- Katılım
- 21 May 2023
- Mesajlar
- 470
- Tepki
- 17
- Puan
- 18
SEO açısından hız ve güvenlik birbirinden ayrı kontrol listeleri değildir. Yavaş bir sayfa kullanıcı görevini geciktirir; HTTPS, zararlı yazılım veya yönlendirme sorunu ise kullanıcı güvenini ve arama görünürlüğünü doğrudan riske atar. Sağlıklı yaklaşım, gerçek kullanıcı performansını, yayın güvenliğini ve olay müdahalesini aynı bakım döngüsünde yönetmektir.
Hız metriğini kullanıcı göreviyle, güvenlik kontrolünü yayın süreciyle birlikte ölçün.
Performans iyileştirmesi adı altında kontrolsüz üçüncü taraf kod eklemek güvenlik yüzeyini büyütebilir. Güvenlik aracı eklemek de her istekte ağır işlem yapıyorsa yanıt süresini bozabilir. Amaç tek bir laboratuvar puanını yükseltmek değil; güvenli bağlantı üzerinden hızlı, kararlı ve erişilebilir bir deneyim sunmaktır.
Google'ın sayfa deneyimi belgeleri Core Web Vitals, güvenli sunum, mobil kullanılabilirlik ve rahatsız edici arayüzleri birlikte değerlendirmeyi önerir. İyi metrikler tek başına sıralama garantisi değildir; ilgili ve yararlı içerik hâlâ temel koşuldur.
Ana sayfayı tek başına ölçmek, sitenin gerçek durumunu göstermez. Organik trafiği veya dönüşümü temsil eden şablonları seçin: içerik, kategori, ürün, arama, form ve gerekiyorsa giriş sayfası. Her şablon için hem performans hem güvenlik sahibini belirleyin.
“İyi” eşikleri genel olarak LCP için 2,5 saniye veya daha az, INP için 200 milisaniye veya daha az, CLS için 0,1 veya daha azdır ve değerlendirme 75. yüzdelik üzerinden yapılır. Bu değerleri hedef olarak kullanın; fakat sorunu metriğin adına göre değil, performans izindeki kanıta göre çözün.
İlk ekranda kullanılmayan CSS ve JavaScript'i erteleyin veya sayfa tipine göre bölün. Ana görseli doğru boyutta sunun; altında kalan görselleri tembel yükleyin. Font aile ve ağırlıklarını azaltın. CDN ve önbelleği kullanırken HTML'in kullanıcıya özel olup olmadığını ayırın.
Performans değişikliklerini tek seferde yığmayın. Her sürüm için önce/sonra alan verisini, hata oranını ve görsel gerilemeyi kaydedin. “Minify her şeyi” gibi genel ayarlar, kod sırasını bozabildiği için test ve geri alma gerektirir.
Bütün canonical URL'ler HTTPS olmalı; HTTP, www/apex ve eski yollar tek bir kalıcı hedefe kısa zincirle yönlenmelidir. Sertifika yenilenmesi otomatik olsa bile bitiş tarihi ve başarısız yenileme uyarısı izlenmelidir. Mixed content, güvensiz form hedefi ve yanlış canonical hem güven hem indeksleme sorunu yaratabilir.
Content-Security-Policy, HSTS, Referrer-Policy, X-Content-Type-Options ve Permissions-Policy gibi başlıklar savunmaya katkı sağlar. Bunları internetten kopyalanmış tek bir blokla açmak yerine sitenin kaynak envanterine göre tasarlayın. Özellikle CSP'yi önce raporlama modunda izlemek, engellenecek meşru kaynağı görmeye yardım eder.
Başlıkların CDN, uygulama ve web sunucusunda çakışmadığını kontrol edin. Çift veya çelişkili değerler tarayıcı davranışını belirsizleştirebilir. Yönetim paneli, ödeme ve gömülü içerik gibi özel yollar için gerekirse ayrı politika kullanın.
