CN-A04 · WEB GüVENLIğI

Web Güvenlik Başlıkları

CSP, HSTS, çerçeveleme, MIME ve izin politikalarını güvenli devreye alma yaklaşımıyla öğrenin.

Orta seviye50 dakika tahmini süre5 uygulamalı ders

KURSA BAŞLAMADAN ÖNCE

Bu eğitimde ne kazanacaksınız?

Tarayıcı güvenlik başlıklarını ölçmek, risklerini anlamak ve kesintisiz biçimde devreye almak.

ÖĞRENME ÇIKTILARI
  • Temel güvenlik başlıklarının amacını açıklama
  • CSP politikasını raporlama modunda tasarlama
  • HSTS ve çerçeveleme kontrollerini güvenle planlama
ÖN KOŞULLAR
  • Temel HTTP ve HTTPS bilgisi
  • Bir test ortamında yanıt başlığı değiştirebilme

EĞİTİM İÇERİĞİ

Bilgiyi doğrudan uygulamaya dönüştürün.

Her derste konuyu okuyun, kontrol listesini inceleyin ve küçük uygulamayı tamamlayın.

01
DERS 1 / 5

Tarayıcı güvenlik sınırı

Yanıt başlıklarının uygulama kodunu nasıl tamamladığını anlayın.

HTTP güvenlik başlıkları tarayıcıya kaynak yükleme, HTTPS kullanımı, çerçeveleme ve özellik izinleri konusunda kurallar iletir. Güvenli kodlama ve sunucu yapılandırmasının yerini almaz; saldırı etkisini azaltan ek bir savunma katmanıdır. Her başlık sitenin gerçek işleviyle birlikte değerlendirilmelidir.

Bu dersten aklınızda kalsın

  • Başlık varlığı tek başına doğru yapılandırma değildir
  • Kontroller tarayıcı davranışını yönlendirir
  • Test ortamı kullanmak kesinti riskini azaltır
UYGULAMA

Sitenizi HTTP Başlıkları aracında test edip eksik başlıkları not alın.

02
DERS 2 / 5

Content-Security-Policy tasarımı

Kaynakları izin listesine alırken gereksiz genişlikten kaçının.

CSP; script, stil, görsel, bağlantı ve çerçeve kaynaklarını yönergelerle sınırlar. Politika gerçek kaynak envanterinden üretilmeli; joker alanlar ve unsafe-inline gibi geniş izinler gerekçesiz kullanılmamalıdır. Nonce veya hash tabanlı yaklaşım güçlü olabilir ancak uygulama mimarisiyle uyumlu uygulanmalıdır.

Bu dersten aklınızda kalsın

  • default-src güvenli bir taban sağlar
  • Kaynak listesi gerçek trafikle doğrulanmalıdır
  • frame-ancestors çerçeveleme politikasını belirler
UYGULAMA

CSP aracında dengeli bir politika üretin ve sitenizin gerçek kaynaklarıyla karşılaştırın.

03
DERS 3 / 5

Raporlama moduyla güvenli geçiş

Politikayı engellemeden önce ihlalleri gözlemleyin.

Content-Security-Policy-Report-Only başlığı, kuralları zorlamadan ihlal raporlarını görmenizi sağlar. Temsilî kullanıcı akışları test edilmeli, beklenen kaynaklar ayırt edilmeli ve politika aşamalı sıkılaştırılmalıdır. Raporlar hassas URL parçaları içerebileceği için toplama ve saklama tasarımı gizlilikle ele alınmalıdır.

Bu dersten aklınızda kalsın

  • Önce gözlem, sonra zorlama uygulanmalıdır
  • Kritik kullanıcı akışları test edilmelidir
  • Rapor verisi sınırlı ve güvenli tutulmalıdır
UYGULAMA

Test ortamında bir Report-Only politikası için uygulama ve geri dönüş planı yazın.

04
DERS 4 / 5

HSTS ve HTTPS kapsamı

Tarayıcıyı yalnızca HTTPS kullanmaya yönlendirirken ön koşulları doğrulayın.

HSTS, destekleyen tarayıcıların belirli süre boyunca alan adına yalnızca HTTPS üzerinden bağlanmasını ister. includeSubDomains veya preload kullanmadan önce tüm alt alan adlarının geçerli HTTPS sunduğu doğrulanmalıdır. Yanlış kapsam, eski veya unutulmuş bir alt alanı erişilemez hale getirebilir.

Bu dersten aklınızda kalsın

  • Önce tüm kapsam HTTPS uyumlu olmalıdır
  • Kısa süreyle başlayıp kademeli artırılabilir
  • Preload geri dönüşü zor bir karardır
UYGULAMA

Alan adınızdaki bilinen alt alanların HTTPS durumunu listeleyin.

05
DERS 5 / 5

Diğer temel başlıklar ve doğrulama

MIME, yönlendiren, izin ve kaynak izolasyonu kontrollerini tamamlayın.

X-Content-Type-Options: nosniff MIME tahminini sınırlar. Referrer-Policy dış isteklere gönderilen adres bilgisini kontrol eder. Permissions-Policy kamera, mikrofon ve konum gibi özellikleri sınırlar. X-Frame-Options eski tarayıcılarda destek sağlasa da modern çerçeveleme politikası CSP frame-ancestors ile ele alınabilir.

Bu dersten aklınızda kalsın

  • nosniff temel ve düşük riskli bir kontroldür
  • Referrer politikası veri paylaşımını etkiler
  • Permissions-Policy gereksiz özellikleri kapatmalıdır
UYGULAMA

Değişiklik sonrası hem başlık testini hem de giriş, ödeme ve form akışlarını yeniden kontrol edin.

KISA DEĞERLENDİRME

1 SORU · SINIRSIZ DENEME

Yeni bir CSP politikasını canlıya almadan önce en güvenli yaklaşım hangisidir?

BİRİNCİL KAYNAKLAR

İçeriğin dayandığı resmî rehberler

Bu içerik farkındalık ve beceri geliştirme amaçlıdır; resmî sertifika, akreditasyon, hukuk görüşü veya kuruma özel güvenlik danışmanlığı yerine geçmez.

SONRAKİ EĞİTİM

Olay Müdahalede İlk Saat

Şüpheli bir güvenlik olayında koordinasyon, kanıt koruma, kapsam belirleme ve güvenli iletişim kararlarını planlayın.

Eğitime geç →