Siteniz tarayıcıya ve yapay zekâya güven veriyor mu?
Bir site adresi girin; tarayıcıya gönderdiğiniz güvenlik başlıklarını (HSTS, CSP, X-Frame-Options, nosniff, Referrer-Policy, Permissions-Policy), sunucu sürümü sızıntısını, http→https yönlendirmesini ve TLS sertifikanızı okuyalım. Hangi satırın eksik olduğunu ve nereye yazılacağını yazalım.
Hangi başlık ne işe yarar?
Aşağıdaki değerler çoğu kurumsal site için makul bir başlangıçtır; sunucunuza, CDN’inize ya da hosting panelinize eklenir. Önerilen değeri körlemesine yapıştırmadan önce sitenizin gerçekten dış kaynak kullanıp kullanmadığını kontrol edin.
| Başlık | Önerilen değer | Ne işe yarar? |
|---|---|---|
| Strict-Transport-Security (HSTS) | max-age=15552000; includeSubDomains | Tarayıcıya "bu siteye yalnızca HTTPS ile bağlan" der; sahte ağlarda araya girme riskini azaltır. |
| Content-Security-Policy (CSP) | default-src 'self'; frame-ancestors 'none' | Hangi kaynakların yüklenebileceğini kısıtlar; XSS ve içerik enjeksiyonunun etkisini sınırlar. |
| X-Frame-Options / frame-ancestors | SAMEORIGIN | Sitenizin başka bir sitede iframe içinde açılmasını (clickjacking) engeller. |
| X-Content-Type-Options | nosniff | Tarayıcının içerik türünü "tahmin etmesini" kapatır; yanlış türde çalıştırma saldırılarını önler. |
| Referrer-Policy | strict-origin-when-cross-origin | Başka sitelere geçerken hangi adres bilgisinin sızacağını belirler. |
| Permissions-Policy | camera=(), microphone=(), geolocation=() | Kullanmadığınız tarayıcı yeteneklerini (kamera, mikrofon, konum) kapatır. |
| Cross-Origin-Opener-Policy (COOP) | same-origin | Açılan pencerelerin sitenizin bağlamına erişmesini engeller. |
Skor nasıl hesaplanır?
Her eksen 0-100 arası puanlanır; genel skor eksenlerin aşağıdaki ağırlıklarla toplamıdır. Kontroller deterministiktir: aynı sayfa aynı anda iki kez taranırsa aynı sonucu verir. Yapay zeka (LLM) puanlamada kullanılmaz.
| Eksen | Ağırlık | Neye bakar? |
|---|---|---|
| HTTPS zorlama (HSTS) | %20 | Strict-Transport-Security varlığı ve max-age ≥ 180 gün; http:// → https:// yönlendirmesi |
| Content-Security-Policy | %15 | CSP varlığı (yoksa uyarı), unsafe-inline + unsafe-eval, frame-ancestors |
| Çerçeveleme (XFO / COOP) | %15 | X-Frame-Options ya da frame-ancestors; COOP bilgi |
| nosniff / Referrer / Permissions | %20 | X-Content-Type-Options: nosniff (yoksa uyarı); Referrer-Policy ve Permissions-Policy varsa puan, yoksa bilgi |
| Sürüm sızıntısı | %10 | Server / X-Powered-By içinde sürüm numarası; kullanımdan kalkmış başlıklar bilgi |
| TLS sertifikası | %20 | Bitişe kalan gün (<14 hata, <30 uyarı), hostname eşleşmesi, TLS 1.0/1.1 desteği, zincir doğrulaması; ölçülemezse uyarı |
- Her kontrol pass (tam puan), warn (yarım puan) ya da fail (sıfır) sayılır; kontrollerin eksen içinde kendi ağırlıkları vardır.
- Referrer-Policy, Permissions-Policy ve Cross-Origin-Opener-Policy eksikliği puan düşürmez, varlığı puan ekler. Böylece bu başlıkları olmayan sağlam bir site cezalandırılmaz.
- TLS ölçülemediğinde (el sıkışma zaman aşımı, ağ hatası) eksen uyarı sayılır ve sertifika hakkında hiçbir iddia üretilmez; bu durum asla hata olarak puanlanmaz.
- Bot koruması (WAF) sayfası döndüğünde skor gösterilmez ve harf notu üretilmez; sonuç yalnızca "taranamadı" hükmüdür.
- Siteye hiç ulaşılamadığında harf notu üretilmez ve tek bir kritik bulgu yazılır; skor halkası 0 gösterir. Bu sıfır bir güvenlik değerlendirmesi değil, ölçüm yapılamadığının işaretidir.
Tam bulgu kataloğu ve ağırlık gerekçeleri proje dokümantasyonunda: docs/COMMERCE_SCORING.md
Sınırlamalar — dürüst notlar
- 01Yalnızca girdiğiniz adresin yanıt başlıkları okunur. Sitenizin diğer bölümleri (panel, sepet, alt alan adları) farklı başlıklar dönebilir.
- 02Bu bir zafiyet taraması değildir: açık aranmaz, port taranmaz, form gönderilmez, giriş denenmez. Başlıkların varlığı, değerleri ve sertifikanın durumu ölçülür.
- 03CSP metni satır satır çözülür ama politikanın sitenizde gerçekten çalışıp çalışmadığı — hangi script’in kırıldığı — bu testle görülemez; bunu tarayıcı konsolu gösterir.
- 04HTML içine <meta http-equiv="Content-Security-Policy"> ile yazılan politikalar okunmaz; yalnız HTTP yanıt başlıkları sayılır.
- 05Sertifika zinciri sistem CA listesine göre değerlendirilir; kurumsal ara sertifikalar kullanan iç ağlarda sonuç farklı çıkabilir.
- 06Önünüzde CDN ya da WAF varsa okunan başlıklar kaynak sunucunuzun değil o katmanın ayarlarını yansıtır.
Sıkça sorulan sorular
Tek tarama fotoğraf çeker; Yanıt her gün ölçer.
Mağazanı bağla, ürünlerinin ChatGPT, Claude ve Gemini cevaplarında nasıl anıldığını rakiplerinle karşılaştır. 14 gün ücretsiz deneme, kart gerekmez.