Web Sitesi Güvenliği Hizmetleri
Web sitenizi bir uzman gözüyle değerlendirir, saldırı yüzeyini daraltır ve bir olay yaşandığında disiplinli biçimde toparlarız. Otomatik taramayı manuel doğrulama ile birleştirir, size süslü bir liste değil; kanıtlı, önceliklendirilmiş ve uygulanabilir bulgular veririz. Vaadimiz "sitem hackleneme" değil; ölçülebilir risk azaltma, erken tespit ve hazır bir müdahale planıdır.
0–100 · önceliklendirme aracı
Web siteniz gerçekten güvende mi?
Çalışan bir site, güvenli bir site anlamına gelmez. Bir site sayfalarını açıyor, formlarını gönderiyor ve sipariş alıyor olabilir; buna rağmen arka planda ele geçirilmiş, arka kapı yerleştirilmiş veya ziyaretçilerini zararlı sayfalara yönlendiriyor olabilir. Saldırıların çoğu gürültü çıkarmaz: amaç sitenizi çökertmek değil, sizi fark ettirmeden kaynak, veri veya SEO değeri olarak kullanmaktır. Aşağıdaki belirtiler tek başına kesin kanıt değildir; ancak birden fazlası bir araya geldiğinde ciddi bir incelemeyi hak eder. Erken fark eden, ucuz ve kontrollü müdahale eder; geç fark eden krizle uğraşır.
Web sitesi güvenliği aslında neyi kapsar?
Web güvenliği tek bir ürün ya da ayar değil; birbirini yedekleyen katmanlardan oluşan bir sistemdir. Buna derinlemesine savunma denir: bir katman aşılsa bile bir sonraki katman saldırıyı durdurmaya veya yavaşlatmaya çalışır. Aşağıdaki katmanların her birinde ayrı bir yanlış yapılandırma, ayrı bir risk doğurur; güçlü bir duruş ancak hepsinin birlikte ele alınmasıyla mümkündür. Tek bir katmana (örneğin sadece bir güvenlik eklentisine) güvenmek, kapıyı kilitleyip pencereyi açık bırakmaya benzer.
Güvenlik göz ardı edilirse ne olur?
Bir güvenlik olayının bedeli, silinen birkaç dosyadan çok daha büyüktür. Etkiler teknik olduğu kadar ticaridir; çoğu zaman en pahalı kısım, olayın kendisi değil sonrasında kaybedilen güven ve organik değerdir. Aşağıdaki sonuçlar birbirini besler: bir zararlı yönlendirme, kara listeye; kara liste, trafik kaybına; trafik kaybı, gelir ve itibar kaybına dönüşür. Proaktif güvenliğin maliyeti, bu zincirin tamamının maliyetinin yanında küçük kalır.
En sık karşılaşılan web sitesi güvenlik riskleri
Aşağıda web sitelerinde en sık karşılaşılan risk kategorileri yer alıyor. Her biri için ne olduğunu, neden önemli olduğunu, nasıl fark edilebileceğini ve tipik giderme yönünü özetledik. Bu liste bir teşhis aracı değil, bir farkındalık haritasıdır; sitenizde hangilerinin bulunduğunu kesin olarak söylemek ancak yapılandırılmış bir değerlendirmeyle mümkündür.
Güncel olmayan CMS
Zafiyetli eklenti/tema
Zayıf kimlik doğrulama
MFA eksikliği
Dosya izinleri
SQL enjeksiyonu
XSS (Siteler arası betik)
Açıkta kalan yapılandırma
Açıkta kalan yedekler
Güvensiz API
Güvensiz dosya yükleme
Kaba kuvvet
Kötü amaçlı botlar
WAF yokluğu
Zayıf TLS
Güvenlik başlığı eksikliği
Kötü amaçlı yazılım
Arka kapılar
Web sitesi güvenliğini nasıl değerlendiriyoruz?
Bir web sitesinin güvenlik duruşu tek bir teste indirgenemez; birden çok boyutun birlikte değerlendirilmesini gerektirir. Aşağıda değerlendirmeyi yapılandırdığımız ana başlıklar ve her başlıkta baktığımız temel unsurlar yer alıyor. Bu çerçeve, hem neyin kapsandığını hem de bir güvenlik incelemesinin ne kadar geniş olması gerektiğini şeffaf biçimde gösterir.
