünde sertifikanın başlangıç ve bitiş tarihi, kalan gün sayısı, sertifikayı veren kuruluş, kapsadığı alan adları ve zincirin güvenilir bir kök sertifikaya doğrulanıp doğrulanmadığı gösterilir. Bitişe 21 günden az kaldıysa uyarı verilir.
SPF, DKIM ve DMARC neden önemli?
Bu üç kayıt, domain adınız kullanılarak sahte e-posta gönderilmesini zorlaştırır. SPF hangi sunucuların sizin adınıza e-posta gönderebileceğini, DKIM e-postanın değiştirilmediğini, DMARC ise doğrulamadan geçemeyen e-postalarla ne yapılacağını belirtir. Eksik veya gevşek yapılandırma kimlik avı saldırılarında domaininizin taklit edilmesini kolaylaştırır.
DKIM neden "belirlenemedi" görünüyor?
DKIM anahtarları selector adı bilinmeden sorgulanamaz; selector tahmin etmek (brute-force) yapmadığımız bir işlemdir. Gönderdiğiniz bir e-postanın DKIM-Signature başlığındaki s= değerini gelişmiş seçeneklere yazarak DKIM kaydınızı kontrol edebilirsiniz.
Neden bazı kontroller "belirlenemedi" olarak işaretleniyor?
Bir kontrolü güvenilir biçimde yapamadığımızda tahmin yürütmek yerine sonucu açıkça "belirlenemedi" olarak gösteririz. Örneğin site zaman aşımına uğradıysa bu, sitenin HTTPS desteklemediği anlamına gelmez. Yanlış bir güvenlik açığı bildirmektense belirsizliği belirtmeyi tercih ediyoruz.
Analiz sonuçları kaydediliyor veya yayımlanıyor mu?
Ayrıntılı sonuçlar herkese açık bir sayfada yayımlanmaz ve arama motorlarına açılmaz; araç sayfasındaki "Son Taranan Siteler" kartında yalnızca son 5 analizin domain adı ve zamanı gösterilir; puan veya bulgu paylaşılmaz. Aynı domainin kısa aralıklarla tekrar taranmasını önlemek için sonuç 15 dakika önbellekte tutulur; önbellekten gösterilen sonuçlarda analiz zamanı belirtilir. Çerez değerleri hiçbir koşulda okunmaz veya saklanmaz.
Başkasına ait bir siteyi analiz edebilir miyim?
Araç yalnızca herkesin görebildiği bilgileri okuduğu için herhangi bir public domain analiz edilebilir. Kötüye kullanımı önlemek için IP ve domain başına analiz sınırları uygulanır; iç ağ adresleri, localhost ve bulut metadata servisleri hiçbir koşulda analiz edilmez.
Yapay zekâ kullanılıyor mu?
Hayır. Tüm analizler gerçek protokol verileri (DNS, TLS, HTTP) ve deterministik kurallarla yapılır; açıklamalar ve çözüm önerileri TRSiber ekibinin hazırladığı bilgi tabanından gelir.