Hızlı Özet (TL;DR)
Bir web sitesinin güvenliği sadece adres çubuğundaki yeşil kilit simgesinden (SSL) ibaret değildir. Modern web standartlarında kurumsal bir sitenin güvenliği; tarayıcı seviyesinde çalışan katı güvenlik başlıkları (HTTP Security Headers) ile sağlanır. Content Security Policy (CSP), sitenize dışarıdan zararlı JavaScript enjeksiyonunu engellerken; HSTS, tüm iletişimin zorunlu olarak şifreli HTTPS üzerinden yapılmasını garanti eder. Bu yapılandırmalar kurumsal web sitelerinin SSL Labs ve SecurityHeaders testlerinde A+ derecesi almasını sağlar.
Kurumsal Güvenlik Başlıkları Matrisi
| HTTP Güvenlik Başlığı | İşlevi ve Koruma Alanı | Örnek Güvenli Değer |
|---|---|---|
| Content-Security-Policy (CSP) | Yalnızca onaylı kaynaklardan script/stil yüklenmesine izin verir | default-src ‘self’; img-src ‘self’ data: https:; |
| Strict-Transport-Security (HSTS) | Tarayıcıyı 1 yıl boyunca yalnızca HTTPS kullanmaya zorlar | max-age=31536000; includeSubDomains; preload |
| X-Frame-Options | Sitenin başka siteler içine iframe ile gömülmesini engeller (Clickjacking) | DENY veya SAMEORIGIN |
| X-Content-Type-Options | Tarayıcının MIME türünü tahmin etmesini engeller (MIME Sniffing) | nosniff |
| Referrer-Policy | Dış linklere tıklandığında hassas URL verisinin sızmasını önler | strict-origin-when-cross-origin |
| Permissions-Policy | Kamera, mikrofon ve konum erişimini tamamen kilitler | camera=(), microphone=(), geolocation=() |
Katı CSP Yapılandırmasında “Zero Inline Style” İlkesi
Güvenli bir web mimarisinde HTML elemanlarının içerisine doğrudan satır içi stiller veya script blokları yazılmaz. Tüm stiller harici CSS dosyalarında toplanır. Böylece CSP kuralında unsafe-inline izni verilmesine gerek kalmaz ve XSS saldırı yüzeyi tamamen kapatılır.
A+ SSL Sertifikası ve TLS 1.3 Yapılandırması
Eski ve güvensiz şifreleme protokolleri olan TLS 1.0 ve TLS 1.1 derhal devre dışı bırakılmalı, yalnızca TLS 1.2 ve TLS 1.3 protokolleri aktif edilmelidir. Ayrıca zayıf şifre blokları (RC4, DES) kapatılarak Perfect Forward Secrecy (PFS) destekleyen ECDHE şifre paketleri kullanılmalıdır.
Kurumsal web varlıklarınızın siber güvenliğini en üst düzeye çıkarmak için Kurumsal Web Tasarım ve SEO Çözümleri sayfamızı ziyaret edebilir, zafiyet taraması için Sızma Testi ve Pentest ekibimizle görüşebilirsiniz.