- Temel güvenlik başlıklarının amacını açıklama
- CSP politikasını raporlama modunda tasarlama
- HSTS ve çerçeveleme kontrollerini güvenle planlama
CN-A04 · WEB GüVENLIğI
Web Güvenlik Başlıkları
CSP, HSTS, çerçeveleme, MIME ve izin politikalarını güvenli devreye alma yaklaşımıyla öğrenin.
KURSA BAŞLAMADAN ÖNCE
Bu eğitimde ne kazanacaksınız?
Tarayıcı güvenlik başlıklarını ölçmek, risklerini anlamak ve kesintisiz biçimde devreye almak.
- Temel HTTP ve HTTPS bilgisi
- Bir test ortamında yanıt başlığı değiştirebilme
EĞİTİM İÇERİĞİ
Bilgiyi doğrudan uygulamaya dönüştürün.
Her derste konuyu okuyun, kontrol listesini inceleyin ve küçük uygulamayı tamamlayın.
Tarayıcı güvenlik sınırı
Yanıt başlıklarının uygulama kodunu nasıl tamamladığını anlayın.
HTTP güvenlik başlıkları tarayıcıya kaynak yükleme, HTTPS kullanımı, çerçeveleme ve özellik izinleri konusunda kurallar iletir. Güvenli kodlama ve sunucu yapılandırmasının yerini almaz; saldırı etkisini azaltan ek bir savunma katmanıdır. Her başlık sitenin gerçek işleviyle birlikte değerlendirilmelidir.
Bu dersten aklınızda kalsın
- Başlık varlığı tek başına doğru yapılandırma değildir
- Kontroller tarayıcı davranışını yönlendirir
- Test ortamı kullanmak kesinti riskini azaltır
Sitenizi HTTP Başlıkları aracında test edip eksik başlıkları not alın.
Content-Security-Policy tasarımı
Kaynakları izin listesine alırken gereksiz genişlikten kaçının.
CSP; script, stil, görsel, bağlantı ve çerçeve kaynaklarını yönergelerle sınırlar. Politika gerçek kaynak envanterinden üretilmeli; joker alanlar ve unsafe-inline gibi geniş izinler gerekçesiz kullanılmamalıdır. Nonce veya hash tabanlı yaklaşım güçlü olabilir ancak uygulama mimarisiyle uyumlu uygulanmalıdır.
Bu dersten aklınızda kalsın
- default-src güvenli bir taban sağlar
- Kaynak listesi gerçek trafikle doğrulanmalıdır
- frame-ancestors çerçeveleme politikasını belirler
CSP aracında dengeli bir politika üretin ve sitenizin gerçek kaynaklarıyla karşılaştırın.
Raporlama moduyla güvenli geçiş
Politikayı engellemeden önce ihlalleri gözlemleyin.
Content-Security-Policy-Report-Only başlığı, kuralları zorlamadan ihlal raporlarını görmenizi sağlar. Temsilî kullanıcı akışları test edilmeli, beklenen kaynaklar ayırt edilmeli ve politika aşamalı sıkılaştırılmalıdır. Raporlar hassas URL parçaları içerebileceği için toplama ve saklama tasarımı gizlilikle ele alınmalıdır.
Bu dersten aklınızda kalsın
- Önce gözlem, sonra zorlama uygulanmalıdır
- Kritik kullanıcı akışları test edilmelidir
- Rapor verisi sınırlı ve güvenli tutulmalıdır
Test ortamında bir Report-Only politikası için uygulama ve geri dönüş planı yazın.
HSTS ve HTTPS kapsamı
Tarayıcıyı yalnızca HTTPS kullanmaya yönlendirirken ön koşulları doğrulayın.
HSTS, destekleyen tarayıcıların belirli süre boyunca alan adına yalnızca HTTPS üzerinden bağlanmasını ister. includeSubDomains veya preload kullanmadan önce tüm alt alan adlarının geçerli HTTPS sunduğu doğrulanmalıdır. Yanlış kapsam, eski veya unutulmuş bir alt alanı erişilemez hale getirebilir.
Bu dersten aklınızda kalsın
- Önce tüm kapsam HTTPS uyumlu olmalıdır
- Kısa süreyle başlayıp kademeli artırılabilir
- Preload geri dönüşü zor bir karardır
Alan adınızdaki bilinen alt alanların HTTPS durumunu listeleyin.
Diğer temel başlıklar ve doğrulama
MIME, yönlendiren, izin ve kaynak izolasyonu kontrollerini tamamlayın.
X-Content-Type-Options: nosniff MIME tahminini sınırlar. Referrer-Policy dış isteklere gönderilen adres bilgisini kontrol eder. Permissions-Policy kamera, mikrofon ve konum gibi özellikleri sınırlar. X-Frame-Options eski tarayıcılarda destek sağlasa da modern çerçeveleme politikası CSP frame-ancestors ile ele alınabilir.
Bu dersten aklınızda kalsın
- nosniff temel ve düşük riskli bir kontroldür
- Referrer politikası veri paylaşımını etkiler
- Permissions-Policy gereksiz özellikleri kapatmalıdır
Değişiklik sonrası hem başlık testini hem de giriş, ödeme ve form akışlarını yeniden kontrol edin.
KISA DEĞERLENDİRME
1 SORU · SINIRSIZ DENEMEYeni bir CSP politikasını canlıya almadan önce en güvenli yaklaşım hangisidir?
BİRİNCİL KAYNAKLAR
İçeriğin dayandığı resmî rehberler
Bu içerik farkındalık ve beceri geliştirme amaçlıdır; resmî sertifika, akreditasyon, hukuk görüşü veya kuruma özel güvenlik danışmanlığı yerine geçmez.
Olay Müdahalede İlk Saat
Şüpheli bir güvenlik olayında koordinasyon, kanıt koruma, kapsam belirleme ve güvenli iletişim kararlarını planlayın.
