Nasıl kullanılır?
- 1Kontrol etmek istediğiniz adresi yazın.
- 2İstek türünü seçin: GET (tam istek) veya HEAD (yalnızca başlıklar).
- 3Son yanıtın başlık tablosunu ve güvenlik başlığı denetimini inceleyin.
- 4Yönlendirme varsa her adımın başlıklarını ayrı ayrı açıp bakın.
HTTP header nedir?
HTTP başlıkları, sunucunun sayfa içeriğiyle birlikte tarayıcıya gönderdiği bilgilerdir: içerik türü, önbellek süresi, sıkıştırma, çerezler, yönlendirme adresi ve güvenlik kuralları bu başlıklarla iletilir. Ziyaretçi bunları görmez ama hem güvenliği hem de hızı doğrudan etkilerler. Cache-Control, Content-Encoding ve Server gibi başlıklar sitenin nasıl sunulduğu hakkında çok şey anlatır.
Denetlenen güvenlik başlıkları
Araç altı başlığı kontrol eder. Strict-Transport-Security (HSTS) tarayıcıyı her zaman HTTPS kullanmaya zorlar. Content-Security-Policy (CSP) hangi kaynaklardan betik ve stil yüklenebileceğini sınırlayarak XSS saldırılarını zorlaştırır. X-Frame-Options sitenizin başka sitelerde iframe içinde gösterilmesini (clickjacking) engeller. X-Content-Type-Options: nosniff, Referrer-Policy ve Permissions-Policy ise sırasıyla MIME tahminini, yönlendiren bilgisini ve kamera/konum gibi tarayıcı izinlerini kontrol altına alır.
Eksik başlıklar nasıl eklenir?
Apache’de .htaccess dosyasına "Header always set" satırlarıyla, Nginx’te "add_header" yönergesiyle, Cloudflare kullanıyorsanız Transform Rules ile başlık eklenebilir. WordPress gibi hazır sistemlerde güvenlik eklentileri de bu işi yapar. CSP’yi eklerken dikkatli olun: yanlış bir politika analitik, chat veya ödeme betiklerini bozabilir; önce Content-Security-Policy-Report-Only ile test etmek daha güvenlidir.
Sık sorulan sorular
GET ile HEAD arasındaki fark nedir?
GET sayfanın tamamını ister, HEAD yalnızca başlıkları. Bazı sunucular HEAD isteğine farklı veya eksik yanıt verir; sonuçlar tutarsız görünürse GET ile tekrar deneyin.
Güvenlik başlıkları SEO’yu etkiler mi?
Doğrudan bir sıralama faktörü değildir. Ancak HTTPS ve HSTS güvenli bağlantı sağlar, site ele geçirilmelerini zorlaştırır; hacklenen siteler ise hem sıralama hem itibar kaybeder.
Server başlığını gizlemeli miyim?
Sunucu yazılımının sürüm numarasını göstermek saldırganlara bilgi verir. Sürüm bilgisini kapatmak (örn. Nginx’te server_tokens off) iyi bir pratiktir.
Tüm başlıklar yeşil olmalı mı?
HSTS, X-Content-Type-Options ve Referrer-Policy her site için kolayca eklenebilir. CSP ve Permissions-Policy sitenin yapısına göre ayarlanmalıdır; eksik olmaları sitenin güvensiz olduğu anlamına gelmez ama eklenmeleri önerilir.
Sonuçlar iç açıcı değil mi?
Hızlı, SEO uyumlu web siteleri, e-ticaret ve Google Ads yönetimi için Webin Agency ekibiyle görüşün.