Aktarım & Şifreleme
- HTTPS zorunluluğu ve yönlendirme
- TLS protokol sürümleri
- Sertifika geçerliliği ve zinciri
- Şifre paketi gücü
- Karışık içerik (mixed content)
HTTP Güvenliği
- Content-Security-Policy
- HSTS başlığı
- X-Frame-Options / çerçeveleme
- X-Content-Type-Options
- Çerez bayrakları (Secure, HttpOnly, SameSite)
Uygulama Güvenliği
- Girdi doğrulama ve çıktı kaçışı
- Kimlik doğrulama ve oturum yönetimi
- Dosya yükleme kontrolleri
- API uç nokta güvenliği
- İş mantığı kusurları
CMS Güvenliği
- Çekirdek sürüm güncelliği
- Eklenti ve tema zafiyetleri
- Yönetici hesap hijyeni
- Panel erişim kontrolü
- Güvenlik eklentisi yapılandırması
Altyapı Maruziyeti
- Sunucu ve teknoloji sürüm ifşası
- Dizin listeleme
- Açıkta kalan yedek ve yapılandırma dosyaları
- Ayrıntılı hata sayfaları
- Gereksiz açık uç noktalar
Zararlı Yazılım & Bütünlük
- Enjekte edilmiş / gizlenmiş kod
- Arka kapı ve web shell göstergeleri
- Veritabanı enjeksiyonu
- Dosya bütünlük sapması
- Kara liste durumu
İzleme & Kurtarma
- Dosya değişikliği izleme
- Yedek varlığı ve geri yükleme testi
- Günlük kaydı ve saklama
- Olay müdahale hazırlığı
- Uyarı ve bildirim mekanizmaları
Web sitesi güvenliği hizmetlerimiz
Her hizmet belirli bir soruna, bağımsız ve derinlemesine çözüm sunar.
Web Sitesi Güvenlik Denetimi
Tek SeferlikWeb Sitesi Sıkılaştırma
Tek SeferlikWeb Sitesi Malware Temizleme
Tek SeferlikHacklenmiş Web Sitesi Kurtarma
Tek SeferlikWeb Sitesi Zafiyet Değerlendirmesi
Tek SeferlikWeb Sitesi Güvenlik İzleme
SürekliSEO Malware Temizliği
Tek SeferlikHangi hizmete ihtiyacım var?
Doğru hizmet, içinde bulunduğunuz duruma göre değişir. Aşağıdaki hızlı eşleştirme, durumunuzu bir cümleyle tanımlayıp size en uygun başlangıç noktasını bulmanıza yardımcı olur. Emin değilseniz güvenlik denetimi neredeyse her zaman doğru ilk adımdır; çünkü hangi hizmete ihtiyacınız olduğunu da o netleştirir.
| Durumunuz | Önerilen hizmet | |
|---|---|---|
| "Web sitem hacklendi" | Hacklenmiş Web Sitesi Kurtarma | Git |
| "Sitem spam'e yönlendiriyor" | Malware Temizleme | Git |
| "Sitem güvenli mi bilmiyorum" | Güvenlik Denetimi | Git |
| "Saldırı yüzeyini azaltmak istiyorum" | Sıkılaştırma | Git |
| "Sürekli koruma istiyorum" | Güvenlik İzleme | Git |
| "Hack sonrası organik trafik çöktü" | SEO Malware Temizliği | Git |
| "Yeni yayına almadan önce test" | Zafiyet Değerlendirmesi | Git |
Güvenlik sürecimiz
Tipik olarak neler tespit ederiz?
Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.
Aktif arka kapı ve web shell (örnek bulgu)
Web köküne yerleştirilmiş gizlenmiş bir web shell, saldırgana kalıcı komut çalıştırma erişimi verir.
Olası etkiGörünen zararlı silinse bile site saatler içinde yeniden bulaşabilir ve tam kontrol saldırganda kalır.
Önerilen aksiyonBütünlük karşılaştırmasıyla tüm arka kapıları bulup kaldırın, giriş noktasını kapatın ve kimlik bilgilerini yenileyin.
Açıkta kalan .env yapılandırma dosyası (örnek bulgu)
Uygulama .env dosyası web üzerinden doğrudan indirilebilir durumdadır.
Olası etkiVeritabanı parolaları, API anahtarları ve gizli anahtarlar saldırganın eline geçerek tam ele geçirmeye yol açabilir.
Önerilen aksiyonDosyayı web kökü dışına taşıyın veya sunucu düzeyinde erişimi engelleyin ve sızan tüm sırları yenileyin.
Content-Security-Policy başlığı tamamen eksik (örnek bulgu)
Yanıtlarda hiçbir CSP tanımı yoktur; tarayıcı, çalışacak betik kaynaklarını sınırlamaz.
