HTTP Güvenlik Başlık Kontrolcüsü
URL değil, yanıt başlıklarını yapıştırın. Yönlendirmelerden sonraki son yanıtı kontrol edin.
Kopyalanmış HTTP yanıt başlıklarını bir tarama hizmetine göndermeden inceleyin. Analiz tarayıcıda çalışır, sekiz yapılandırma alanını değerlendirir ve eksik başlıkları zayıf değerlerden ayırır. URL açmaz, yanıt gövdesini incelemez ve bir sitenin güvenli olduğunu kanıtlamaz.
Bir sitenin güvenlik başlıkları nasıl denetlenir?
-
1
Son yanıtı yakalayın
Tarayıcı araçları veya güvenilir bir HTTP istemcisiyle yönlendirmeleri izleyin ve son yanıt başlıklarını kopyalayın.
-
2
Başlık bloğunu yapıştırın
Her satırda bir Ad: değer çifti kullanın. HTTP durum satırı kabul edilir ancak analiz edilmez.
-
3
Anlamsal kontrolleri okuyun
Başarılı, incele ve eksik durumları yalnızca ada değil, tanınan değerlere dayanır.
-
4
Değişiklikleri bağlamında test edin
CSP, COEP ve Permissions-Policy gerekli işlevleri engelleyebileceğinden dikkatle uygulayın ve gerçek sayfayı yeniden test edin.
Yerel puan neyi gösterir, neyi göstermez?
Puan bir yapılandırma kontrol listesidir; güvenlik açığı taraması veya sertifika değildir. Tanınan güçlü değere iki, incelenmesi gereken değere bir, eksik ya da geçersiz denetime sıfır puan verir.
Denetlenen alanlar
| Alan | Güçlü kabul edilen sinyal | Önemli sınır |
|---|---|---|
| HSTS | En az 180 günlük pozitif max-age ve includeSubDomains |
Yalnızca HTTPS üzerinden gönderin ve tüm alt alanları doğrulayın |
| CSP | Betik kaynaklarını *, 'unsafe-inline' ve 'unsafe-eval' olmadan kısıtlayan zorunlu politika |
CSP uygulamaya özeldir ve gerçek sayfada test edilmelidir |
| Çerçeveleme | CSP frame-ancestors veya eski X-Frame-Options: DENY/SAMEORIGIN |
Destekleyen tarayıcılar frame-ancestors değerine öncelik verir |
| MIME | X-Content-Type-Options: nosniff |
Sunucu yine doğru Content-Type göndermelidir |
| Yönlendiren | strict-origin-when-cross-origin ya da no-referrer gibi bir politika |
Analiz ve gizlilik ihtiyacınıza göre seçin |
| Tarayıcı özellikleri | Permissions-Policy, en az bir özelliği feature=() ile kapatır ve joker izin içermez |
Araç her izin listesinin uygunluğunu kanıtlayamaz |
| Kaynaklar arası yalıtım | COOP: same-origin ve tanınan COEP değeri |
Açılır pencereleri veya dış kaynakları bozabilir |
Eski X-XSS-Protection puanlanmaz; sıfır dışındaki değer yalnızca not olarak gösterilir. Server ve X-Powered-By de güvenlik açığı kanıtı değil, isteğe bağlı bilgi ifşası notlarıdır.
Teknik kurallar OWASP HTTP Headers Cheat Sheet, W3C CSP Level 3 ve RFC 6797’yi temel alır. Yapıştırılan blok, başlıkların HTTPS üzerinden gelip gelmediğini, sertifikanın geçerliliğini, yönlendirmelerin politikayı değiştirip değiştirmediğini veya tarayıcının farklı bir önbellek yanıtı alıp almadığını gösteremez.
Gizlilik ve adımlı depolama
Ayrıştırma ve puanlama bu tarayıcıda yapılır. Ham başlıklar Livewire özelliği olmaz ve URL’ye yazılmaz. Adımlı modda rastgele kimlik, oluşturulduktan 30 dakika sonra süresi dolan bir sessionStorage kaydını gösterir; yeniden açmak süreyi uzatmaz. En fazla üç güncel kayıt tutulur. Depolama başarısız olursa veri başka yere gönderilmeden işlem durur.
Sık Sorulan Sorular
Başlığın varlığı yeterli değildir. Örneğin max-age=0 HSTS’yi kapatır ve X-Content-Type-Options yalnızca nosniff değerini tanır.
Bu tarayıcı filtresi kullanımdan kaldırılmıştır ve sorunlara yol açabilir. Güncel rehberler iyi tasarlanmış CSP önerir; başlık çoğunlukla kaldırılır veya 0 yapılır.
Hayır. Analiz tarayıcıda kalır. Adımlı modda blok, opak bir kimlikle sessionStorage içinde sabit olarak en fazla 30 dakika saklanır.
Hayır. Kaynaklar arası yalıtım belirli yetenekleri açar ancak entegrasyonları, açılır pencereleri veya kaynakları engelleyebilir. Dağıtımdan önce uygulama gereksinimlerini inceleyin.
Hayır. Araç siteyle bağlantı kurmaz. Son yanıt başlıklarını tarayıcı araçlarından veya güvenilir bir HTTP istemcisinden kopyalayın.
Hayır. Sınırlı bir başlık listesini kapsar; uygulamayı, TLS’yi, kimlik doğrulamayı veya bağımlılıkları test etmez.
Content-Security-Policy-Report-Only rapor toplar ancak kısıtlama uygulamaz. Dağıtıma hazırlık sağlar, tek başına etkin koruma sunmaz.
frame-ancestors modern kontroldür ve destekleyen tarayıcılarda önceliklidir. X-Frame-Options eski istemciler için yedek olarak kalabilir.
İlgili Araçlar
Breadcrumb Schema Oluşturucu
Her sayfa hiyerarşisi için geçerli BreadcrumbList JSON-LD üretin. Sitenizin head bölümüne yapıştırmaya hazır schema.org işaretlemesi verir.
Kırık Link Kontrol Aracı
Tek bir sayfayı (veya küçük bir sitemap) tarayın ve her kırık linki HTTP durumuna göre işaretleyin. Yönlendirme zinciri algılamalı hızlı kontrol.
Kanonik Etiket Oluşturucu
Geçerli bir rel=canonical bağlantı etiketi oluşturun. HTTP Link başlığı eşdeğerini ve kaçınılması gereken yaygın hataları da içerir.
Kanonik URL Denetleyici
Her sayfa için Google'ın algıladığı kanonik URL'yi kontrol edin. HTML bağlantı etiketini, HTTP Link başlığı, çelişkileri ve yönlendirme zincirlerini tespit eder.
Kelime Frekansı Sayacı
Herhangi bir metinde en çok tekrarlanan kelimeleri sayı ve yoğunluk yüzdesiyle bulun. Düzenleme, SEO kontrolü ve içerik denetimi için kullanışlıdır.
Backlink Anchor Text Analiz Aracı
Backlinkleri, CSV satırlarını, URL | anchor çiftlerini veya düz anchor text satırlarını yapıştırıp tekrarları sayın ve Anchor Text,Count,Share CSV çıktısı alın.