HTTP header kontrol ve güvenlik notu
Bu HTTP header kontrol aracı, bir sunucunun bir adres için gönderdiği tüm yanıt başlıklarını gösterir – Content-Type ve Cache-Control’den Set-Cookie’ye kadar – ve güvenlik başlıklarını OWASP önerilerine göre A’dan F’ye notlandırır. Her eksik için eklenmesi gereken değeri de yazar.
Kaynak: OWASP – HTTP Security Response Headers Cheat Sheet. Güncelleme: .
Nasıl hesaplanır?
Güvenlik başlıklarına kısa bakış
| Başlık | Neye karşı korur | Önerilen değer (OWASP) |
|---|---|---|
| Strict-Transport-Security | Dinleme, http://’ye geri dönüş | max-age=63072000; includeSubDomains |
| Content-Security-Policy | Siteler arası betik çalıştırma (XSS) | siteye göre, örn. default-src 'self' |
| X-Content-Type-Options | MIME türü tahmini | nosniff |
| X-Frame-Options veya frame-ancestors | Clickjacking | DENY veya frame-ancestors 'none' |
| Referrer-Policy | Tam URL’lerin sızması | strict-origin-when-cross-origin |
| Permissions-Policy | Kamera, mikrofon, konumun kötüye kullanımı | geolocation=(), camera=(), microphone=() |
Araç ayrıca sürüm numarası sızdıran Server veya X-Powered-By başlıklarını ve Secure, HttpOnly ya da SameSite içermeyen çerezleri işaretler. Eskimiş X-XSS-Protection yalnızca bilgi olarak gösterilir: OWASP bunu 0 yapmayı veya kaldırmayı önerir.
Not nasıl hesaplanır?
HSTS ve CSP 20’şer puan; X-Content-Type-Options, clickjacking koruması, Referrer-Policy, sürüm bilgisi ve çerezler 10’ar; Permissions-Policy ve Cross-Origin-Opener-Policy 5’er puan değerindedir. Karşılanan tam puan, “gözden geçir” yarısını, eksik sıfır alır. Yüzde nota dönüşür: %90’dan itibaren A, %75’ten B, %60’tan C, %45’ten D, %30’dan E, altı F. Ağırlıklandırma, OWASP HTTP Headers Cheat Sheet’e dayanan kendi değerlendirmemizdir.
Başlıkları eklemek
Apache’de .htaccess içinde: Header always set X-Content-Type-Options "nosniff"; nginx’te: add_header X-Content-Type-Options "nosniff" always;. CSP’yi önce Report-Only kipinde deneyin; HSTS’yi ise site – includeSubDomains ile tüm alt alan adları – kalıcı olarak HTTPS’te çalıştığında açın.
Sınırlar
Gördüğünüz, bir Cloudflare veri merkezinden yaptığımız isteğe dönen başlıklardır; bazı sunucular tarayıcılara veya oturum açmış kullanıcılara farklı başlıklar gönderir. Çerez değerleri asla iletilmez: yalnızca adlar ve öznitelikler gösterilir.
Sıkça sorulan sorular
HTTP header nedir?
Sunucunun sayfayla birlikte gönderdiği ek bilgilerdir: içerik türü, önbellek kuralları, çerezler ve güvenlik ayarları gibi. Tarayıcı sayfayı nasıl işleyeceğine bu başlıklara göre karar verir.
Bir sitenin HTTP header’larını nasıl görürüm?
Adresi girip “Başlıkları kontrol et”e tıklayın – “Tüm başlıklar” tablosu her başlığı değeriyle gösterir. Tarayıcıda geliştirici araçlarını (F12) açıp Ağ sekmesinde isteğe tıklayarak da görebilirsiniz.
Her sitede hangi güvenlik başlıkları olmalı?
En az Strict-Transport-Security, X-Content-Type-Options: nosniff, clickjacking koruması (frame-ancestors veya X-Frame-Options) ve bir Referrer-Policy. Content-Security-Policy XSS’e karşı en güçlü savunmadır, ama ince ayar ister.
“Yönlendirmeleri izle” ne işe yarar?
Açıkken tüm yönlendirmelerden sonraki son sayfanın başlıklarını görürsünüz. Kapalıyken ilk yanıtı, örneğin Location başlığıyla bir 301’i görürsünüz.
HTTP header adlarında büyük-küçük harf önemli mi?
Hayır, RFC 9110’a göre başlık adlarında büyük-küçük harf fark etmez. Bu yüzden araç onları HTTP/2’nin ilettiği gibi küçük harfle gösterir.
Kaynaklar ve yasal dayanak
- OWASP – HTTP Security Response Headers Cheat Sheet
- MDN – HTTP headers reference
- RFC 6797 – HTTP Strict Transport Security (HSTS)
- W3C – Content Security Policy Level 3
- hstspreload.org – HSTS preload requirements (max-age of at least one year)
- § 5.1 (field names are case-insensitive): RFC 9110 – HTTP Semantics
Güncelleme:
Benzer araçlar
- HTTP durum kodlarıHTTP durum kodları açıklandı: 200, 301, 404, 500 ve 40’tan fazla kodun anlamı; koda veya anahtar kelimeye göre arama ve sınıfa göre filtre ile.
- Yönlendirme kontrol aracı: URL zincirini görünOnline yönlendirme kontrol: bir URL’nin her adımını durum kodu (301, 302, 307, 308), hedef ve süreyle gösterir; zincir, döngü ve HTTPS hatalarını bulur.
- Ücretsiz SEO analizi: web sayfanızı test edinHer URL için ücretsiz SEO analizi: title, meta description, H1, canonical, hreflang, noindex, Open Graph, yapılandırılmış veri ve alt – puan ve önerilerle.
- DNS sorgulamaOnline DNS sorgulama: her alan adının A, AAAA, MX, TXT, CNAME, NS, SOA, CAA, SRV ve PTR kayıtları – TTL, DNSSEC durumu ve açıklamalı hata kodlarıyla.
- IP adresim nedir?IP adresim nedir sorusunun anında cevabı: genel IP adresinizi gösterir, IPv4 mü IPv6 mı olduğunu bulur ve farkı açıklar. Ücretsiz, IP adresiniz saklanmaz.
- AB KDV numarası doğrulama (format ve kontrol hanesi)AB KDV numarası doğrulama: 27 AB ülkesi ve Kuzey İrlanda (XI) için KDV kimlik numarasının formatını ve kontrol hanesini kontrol edin. VIES bağlantısıyla.