Olası etkiBir XSS zafiyeti bulunduğunda enjekte edilen betik kısıtsız çalışabildiği için istismarın etkisi büyür.
Önerilen aksiyonÖnce report-only modunda test edilmiş, ihtiyaca göre daraltılmış bir CSP politikası tanımlayın.
Erişilebilir veritabanı yedeği (örnek bulgu)
Web kökünde indirilebilir bir .sql yedeği bulunmaktadır.
Olası etkiKullanıcı, sipariş ve yapı bilgileri tek bir indirmeyle dışarı sızabilir.
Önerilen aksiyonYedekleri erişilemez, izole bir konuma taşıyın ve dizin listelemeyi kapatın.
Eski TLS protokolü desteği (örnek bulgu)
Sunucu, bilinen kriptografik zayıflıklar taşıyan TLS 1.0/1.1 sürümlerini desteklemektedir.
Olası etkiTrafiğin araya girme riskine açılması ve uyum ihlali doğması olasıdır.
Önerilen aksiyonYalnızca TLS 1.2 ve 1.3 destekleyin, zayıf şifre paketlerini devre dışı bırakın.
Çerezlerde güvenlik bayrakları eksik (örnek bulgu)
Oturum çerezlerinde Secure, HttpOnly ve SameSite bayrakları tanımlı değildir.
Olası etkiOturum çerezleri CSRF, çalınma ve şifresiz aktarım risklerine açık kalır.
Önerilen aksiyonOturum çerezlerine Secure, HttpOnly ve uygun SameSite bayraklarını ekleyin.
Sunucu ve çatı sürümünün başlıkta ifşası (örnek bulgu)
Server ve X-Powered-By başlıkları tam sürüm bilgisini açığa çıkarmaktadır.
Olası etkiSaldırganlar hedefe uygun bilinen istismarları hızla daraltabilir.
Önerilen aksiyonİlgili başlıklarda sürüm ayrıntısını gizleyin veya kaldırın.
Aktif dizin listeleme (örnek bulgu)
Bazı dizinler dosya listesini herkese açık biçimde göstermektedir.
Olası etkiSaldırgan, olması gerekmeyen dosya ve yapıları kolayca keşfeder.
Önerilen aksiyonDizin listelemeyi sunucu düzeyinde kapatın.
Önem derecesi modeli
Ne teslim alırsınız?
- Yönetici özeti ve genel güvenlik duruşu değerlendirmesi
- Önem derecesine göre sınıflandırılmış, kanıtlı bulgu listesi
- Her bulgu için etki açıklaması ve adım adım çözüm önerisi
- CVSS temelli önceliklendirilmiş giderme yol haritası
- Yeniden doğrulama (retest) için kontrol listesi
- Uygulanan sıkılaştırma veya temizlik adımlarının belgelenmiş listesi (ilgili hizmetlerde)
- Teknik olmayan paydaşlar için sadeleştirilmiş özet
- Yeniden bulaşma veya sapmayı önleme önerileri
- İsteğe bağlı aktarım görüşmesi ve soru-cevap desteği
Ücretsiz web sitesi güvenlik taraması
Başlamadan önce sitenizin dış yüzeyini hızlıca görmek isterseniz, ücretsiz ve saldırgan olmayan bir tarama sunuyoruz. Bu tarama halka açık göstergelere bakar; sunucunuzun içine girmez, verilerinizi değiştirmez. Amaç, kapsamlı bir değerlendirme değil; öncelikli riskleri erkenden görünür kılmak ve size bir başlangıç yönü vermektir.
Neyi kontrol eder
- SSL/TLS yapılandırması
- güvenlik başlıkları
- çerez güvenliği
- DNS kayıtları
- SPF/DMARC
- sunucu ifşası
- CMS parmak izi
Neyi kontrol etmez
- sunucu içi dosya taraması
- veritabanı incelemesi
- kimlik doğrulamalı alanlar
- iş mantığı zafiyetleri
Sitenizin güvenlik skorunu ölçün
Sonuç olarak bir güvenlik skoru ve öncelikli bulguların kısa bir listesini alırsınız; bu, tam denetime geçip geçmemenize karar vermenize yardımcı olur.
Web sitesi güvenlik skoru
Ücretsiz tarama ve denetim çıktısını anlaşılır kılmak için güvenlik duruşunu kategorilere ayırıp örnek bir skorla gösteriyoruz. Aşağıdaki sayılar gerçek bir siteye ait değildir; skorun nasıl okunacağını göstermek için temsilîdir.
