HTTP Güvenlik Başlık Kontrolcüsü
URL değil, yanıt başlıklarını yapıştırın. Yönlendirmelerden sonraki son yanıtı kontrol edin.
Kopyalanmış HTTP yanıt başlıklarını bir tarama hizmetine göndermeden inceleyin. Analiz tarayıcıda çalışır, sekiz yapılandırma alanını değerlendirir ve eksik başlıkları zayıf değerlerden ayırır. URL açmaz, yanıt gövdesini incelemez ve bir sitenin güvenli olduğunu kanıtlamaz.
Bir sitenin güvenlik başlıkları nasıl denetlenir?
-
1
Son yanıtı yakalayın
Tarayıcı araçları veya güvenilir bir HTTP istemcisiyle yönlendirmeleri izleyin ve son yanıt başlıklarını kopyalayın.
-
2
Başlık bloğunu yapıştırın
Her satırda bir Ad: değer çifti kullanın. HTTP durum satırı kabul edilir ancak analiz edilmez.
-
3
Anlamsal kontrolleri okuyun
Başarılı, incele ve eksik durumları yalnızca ada değil, tanınan değerlere dayanır.
-
4
Değişiklikleri bağlamında test edin
CSP, COEP ve Permissions-Policy gerekli işlevleri engelleyebileceğinden dikkatle uygulayın ve gerçek sayfayı yeniden test edin.
Yerel puan neyi gösterir, neyi göstermez?
Puan bir yapılandırma kontrol listesidir; güvenlik açığı taraması veya sertifika değildir. Tanınan güçlü değere iki, incelenmesi gereken değere bir, eksik ya da geçersiz denetime sıfır puan verir.
Denetlenen alanlar
| Alan | Güçlü kabul edilen sinyal | Önemli sınır |
|---|---|---|
| HSTS | En az 180 günlük pozitif max-age ve includeSubDomains |
Yalnızca HTTPS üzerinden gönderin ve tüm alt alanları doğrulayın |
| CSP | Betik kaynaklarını *, 'unsafe-inline' ve 'unsafe-eval' olmadan kısıtlayan zorunlu politika |
CSP uygulamaya özeldir ve gerçek sayfada test edilmelidir |
| Çerçeveleme | CSP frame-ancestors veya eski X-Frame-Options: DENY/SAMEORIGIN |
Destekleyen tarayıcılar frame-ancestors değerine öncelik verir |
| MIME | X-Content-Type-Options: nosniff |
Sunucu yine doğru Content-Type göndermelidir |
| Yönlendiren | strict-origin-when-cross-origin ya da no-referrer gibi bir politika |
Analiz ve gizlilik ihtiyacınıza göre seçin |
| Tarayıcı özellikleri | Permissions-Policy, en az bir özelliği feature=() ile kapatır ve joker izin içermez |
Araç her izin listesinin uygunluğunu kanıtlayamaz |
| Kaynaklar arası yalıtım | COOP: same-origin ve tanınan COEP değeri |
Açılır pencereleri veya dış kaynakları bozabilir |
Eski X-XSS-Protection puanlanmaz; sıfır dışındaki değer yalnızca not olarak gösterilir. Server ve X-Powered-By de güvenlik açığı kanıtı değil, isteğe bağlı bilgi ifşası notlarıdır.
Teknik kurallar OWASP HTTP Headers Cheat Sheet, W3C CSP Level 3 ve RFC 6797’yi temel alır. Yapıştırılan blok, başlıkların HTTPS üzerinden gelip gelmediğini, sertifikanın geçerliliğini, yönlendirmelerin politikayı değiştirip değiştirmediğini veya tarayıcının farklı bir önbellek yanıtı alıp almadığını gösteremez.
Gizlilik ve adımlı depolama
Ayrıştırma ve puanlama bu tarayıcıda yapılır. Ham başlıklar sunucu özelliği olmaz ve URL’ye yazılmaz. Adımlı modda rastgele kimlik, oluşturulduktan 30 dakika sonra süresi dolan bir sessionStorage kaydını gösterir; yeniden açmak süreyi uzatmaz. En fazla üç güncel kayıt tutulur. Depolama başarısız olursa veri başka yere gönderilmeden işlem durur.
