Web Sitesi Güvenlik Denetimi
Web sitenizin güvenlik duruşunu yapılandırma, aktarım güvenliği, güvenlik başlıkları, maruz kalan dosyalar ve bilinen zafiyet göstergeleri üzerinden yapılandırılmış bir metodolojiyle denetliyoruz. Otomatik taramayı manuel doğrulamayla birleştirerek yanlış pozitifleri ayıklarız. Sonuç süsleme değil; CVSS temelli önceliklendirilmiş, kanıtlı ve uygulanabilir bir bulgu raporudur.
Bu hizmet hangi sorunu çözer?
Çoğu web sitesi "açılıyor ve sipariş alıyor" diye güvenli sanılır. Oysa güvenlik açıklarının büyük kısmı gözle görünmez katmandadır: eksik güvenlik başlıkları, gevşek TLS yapılandırması, açıkta kalan yönetim panelleri, sunucu ve çatı (framework) sürümünün ifşası, unutulmuş yedek dosyaları, aktif dizin listeleme veya güncellenmemiş bileşenlerdeki bilinen zafiyetler. Bu boşluklar tek tek "kritik" görünmese de birleştiğinde saldırgana net bir yol haritası verir. Bir güvenlik denetimi, tam olarak bu görünmez katmanı; saldırgan sizden önce keşfetmeden, kanıtlı biçimde ortaya çıkarır ve size hangi açığı önce kapatmanız gerektiğini söyler.
- Eksik veya yanlış güvenlik başlıkları nedeniyle XSS ve clickjacking saldırı yüzeyinin genişlemesi
- Zayıf TLS/şifre paketi yapılandırması ve HTTP-HTTPS yönlendirme eksikliğiyle trafiğin araya girme (MITM) riskine açılması
- Açıkta kalan yapılandırma dosyaları, .git dizinleri, veritabanı yedekleri ve dizin listeleme
- Sunucu ve teknoloji sürüm bilgisinin sızmasıyla hedefli, otomatik saldırıların kolaylaşması
- Güncellenmemiş bileşenlerdeki bilinen zafiyetlerin (CVE) botlar tarafından kitlesel istismarı
- Ayrıntılı hata mesajları üzerinden veritabanı yapısı ve dosya yolu gibi iç bilgilerin sızması
Bu sorunu görmezden gelmenin riski
Neyi değerlendirir ve düzeltiriz?
Aktarım ve şifreleme
- TLS/SSL sertifika geçerliliği ve zinciri
- Desteklenen protokol sürümleri ve şifre paketleri
- HTTP-HTTPS yönlendirme ve HSTS uygulaması
- Karışık içerik (mixed content) tespiti
Güvenlik başlıkları
- Content-Security-Policy varlığı ve gücü
- HSTS, X-Content-Type-Options, X-Frame-Options
- Referrer-Policy ve Permissions-Policy
- Çerez bayrakları: Secure, HttpOnly, SameSite
Bilgi ifşası ve maruz kalan varlıklar
- Sunucu ve çatı sürüm ifşası
- Açıkta kalan yönetim uç noktaları
- Yedek, .git, .env ve yapılandırma dosyaları
- Aktif dizin listeleme ve ayrıntılı hata sayfaları
Bileşen ve yapılandırma
- Bilinen zafiyet (CVE) göstergeleri ve eski sürüm işaretleri
- Yaygın yanlış yapılandırma kalıpları
- Kimlik doğrulama ve oturum yönetimi yüzeyi
- Dosya yükleme noktalarının yüzeysel değerlendirmesi
Ele aldığımız teknik alanlar
Nasıl çalışırız?
Tipik olarak neler tespit ederiz?
Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.
Content-Security-Policy başlığı tamamen eksik (örnek bulgu)
Enjekte edilen bir betiğin tarayıcıda kısıtsız çalışabilmesi, XSS istismarının etkisini büyütür.
Öneriİhtiyaçlarınıza göre daraltılmış, önce report-only modunda test edilmiş bir CSP politikası tanımlayın.
Erişilebilir veritabanı yedeği (örnek bulgu)
Web köküne bırakılmış bir .sql yedeği, kullanıcı ve yapı bilgilerinin doğrudan indirilmesine yol açabilir.
ÖneriYedekleri web kökü dışına taşıyın, erişimi engelleyin ve dizin listelemeyi kapatın.
Eski TLS protokolü desteği (örnek bulgu)
TLS 1.0/1.1 desteği, bilinen kriptografik zayıflıklara ve uyum ihlaline açık kapı bırakır.
ÖneriYalnızca TLS 1.2 ve 1.3 destekleyin, zayıf şifre paketlerini devre dışı bırakın.
Sunucu sürümünün başlıkta ifşası (örnek bulgu)
Sürüm bilgisi, saldırganların hedefe uygun bilinen istismarları daraltmasını kolaylaştırır.
ÖneriServer ve X-Powered-By gibi başlıklarda sürüm ayrıntısını gizleyin.
Ne teslim alırsınız, kimler için?
Ne teslim alırsınız?
- Yönetici özeti ve genel güvenlik duruşu değerlendirmesi
- Önem derecesine göre sınıflandırılmış bulgu listesi (kanıt, etki ve çözüm önerisiyle)
- CVSS temelli önceliklendirilmiş giderme yol haritası
- Yeniden doğrulama (retest) için kontrol listesi
- Teknik olmayan paydaşlar için sadeleştirilmiş özet
Kimler için?
- Kurumsal ve e-ticaret siteleri
- Yeni yayına alınan veya yeniden tasarlanan projeler
- Uyum veya tedarikçi denetimi öncesi hazırlık yapan ekipler
- Bir olaydan sonra durumunu netleştirmek isteyen işletmeler
Bu hizmeti ne zaman düşünmelisiniz?
- Yeni bir site veya büyük sürüm yayına almadan önce
- Yıllık veya çeyreklik güvenlik gözden geçirmesi kapsamında
- Bir tedarikçi veya müşteri güvenlik raporu talep ettiğinde
- Şüpheli aktivite gözlemlendiğinde ancak açık bir ihlal yokken
Güvenlik Denetimi mi, Sıkılaştırma mı?
| Güvenlik Denetimi | Sıkılaştırma | |
|---|---|---|
| Amaç | Mevcut açıkları bulmak ve önceliklendirmek | Bulunan açıkları kapatıp yapılandırmayı güçlendirmek |
| Çıktı | Önceliklendirilmiş bulgu raporu | Uygulanmış güvenlik kontrolleri ve yapılandırma |
| Site değişir mi | Hayır, tahribatsız gözlem | Evet, yapılandırma değişiklikleri uygulanır |
| Ne zaman | Önce: durumu görmek için | Sonra: denetim bulgularını gidermek için |
Sıkça Sorulan Sorular
Denetim siteme zarar verir mi?
Denetim ne kadar sürer?
Otomatik bir tarama aracından farkı ne?
Bulguları siz mi giderirsiniz?
Rapordan sonra yeniden test (retest) yapıyor musunuz?
Denetim sırasında siteme erişimim gerekir mi?
Rapor teknik olmayan yöneticiler için anlaşılır mı?
Yüzde yüz güvenli olur muyum?
İlgili hizmetler, araçlar ve rehberler
Web Sitesi GüvenliğiWeb Sitesi Zafiyet Değerlendirmesi
Web Sitesi GüvenliğiOWASP Top 10 Değerlendirmesi
Web Uygulama GüvenliğiWeb Sitesi Güvenlik İzleme
Web Sitesi Güvenliği
Web Sitesi Güvenlik Denetimi için başlayalım
Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.