İçeriğe atla
Bizi takip edin:
MODERN WEB MİMARİSİ VE TEKNİK SEO REHBERİ
WEB & DİJİTAL DÖNÜŞÜM KOCAELİ & GEBZE SANAYİ BÖLGESİ

Kurumsal Web Sitelerinde Katı CSP, HSTS ve SSL Güvenliği

HEDEF SAHA & SEKTÖR Kurumsal Şirketler, İhracatçılar & B2B Sanayi
MİMARİ & STANDART Astro SSG · Core Web Vitals · Schema.org
TEMEL İŞ KAZANIMI Süreç Hızı ve Sıfır Manuel Hata
Yönetici Özeti: Kurumsal web sitelerinde Content Security Policy (CSP), HTTP Strict Transport Security (HSTS) ve A+ SSL sertifikası yapılandırma güvenlik rehberi. Detaylı bi...

Hızlı Özet (TL;DR)

Bir web sitesinin güvenliği sadece adres çubuğundaki yeşil kilit simgesinden (SSL) ibaret değildir. Modern web standartlarında kurumsal bir sitenin güvenliği; tarayıcı seviyesinde çalışan katı güvenlik başlıkları (HTTP Security Headers) ile sağlanır. Content Security Policy (CSP), sitenize dışarıdan zararlı JavaScript enjeksiyonunu engellerken; HSTS, tüm iletişimin zorunlu olarak şifreli HTTPS üzerinden yapılmasını garanti eder. Bu yapılandırmalar kurumsal web sitelerinin SSL Labs ve SecurityHeaders testlerinde A+ derecesi almasını sağlar.

Kurumsal Güvenlik Başlıkları Matrisi

HTTP Güvenlik Başlığıİşlevi ve Koruma AlanıÖrnek Güvenli Değer
Content-Security-Policy (CSP)Yalnızca onaylı kaynaklardan script/stil yüklenmesine izin verirdefault-src ‘self’; img-src ‘self’ data: https:;
Strict-Transport-Security (HSTS)Tarayıcıyı 1 yıl boyunca yalnızca HTTPS kullanmaya zorlarmax-age=31536000; includeSubDomains; preload
X-Frame-OptionsSitenin başka siteler içine iframe ile gömülmesini engeller (Clickjacking)DENY veya SAMEORIGIN
X-Content-Type-OptionsTarayıcının MIME türünü tahmin etmesini engeller (MIME Sniffing)nosniff
Referrer-PolicyDış linklere tıklandığında hassas URL verisinin sızmasını önlerstrict-origin-when-cross-origin
Permissions-PolicyKamera, mikrofon ve konum erişimini tamamen kilitlercamera=(), microphone=(), geolocation=()

Katı CSP Yapılandırmasında “Zero Inline Style” İlkesi

Güvenli bir web mimarisinde HTML elemanlarının içerisine doğrudan satır içi stiller veya script blokları yazılmaz. Tüm stiller harici CSS dosyalarında toplanır. Böylece CSP kuralında unsafe-inline izni verilmesine gerek kalmaz ve XSS saldırı yüzeyi tamamen kapatılır.

A+ SSL Sertifikası ve TLS 1.3 Yapılandırması

Eski ve güvensiz şifreleme protokolleri olan TLS 1.0 ve TLS 1.1 derhal devre dışı bırakılmalı, yalnızca TLS 1.2 ve TLS 1.3 protokolleri aktif edilmelidir. Ayrıca zayıf şifre blokları (RC4, DES) kapatılarak Perfect Forward Secrecy (PFS) destekleyen ECDHE şifre paketleri kullanılmalıdır.

Kurumsal web varlıklarınızın siber güvenliğini en üst düzeye çıkarmak için Kurumsal Web Tasarım ve SEO Çözümleri sayfamızı ziyaret edebilir, zafiyet taraması için Sızma Testi ve Pentest ekibimizle görüşebilirsiniz.

BİLGİ BANKASI & VAKALAR

İlginizi Çekebilecek Diğer Rehberler

Sanayi dijitalleşmesi, siber güvenlik ve kurumsal yazılım alanında kapsamlı analizler.

İşinize uygun çözümü birlikte çıkaralım

İhtiyacınızı dinleyelim, kapsamı ve bütçeyi netleştirelim. İlk görüşme ücretsizdir.

Teklif Formu

Size buradan dönüş yapacağız; WhatsApp numaranız olması işimizi kolaylaştırır.

Talebiniz Alındı!

Mesajınız [email protected] adresine başarıyla iletildi.
En kısa sürede sizinle iletişime geçeceğiz.