Sık Sorulan Sorular
Başlığın varlığı yeterli değildir. Örneğin max-age=0 HSTS’yi kapatır ve X-Content-Type-Options yalnızca nosniff değerini tanır.
Bu tarayıcı filtresi kullanımdan kaldırılmıştır ve sorunlara yol açabilir. Güncel rehberler iyi tasarlanmış CSP önerir; başlık çoğunlukla kaldırılır veya 0 yapılır.
Hayır. Analiz tarayıcıda kalır. Adımlı modda blok, opak bir kimlikle sessionStorage içinde sabit olarak en fazla 30 dakika saklanır.
Hayır. Kaynaklar arası yalıtım belirli yetenekleri açar ancak entegrasyonları, açılır pencereleri veya kaynakları engelleyebilir. Dağıtımdan önce uygulama gereksinimlerini inceleyin.
Hayır. Araç siteyle bağlantı kurmaz. Son yanıt başlıklarını tarayıcı araçlarından veya güvenilir bir HTTP istemcisinden kopyalayın.
Hayır. Sınırlı bir başlık listesini kapsar; uygulamayı, TLS’yi, kimlik doğrulamayı veya bağımlılıkları test etmez.
Content-Security-Policy-Report-Only rapor toplar ancak kısıtlama uygulamaz. Dağıtıma hazırlık sağlar, tek başına etkin koruma sunmaz.
frame-ancestors modern kontroldür ve destekleyen tarayıcılarda önceliklidir. X-Frame-Options eski istemciler için yedek olarak kalabilir.
İlgili Araçlar
FAQ Şeması Oluşturucu
Soru-cevap çiftlerinden FAQPage JSON-LD işaretlemesi oluşturun ve sayfanızı Google'ın zengin sonuçlarına ve yanıt kutusuna aday hâle getirin.
Dış Bağlantı Çıkarıcı
Ham HTML yapıştırın, isteğe bağlı olarak bir temel URL belirleyin ve kod içindeki tüm harici http/https bağlantılarının temiz, kopyasız bir listesini bağlantı denetimleri ve SEO incelemeleri için alın.
Hreflang Denetleyici
Yapıştırılan HTML içindeki hreflang değerlerini yerel olarak denetleyin: kodlar, tam URL'ler, tekrarlar, konum ve öz referans.
Meta Açıklaması Uzunluk Denetleyicisi
Meta açıklamayı karakter ve tahmini piksel cinsinden ölçün, editoryal ölçütlerle karşılaştırın ve masaüstü ile mobil düzen örneklerini inceleyin.
Hreflang Etiketi Üreticisi
Çok dilli URL'lerden oluşan bir listeden, her varyanta bir satır olacak şekilde, her sayfanın head bölümüne yapıştırılmaya hazır hreflang bağlantı etiketleri oluşturun.
XML Site Haritası Doğrulayıcı
Site haritası XML kodunu tarayıcıda ayrıştırma hataları, eksik konumlar, yinelenen URL'ler ve yaygın alan değerleri açısından kontrol edin.
Araç diğer dillerde mevcuttur
- Tester nagłówków bezpieczeństwa HTTP [PL]
- HTTPセキュリティヘッダーチェッカー [JA]
- เครื่องมือตรวจสอบเฮดเดอร์ความปลอดภัย HTTP [TH]
- أداة فحص رؤوس أمان HTTP [AR]
- Verificador de cabeçalhos de segurança HTTP [PT]
- Comprobador de cabeceras de seguridad HTTP [ES]
- HTTP-Sicherheitsheader-Prüfer [DE]
- Trình kiểm tra header bảo mật HTTP [VI]
- Kontroll av HTTP-säkerhetsrubriker [SV]
- HTTP-beveiligingsheaders controleren [NL]
- Vérificateur d’en-têtes de sécurité HTTP [FR]
- Pemeriksa header keamanan HTTP [ID]
- HTTP 보안 헤더 검사기 [KO]
- HTTP Security Headers Checker [EN]
- Verifica degli header di sicurezza HTTP [IT]
- Инструмент проверки заголовков безопасности HTTP [RU]
- HTTP安全头检查器 [ZH]