Güvenlik tek bir sayıya indirgenemez; skor bir garanti değil, önceliklendirme aracıdır. Yüksek bir toplam skor bile tek bir kritik bulgunun önemini ortadan kaldırmaz; skoru her zaman bulguların ayrıntısıyla birlikte okuyun.
Sertleştirme öncesi ve sonrası
Güvenlik garanti değil, ölçülebilir risk azaltmadır. Örnek bir dönüşüm:
Önce
- güncel olmayan eklenti
- zayıf giriş koruması
- WAF yok
- izleme yok
- sunucu bilgisi ifşa
- test edilmemiş yedek
Sonra
- yamalı ve güncel bileşenler
- sertleştirilmiş kimlik doğrulama
- WAF etkin
- sürekli izleme aktif
- azaltılmış bilgi maruziyeti
- doğrulanmış ve izole yedek
Web sitesi güvenliğine kimlerin ihtiyacı var?
Güvenlik sorunları SEO'nuzu nasıl etkiler?
Güvenlik ve SEO çoğu sitede aynı madalyonun iki yüzüdür. Bir güvenlik olayı, arama görünürlüğünüze doğrudan ve çoğu zaman kalıcı zarar verir; tersine, sağlıklı bir güvenlik duruşu organik değerinizi korur. Aşağıdaki noktalar, bir bulaşmanın SEO tarafında nasıl karşımıza çıktığını özetliyor.
- Zararlı içerik nedeniyle sayfaların indekslemeden düşmesi organik görünürlüğü çökertir.
- Arama motorları güvenlik ihlalini tespit ettiğinde sıralamalar hızla geriler.
- Enjekte edilen zararlı yönlendirmeler, ziyaretçileri sahte sitelere göndererek trafiği kaçırır.
- Sizin yazmadığınız spam sayfalar dizininizi kirletir ve sitenizi spam ağıyla ilişkilendirir.
- Cloaking (arama botuna ve kullanıcıya farklı içerik gösterme) manuel işlem cezası riski doğurur.
- Enjekte edilen gizli bağlantılar, alan adı otoritenizi zararlı hedeflere aktarır.
- Search Console'da güvenlik sorunu uyarıları belirir ve dizinleme durur.
- Bir kez zararlı işaretlenen alan adının arama motoru itibarı yavaş toparlanır.
- Sürekli izleme, bir olayı haftalarca değil dakikalar veya saatler içinde görünür kılar.
- İzole ve sürümlenen yedekler, en kötü senaryoda temiz bir çıkış noktası sunar.
- Düzenli test edilmiş geri yükleme, yedeğin kriz anında gerçekten çalışacağını garanti eder.
- Tanımlı bir olay müdahale sırası, panikle atılan ve durumu kötüleştiren adımları önler.
- Kurtarma planlaması, kimin ne yapacağını ve iletişimin nasıl yürüyeceğini önceden belirler.
Önleme tek başına yeterli değildir
Güvenlik yalnızca saldırıyı önlemek değil; bir olay yaşandığında hızlı ve güvenli biçimde ayağa kalkabilmektir. İş sürekliliği, önleme başarısız olduğunda hasarı sınırlayan hazırlıkla ilgilidir. Aşağıdaki unsurlar, kriz anını felakete dönüşmeden yönetmenizi sağlar.
Bizi farklı kılan nedir?
Web sitesi güvenliği hakkında sık sorulanlar
Çalışan bir sitenin güvenlik hizmetine ihtiyacı var mı?
Yüzde yüz güvenli olabilir miyim?
Bir güvenlik eklentisi kurmak yeterli değil mi?
Hangi hizmetle başlamalıyım?
Denetim veya tarama siteme zarar verir mi?
Sitem hacklendi, ilk ne yapmalıyım?
Temizlikten sonra site tekrar bulaşır mı?
Otomatik tarama araçlarından farkınız ne?
Bulguları kendim mi gidereceğim, siz mi?
Hizmet ne kadar sürer?
WordPress dışındaki sitelerle de çalışıyor musunuz?
Rapor teknik olmayan yöneticiler için anlaşılır mı?
Kara listeden çıkışı siz mi hallediyorsunuz?
Sürekli koruma için ne öneriyorsunuz?
İlgili rehberler ve hizmetler
Web sitenizin güvenliğini bugün değerlendirin
Sorunu tespit edelim, önceliklendirelim, giderelim ve sürekli izleme ile koruyalım — abartılı vaat değil, ölçülebilir risk azaltma.