Desteklenmeyen çekirdek, tema, eklenti ve kütüphaneleri envanterleyin. Kullanılmayan bileşenleri yalnız devre dışı bırakmak yerine güvenli biçimde kaldırın. Güncellemeleri test ortamında çalıştırın; veritabanı değişikliği ve cache temizliği için geri alma adımını yazın.
Saldırı her zaman ana sayfayı bozmaz. Gizli spam sayfaları, yalnız arama botuna gösterilen içerik, yabancı canonical, yeni yönetici hesabı veya gece oluşan dosya değişikliği daha erken sinyal olabilir. Search Console güvenlik sorunları ve manuel işlem bildirimlerini düzenli kontrol edin; sunucu kayıtları ve dosya bütünlüğüyle çapraz doğrulayın.
Bir olayda önce sistemi koruyun ve kanıtı saklayın. Etkilenen kimlik bilgilerini döndürün, zararlı girişi kapatın, temiz yedekten veya doğrulanmış paketlerden geri yükleyin. Yalnız görünen dosyayı silmek, kalıcılık mekanizmasını bırakabilir.
WAF kuralı kötü isteği engellerken gerçek botları veya kullanıcıları da yanlışlıkla durdurabilir. Cache ise yanlış anahtar kullanırsa kişiye özel içeriği başka kullanıcıya gösterebilir. Oturum, çerez, ülke, dil ve cihaz varyasyonlarını tanımlayın; yönetim, arama, form ve kişisel sayfaları uygun biçimde hariç tutun.
Değişiklikten sonra Googlebot erişimi, önemli formlar, API çağrıları ve oturum akışını sınayın. 403/429 artışı ile cache hit oranını aynı gösterge panelinde izlemek kök nedeni daha hızlı buldurur.
Bir içerik şablonunda alan verisi kötü ve WAF sonrası 403 oranı artmış olsun. Önce şablon ve cihaz kırılımını ayırın. Ardından WAF kayıtlarında meşru isteklerin hangi kurala takıldığını bulun; yalnız ilgili kuralı daraltın. Performans izinde ana görselin geç keşfedildiği görülüyorsa boyut/sıkıştırma ve yükleme önceliğini düzeltin. İki değişikliği ayrı sürümlerde yayımlayın; aksi halde iyileşmenin kaynağını ayıramazsınız.
Lighthouse puanı SEO için yeterli mi?
Hayır. Laboratuvar puanı tanı aracıdır; alan verisi, içerik faydası, taranabilirlik ve güvenlik birlikte değerlendirilir.
CDN siteyi otomatik olarak güvenli yapar mı?
Hayır. DDoS azaltma, TLS veya WAF sunabilir; uygulama yetkisi, güncelleme, veri güvenliği ve origin koruması yine yönetilmelidir.
CSP'yi bir günde zorunlu moda almalı mıyım?
Kaynak envanteri bilinmiyorsa önce raporlama ve küçük kapsamla başlamak daha güvenlidir. İhlalleri inceleyip politika daraltıldıktan sonra zorunlu moda geçilebilir.
Performans eklentisi kullanmak yeterli mi?
Sorunun kaynağı sunucu, tema, üçüncü taraf veya büyük veri sorgusu olabilir. Eklenti ölçümün yerini tutmaz.
Güvenlik olayı sonrası URL'ler ne zaman temizlenir?
Önce açık kapatılır ve temiz içerik yayımlanır. Ardından sitemap, yönlendirme, kaldırma ve yeniden değerlendirme adımları durumun türüne göre uygulanır.
Kontrol ne sıklıkta yapılmalı?
Alarm ve sertifika izlemesi sürekli; yama ve erişim kontrolü düzenli; kapsamlı hız/güvenlik denetimi ise büyük sürüm ve şablon değişikliklerinde tekrarlanmalıdır.
