HTTP header kontrol ve güvenlik notu

Bu HTTP header kontrol aracı, bir sunucunun bir adres için gönderdiği tüm yanıt başlıklarını gösterir – Content-Type ve Cache-Control’den Set-Cookie’ye kadar – ve güvenlik başlıklarını OWASP önerilerine göre A’dan F’ye notlandırır. Her eksik için eklenmesi gereken değeri de yazar.

Kaynak: OWASP – HTTP Security Response Headers Cheat Sheet. Güncelleme: .

Kapalı: son sayfa yerine ilk yanıtın (örn. 301) başlıklarını göster.
Araçlarım

Tıkladığınızda tarayıcınız girdiğiniz URL’yi sunucumuza (Cloudflare Worker) gönderir. Sunucu sayfayı “ToolboxDayBot” olarak getirir, sitenin robots.txt dosyasına uyar ve yalnızca analizi geri gönderir. URL ve IP adresi kaydedilmez; saatte 30 kontrol sınırı için sunucu, IP’nizin geri döndürülemez bir özetini (hash) en fazla bir saat boyunca yalnızca bellekte tutar.

Sonuç

Güvenlik notu
–
Yanıt
–
Güvenlik başlıkları
Öneriler
Tüm başlıklar
Yönlendirmeler

Nasıl hesaplanır?

Güvenlik başlıklarına kısa bakış

BaşlıkNeye karşı korurÖnerilen değer (OWASP)
Strict-Transport-SecurityDinleme, http://’ye geri dönüşmax-age=63072000; includeSubDomains
Content-Security-PolicySiteler arası betik çalıştırma (XSS)siteye göre, örn. default-src 'self'
X-Content-Type-OptionsMIME türü tahmininosniff
X-Frame-Options veya frame-ancestorsClickjackingDENY veya frame-ancestors 'none'
Referrer-PolicyTam URL’lerin sızmasıstrict-origin-when-cross-origin
Permissions-PolicyKamera, mikrofon, konumun kötüye kullanımıgeolocation=(), camera=(), microphone=()

Araç ayrıca sürüm numarası sızdıran Server veya X-Powered-By başlıklarını ve Secure, HttpOnly ya da SameSite içermeyen çerezleri işaretler. Eskimiş X-XSS-Protection yalnızca bilgi olarak gösterilir: OWASP bunu 0 yapmayı veya kaldırmayı önerir.

Not nasıl hesaplanır?

HSTS ve CSP 20’şer puan; X-Content-Type-Options, clickjacking koruması, Referrer-Policy, sürüm bilgisi ve çerezler 10’ar; Permissions-Policy ve Cross-Origin-Opener-Policy 5’er puan değerindedir. Karşılanan tam puan, “gözden geçir” yarısını, eksik sıfır alır. Yüzde nota dönüşür: %90’dan itibaren A, %75’ten B, %60’tan C, %45’ten D, %30’dan E, altı F. Ağırlıklandırma, OWASP HTTP Headers Cheat Sheet’e dayanan kendi değerlendirmemizdir.

Başlıkları eklemek

Apache’de .htaccess içinde: Header always set X-Content-Type-Options "nosniff"; nginx’te: add_header X-Content-Type-Options "nosniff" always;. CSP’yi önce Report-Only kipinde deneyin; HSTS’yi ise site – includeSubDomains ile tüm alt alan adları – kalıcı olarak HTTPS’te çalıştığında açın.

Sınırlar

Gördüğünüz, bir Cloudflare veri merkezinden yaptığımız isteğe dönen başlıklardır; bazı sunucular tarayıcılara veya oturum açmış kullanıcılara farklı başlıklar gönderir. Çerez değerleri asla iletilmez: yalnızca adlar ve öznitelikler gösterilir.

Sıkça sorulan sorular

HTTP header nedir?

Sunucunun sayfayla birlikte gönderdiği ek bilgilerdir: içerik türü, önbellek kuralları, çerezler ve güvenlik ayarları gibi. Tarayıcı sayfayı nasıl işleyeceğine bu başlıklara göre karar verir.

Bir sitenin HTTP header’larını nasıl görürüm?

Adresi girip “Başlıkları kontrol et”e tıklayın – “Tüm başlıklar” tablosu her başlığı değeriyle gösterir. Tarayıcıda geliştirici araçlarını (F12) açıp Ağ sekmesinde isteğe tıklayarak da görebilirsiniz.

Her sitede hangi güvenlik başlıkları olmalı?

En az Strict-Transport-Security, X-Content-Type-Options: nosniff, clickjacking koruması (frame-ancestors veya X-Frame-Options) ve bir Referrer-Policy. Content-Security-Policy XSS’e karşı en güçlü savunmadır, ama ince ayar ister.

“Yönlendirmeleri izle” ne işe yarar?

Açıkken tüm yönlendirmelerden sonraki son sayfanın başlıklarını görürsünüz. Kapalıyken ilk yanıtı, örneğin Location başlığıyla bir 301’i görürsünüz.

HTTP header adlarında büyük-küçük harf önemli mi?

Hayır, RFC 9110’a göre başlık adlarında büyük-küçük harf fark etmez. Bu yüzden araç onları HTTP/2’nin ilettiği gibi küçük harfle gösterir.

Kaynaklar ve yasal dayanak

Güncelleme:

Benzer araçlar