yanıt.
Güvenlik · ücretsiz · kayıt gerekmez

Siteniz tarayıcıya ve yapay zekâya güven veriyor mu?

Bir site adresi girin; tarayıcıya gönderdiğiniz güvenlik başlıklarını (HSTS, CSP, X-Frame-Options, nosniff, Referrer-Policy, Permissions-Policy), sunucu sürümü sızıntısını, http→https yönlendirmesini ve TLS sertifikanızı okuyalım. Hangi satırın eksik olduğunu ve nereye yazılacağını yazalım.

Araç yükleniyor…

Hangi başlık ne işe yarar?

Aşağıdaki değerler çoğu kurumsal site için makul bir başlangıçtır; sunucunuza, CDN’inize ya da hosting panelinize eklenir. Önerilen değeri körlemesine yapıştırmadan önce sitenizin gerçekten dış kaynak kullanıp kullanmadığını kontrol edin.

BaşlıkÖnerilen değerNe işe yarar?
Strict-Transport-Security (HSTS)max-age=15552000; includeSubDomainsTarayıcıya "bu siteye yalnızca HTTPS ile bağlan" der; sahte ağlarda araya girme riskini azaltır.
Content-Security-Policy (CSP)default-src 'self'; frame-ancestors 'none'Hangi kaynakların yüklenebileceğini kısıtlar; XSS ve içerik enjeksiyonunun etkisini sınırlar.
X-Frame-Options / frame-ancestorsSAMEORIGINSitenizin başka bir sitede iframe içinde açılmasını (clickjacking) engeller.
X-Content-Type-OptionsnosniffTarayıcının içerik türünü "tahmin etmesini" kapatır; yanlış türde çalıştırma saldırılarını önler.
Referrer-Policystrict-origin-when-cross-originBaşka sitelere geçerken hangi adres bilgisinin sızacağını belirler.
Permissions-Policycamera=(), microphone=(), geolocation=()Kullanmadığınız tarayıcı yeteneklerini (kamera, mikrofon, konum) kapatır.
Cross-Origin-Opener-Policy (COOP)same-originAçılan pencerelerin sitenizin bağlamına erişmesini engeller.

Skor nasıl hesaplanır?

Her eksen 0-100 arası puanlanır; genel skor eksenlerin aşağıdaki ağırlıklarla toplamıdır. Kontroller deterministiktir: aynı sayfa aynı anda iki kez taranırsa aynı sonucu verir. Yapay zeka (LLM) puanlamada kullanılmaz.

EksenAğırlıkNeye bakar?
HTTPS zorlama (HSTS)%20Strict-Transport-Security varlığı ve max-age ≥ 180 gün; http:// → https:// yönlendirmesi
Content-Security-Policy%15CSP varlığı (yoksa uyarı), unsafe-inline + unsafe-eval, frame-ancestors
Çerçeveleme (XFO / COOP)%15X-Frame-Options ya da frame-ancestors; COOP bilgi
nosniff / Referrer / Permissions%20X-Content-Type-Options: nosniff (yoksa uyarı); Referrer-Policy ve Permissions-Policy varsa puan, yoksa bilgi
Sürüm sızıntısı%10Server / X-Powered-By içinde sürüm numarası; kullanımdan kalkmış başlıklar bilgi
TLS sertifikası%20Bitişe kalan gün (<14 hata, <30 uyarı), hostname eşleşmesi, TLS 1.0/1.1 desteği, zincir doğrulaması; ölçülemezse uyarı
  • Her kontrol pass (tam puan), warn (yarım puan) ya da fail (sıfır) sayılır; kontrollerin eksen içinde kendi ağırlıkları vardır.
  • Referrer-Policy, Permissions-Policy ve Cross-Origin-Opener-Policy eksikliği puan düşürmez, varlığı puan ekler. Böylece bu başlıkları olmayan sağlam bir site cezalandırılmaz.
  • TLS ölçülemediğinde (el sıkışma zaman aşımı, ağ hatası) eksen uyarı sayılır ve sertifika hakkında hiçbir iddia üretilmez; bu durum asla hata olarak puanlanmaz.
  • Bot koruması (WAF) sayfası döndüğünde skor gösterilmez ve harf notu üretilmez; sonuç yalnızca "taranamadı" hükmüdür.
  • Siteye hiç ulaşılamadığında harf notu üretilmez ve tek bir kritik bulgu yazılır; skor halkası 0 gösterir. Bu sıfır bir güvenlik değerlendirmesi değil, ölçüm yapılamadığının işaretidir.

Tam bulgu kataloğu ve ağırlık gerekçeleri proje dokümantasyonunda: docs/COMMERCE_SCORING.md

Sınırlamalar — dürüst notlar

  • 01Yalnızca girdiğiniz adresin yanıt başlıkları okunur. Sitenizin diğer bölümleri (panel, sepet, alt alan adları) farklı başlıklar dönebilir.
  • 02Bu bir zafiyet taraması değildir: açık aranmaz, port taranmaz, form gönderilmez, giriş denenmez. Başlıkların varlığı, değerleri ve sertifikanın durumu ölçülür.
  • 03CSP metni satır satır çözülür ama politikanın sitenizde gerçekten çalışıp çalışmadığı — hangi script’in kırıldığı — bu testle görülemez; bunu tarayıcı konsolu gösterir.
  • 04HTML içine <meta http-equiv="Content-Security-Policy"> ile yazılan politikalar okunmaz; yalnız HTTP yanıt başlıkları sayılır.
  • 05Sertifika zinciri sistem CA listesine göre değerlendirilir; kurumsal ara sertifikalar kullanan iç ağlarda sonuç farklı çıkabilir.
  • 06Önünüzde CDN ya da WAF varsa okunan başlıklar kaynak sunucunuzun değil o katmanın ayarlarını yansıtır.

Sıkça sorulan sorular

Sürekli izleme

Tek tarama fotoğraf çeker; Yanıt her gün ölçer.

Mağazanı bağla, ürünlerinin ChatGPT, Claude ve Gemini cevaplarında nasıl anıldığını rakiplerinle karşılaştır. 14 gün ücretsiz deneme, kart gerekmez.

14 gün dene Özellikleri görkart gerekmez · istediğiniz zaman iptal