Temsilî şablonları ölçün, performans ve güvenlik değişikliklerini ayrı sürümlerde yayımlayın, gerçek kullanıcı verisi ile olay kayıtlarını aynı bakım döngüsünde izleyin. Sitenizdeki en zayıf LCP/INP şablonunu veya en sık güvenlik uyarısını paylaşarak iyileştirme sırasını birlikte netleştirebilirsiniz.
Hız metriğini kullanıcı göreviyle, güvenlik kontrolünü yayın süreciyle birlikte ölçün.
Neden Birlikte Ele Alınmalı?
Performans iyileştirmesi adı altında kontrolsüz üçüncü taraf kod eklemek güvenlik yüzeyini büyütebilir. Güvenlik aracı eklemek de her istekte ağır işlem yapıyorsa yanıt süresini bozabilir. Amaç tek bir laboratuvar puanını yükseltmek değil; güvenli bağlantı üzerinden hızlı, kararlı ve erişilebilir bir deneyim sunmaktır.
Google'ın sayfa deneyimi belgeleri Core Web Vitals, güvenli sunum, mobil kullanılabilirlik ve rahatsız edici arayüzleri birlikte değerlendirmeyi önerir. İyi metrikler tek başına sıralama garantisi değildir; ilgili ve yararlı içerik hâlâ temel koşuldur.
1. Ölçüm Kapsamını Belirleyin
Ana sayfayı tek başına ölçmek, sitenin gerçek durumunu göstermez. Organik trafiği veya dönüşümü temsil eden şablonları seçin: içerik, kategori, ürün, arama, form ve gerekiyorsa giriş sayfası. Her şablon için hem performans hem güvenlik sahibini belirleyin.
- Alan verisi: Gerçek kullanıcıların LCP, INP ve CLS dağılımı; cihaz ve ülke kırılımı
- Laboratuvar verisi: Tekrarlanabilir testte ağ istekleri, ana iş parçacığı ve render zinciri
- Sunucu sinyali: TTFB, 4xx/5xx, cache hit oranı ve kaynak tüketimi
- Güvenlik sinyali: HTTPS hatası, zararlı yazılım uyarısı, beklenmedik yönlendirme, dosya değişikliği ve yetkisiz giriş
- SEO sinyali: Dizin durumu, tarama hatası, canonical, robots ve Search Console güvenlik bildirimleri
2. Core Web Vitals Darboğazını Bulun
“İyi” eşikleri genel olarak LCP için 2,5 saniye veya daha az, INP için 200 milisaniye veya daha az, CLS için 0,1 veya daha azdır ve değerlendirme 75. yüzdelik üzerinden yapılır. Bu değerleri hedef olarak kullanın; fakat sorunu metriğin adına göre değil, performans izindeki kanıta göre çözün.
- LCP yüksekse: Ana içeriğin hangi kaynak olduğunu bulun. Sunucu yanıtı, render engelleyen CSS, font veya büyük görsel sırasını ayrı ölçün.
- INP yüksekse: Uzun JavaScript görevlerini, üçüncü taraf betikleri ve etkileşim sonrası yapılan senkron işleri inceleyin.
- CLS yüksekse: Boyutu ayrılmamış görsel/reklam, geç gelen font ve sonradan üste eklenen bildirimleri düzeltin.
Ölçüm notu' Alıntı:Önce alan verisindeki kötü şablonu bulun; laboratuvar testini neden araştırmak için kullanın.
3. Kritik Yükleme Yolunu Sadeleştirin
İlk ekranda kullanılmayan CSS ve JavaScript'i erteleyin veya sayfa tipine göre bölün. Ana görseli doğru boyutta sunun; altında kalan görselleri tembel yükleyin. Font aile ve ağırlıklarını azaltın. CDN ve önbelleği kullanırken HTML'in kullanıcıya özel olup olmadığını ayırın.
Performans değişikliklerini tek seferde yığmayın. Her sürüm için önce/sonra alan verisini, hata oranını ve görsel gerilemeyi kaydedin. “Minify her şeyi” gibi genel ayarlar, kod sırasını bozabildiği için test ve geri alma gerektirir.
4. HTTPS ve Yönlendirme Zincirini Denetleyin
Bütün canonical URL'ler HTTPS olmalı; HTTP, www/apex ve eski yollar tek bir kalıcı hedefe kısa zincirle yönlenmelidir. Sertifika yenilenmesi otomatik olsa bile bitiş tarihi ve başarısız yenileme uyarısı izlenmelidir. Mixed content, güvensiz form hedefi ve yanlış canonical hem güven hem indeksleme sorunu yaratabilir.
- HTTP sayfa, görsel, script ve form hedeflerini tarayın.
- 301/302 kararlarını ve döngüleri sitemap URL'leriyle karşılaştırın.
- HSTS'i yalnız bütün alt alanların HTTPS hazırlığı doğrulandıktan sonra planlayın.
- TLS sonlandırma, CDN ve origin arasında gerçek istemci protokolünün doğru taşındığını kontrol edin.
5. Güvenlik Başlıklarını Bağlama Göre Kurun
Content-Security-Policy, HSTS, Referrer-Policy, X-Content-Type-Options ve Permissions-Policy gibi başlıklar savunmaya katkı sağlar. Bunları internetten kopyalanmış tek bir blokla açmak yerine sitenin kaynak envanterine göre tasarlayın. Özellikle CSP'yi önce raporlama modunda izlemek, engellenecek meşru kaynağı görmeye yardım eder.
Başlıkların CDN, uygulama ve web sunucusunda çakışmadığını kontrol edin. Çift veya çelişkili değerler tarayıcı davranışını belirsizleştirebilir. Yönetim paneli, ödeme ve gömülü içerik gibi özel yollar için gerekirse ayrı politika kullanın.
6. Yazılım ve Yetki Yüzeyini Küçültün
Desteklenmeyen çekirdek, tema, eklenti ve kütüphaneleri envanterleyin. Kullanılmayan bileşenleri yalnız devre dışı bırakmak yerine güvenli biçimde kaldırın. Güncellemeleri test ortamında çalıştırın; veritabanı değişikliği ve cache temizliği için geri alma adımını yazın.
- Yönetici hesabını günlük içerik işi için kullanmayın; en az yetki uygulayın.
- Çok faktörlü doğrulama ve parola yöneticisi kullanın.
- Dosya yükleme türlerini, boyutlarını ve saklama konumlarını sınırlayın.
- Sırlar ve API anahtarlarını kaynak koddan ayırın; düzenli döndürme planı belirleyin.
- Yönetim, eklenti, kullanıcı ve yönlendirme değişikliklerini kayda alın.
7. Zararlı Yazılım ve SEO Spam Sinyallerini İzleyin
Saldırı her zaman ana sayfayı bozmaz. Gizli spam sayfaları, yalnız arama botuna gösterilen içerik, yabancı canonical, yeni yönetici hesabı veya gece oluşan dosya değişikliği daha erken sinyal olabilir. Search Console güvenlik sorunları ve manuel işlem bildirimlerini düzenli kontrol edin; sunucu kayıtları ve dosya bütünlüğüyle çapraz doğrulayın.
Bir olayda önce sistemi koruyun ve kanıtı saklayın. Etkilenen kimlik bilgilerini döndürün, zararlı girişi kapatın, temiz yedekten veya doğrulanmış paketlerden geri yükleyin. Yalnız görünen dosyayı silmek, kalıcılık mekanizmasını bırakabilir.
8. Önbellek ve WAF Ayarlarını Birlikte Test Edin
WAF kuralı kötü isteği engellerken gerçek botları veya kullanıcıları da yanlışlıkla durdurabilir. Cache ise yanlış anahtar kullanırsa kişiye özel içeriği başka kullanıcıya gösterebilir. Oturum, çerez, ülke, dil ve cihaz varyasyonlarını tanımlayın; yönetim, arama, form ve kişisel sayfaları uygun biçimde hariç tutun.
Değişiklikten sonra Googlebot erişimi, önemli formlar, API çağrıları ve oturum akışını sınayın. 403/429 artışı ile cache hit oranını aynı gösterge panelinde izlemek kök nedeni daha hızlı buldurur.
Yayın Kapısı ve Geri Alma
- Staging üzerinde işlev, görsel fark, erişilebilirlik ve performans testi geçti mi?
- Yeni harici alan, script, iframe veya izin eklendi mi; CSP ve gizlilik kaydı güncel mi?
- HTTPS, canonical, robots ve sitemap davranışı değişti mi?
- 4xx/5xx, WAF engeli ve Core Web Vitals için alarm eşiği tanımlı mı?
- Sürüm, sorumlu, geri alma komutu ve veri göçü notu kayıtlı mı?
Örnek Düzeltme Sırası
Bir içerik şablonunda alan verisi kötü ve WAF sonrası 403 oranı artmış olsun. Önce şablon ve cihaz kırılımını ayırın. Ardından WAF kayıtlarında meşru isteklerin hangi kurala takıldığını bulun; yalnız ilgili kuralı daraltın. Performans izinde ana görselin geç keşfedildiği görülüyorsa boyut/sıkıştırma ve yükleme önceliğini düzeltin. İki değişikliği ayrı sürümlerde yayımlayın; aksi halde iyileşmenin kaynağını ayıramazsınız.
Sık Sorulan Sorular
Lighthouse puanı SEO için yeterli mi?
Hayır. Laboratuvar puanı tanı aracıdır; alan verisi, içerik faydası, taranabilirlik ve güvenlik birlikte değerlendirilir.
CDN siteyi otomatik olarak güvenli yapar mı?
Hayır. DDoS azaltma, TLS veya WAF sunabilir; uygulama yetkisi, güncelleme, veri güvenliği ve origin koruması yine yönetilmelidir.
CSP'yi bir günde zorunlu moda almalı mıyım?
Kaynak envanteri bilinmiyorsa önce raporlama ve küçük kapsamla başlamak daha güvenlidir. İhlalleri inceleyip politika daraltıldıktan sonra zorunlu moda geçilebilir.
Performans eklentisi kullanmak yeterli mi?
Sorunun kaynağı sunucu, tema, üçüncü taraf veya büyük veri sorgusu olabilir. Eklenti ölçümün yerini tutmaz.
Güvenlik olayı sonrası URL'ler ne zaman temizlenir?
Önce açık kapatılır ve temiz içerik yayımlanır. Ardından sitemap, yönlendirme, kaldırma ve yeniden değerlendirme adımları durumun türüne göre uygulanır.
Kontrol ne sıklıkta yapılmalı?
Alarm ve sertifika izlemesi sürekli; yama ve erişim kontrolü düzenli; kapsamlı hız/güvenlik denetimi ise büyük sürüm ve şablon değişikliklerinde tekrarlanmalıdır.
İç Bağlantılar
- SEO hız ve güvenlik kontrolü
- Teknik SEO teşhis rehberi
- SEO raporlama ve performans izleme
- Sık yapılan SEO hataları
Dış Kaynaklar
- Google Search Central — Sayfa deneyimi
- web.dev — Core Web Vitals
- Google Search Central — Zararlı yazılımı önleme
- OWASP Secure Headers Project
Özetle
Temsilî şablonları ölçün, performans ve güvenlik değişikliklerini ayrı sürümlerde yayımlayın, gerçek kullanıcı verisi ile olay kayıtlarını aynı bakım döngüsünde izleyin. Sitenizdeki en zayıf LCP/INP şablonunu veya en sık güvenlik uyarısını paylaşarak iyileştirme sırasını birlikte netleştirebilirsiniz.
Arama trafiğinize yön verin — pratik SEO içgörüleri
Ekli dosyalar
Son düzenleme: