Hızlı Ve Güvenli Web Siteleri İçin En İyi Uygulamalar

Haberci

SEO UZMANI
Yönetici
Katılım
21 May 2023
Mesajlar
496
Tepki
17
Puan
18
Hız ve güvenlik birbirinin alternatifi değildir. Güvenlik kontrolü yanlış yapılandırılırsa siteyi yavaşlatabilir; performans uğruna önbellek veya üçüncü taraf kodu kontrolsüz kullanılırsa özel veri açığa çıkabilir. Sağlam yaklaşım, site envanterini çıkarmak, riskli yüzeyi küçültmek ve her değişikliği ölçülebilir, geri alınabilir biçimde yayımlamaktır.


704

Hızlı ve güvenli site, tek eklentiyle değil; iyi varsayılanlar ve düzenli doğrulamayla kurulur.

Önce Neyi Koruduğunuzu ve Çalıştırdığınızı Bilin​


Güncellenmeyen bir eklenti, unutulmuş alt alan adı veya sahibi belli olmayan analiz betiği hem performans hem güvenlik borcudur. İlk adım, canlı sistemin kısa fakat güncel envanteridir:

  • Alan adları, alt alan adları, DNS ve TLS sertifikaları
  • Sunucular, CDN/WAF, depolama ve veritabanları
  • CMS çekirdeği, tema, eklentiler ve kod bağımlılıkları
  • Üçüncü taraf JavaScript, etiket yöneticisi ve ödeme/form hizmetleri
  • Yönetici hesapları, servis hesapları ve API anahtarları
  • Yedek konumu, geri yükleme sahibi ve son başarılı test tarihi

Her bileşenin bir sahibi, güncelleme kanalı ve kaldırma ölçütü olmalıdır. “Belki kullanılıyor” diye tutulan her parça saldırı yüzeyini ve sayfa maliyetini büyütür.

Temel ayrım' Alıntı:
OWASP Top 10 bir farkındalık ve öncelik belgesidir; tek başına güvenlik testi planı değildir. Doğrulanabilir teknik gereksinimler için OWASP ASVS gibi daha ayrıntılı bir standart kullanılmalıdır.

Güncelleme ve Tedarik Zinciri​


OWASP Top 10:2025, yazılım tedarik zinciri hatalarını ayrı bir risk kategorisi olarak ele alır. Yalnızca “güncelle” demek yerine hangi paketin nereden geldiği ve üretime nasıl çıktığı izlenmelidir.

  • Desteklenmeyen çekirdek, tema, eklenti ve çalışma zamanı sürümlerini kaldırın veya yükseltin.
  • Bağımlılık kilit dosyalarını koruyun; beklenmeyen sürüm değişikliklerini kod incelemesinde görünür kılın.
  • Paketleri resmî kaynaktan alın; kurulum betikleri ve yayın bütünlüğü kontrollerini inceleyin.
  • Bağımlılık, gizli bilgi ve güvenlik açığı taramalarını CI sürecine ekleyin; sonucu sahip ve süreyle takip edin.
  • Kritik güncelleme için test ortamı, yedek, kademeli yayın ve geri alma adımlarını önceden hazırlayın.

Otomatik güncelleme yararlı olabilir; ancak geri dönüşsüz otomasyon değildir. Kritik site işlevleri için sağlık kontrolü ve hızlı geri alma olmadan yapılan güncelleme de kullanılabilirlik riski yaratır.

Kimlik Doğrulama ile Yetkilendirmeyi Ayırın​


Kullanıcının kim olduğunu bilmek, her kaynağa erişebileceği anlamına gelmez. OWASP Top 10:2025'te Broken Access Control ilk sıradadır; yetki kontrolü her istekte sunucu tarafında yapılmalıdır.

  • En az yetki: Editör, destek, geliştirici ve yönetici rolleri ihtiyaç duyduğu izinle sınırlandırılmalıdır.
  • Varsayılan reddetme: Açıkça izin verilmeyen işlem kapalı olmalıdır.
  • Nesne düzeyi kontrol: URL veya istek gövdesindeki kullanıcı/sipariş kimliği değiştirilerek başka kaynağa erişilememelidir.
  • Yönetici MFA: Hosting, alan adı, CDN, e-posta ve CMS yönetici hesaplarında çok faktörlü kimlik doğrulama kullanılmalıdır.
  • Oturum güvenliği: Oturum kimliği girişten sonra yenilenmeli; çerezler bağlama uygun `Secure`, `HttpOnly` ve `SameSite` nitelikleriyle korunmalıdır.
  • CSRF savunması: Durum değiştiren isteklerde framework koruması veya doğrulanmış token yaklaşımı uygulanmalıdır.

Yönetici giriş adresini değiştirmek otomatik tarama gürültüsünü azaltabilir; gerçek erişim kontrolü, MFA, güncelleme ve hız sınırlamanın yerini tutmaz.

Girdi, Çıktı ve Dosya Yükleme Güvenliği​


Kullanıcıdan veya başka sistemden gelen hiçbir değer yalnızca istemci tarafı kontrole güvenilerek kullanılmamalıdır.

  • Veritabanı sorgularında parametreli sorgu/ORM bağlama özelliklerini kullanın; metin birleştirmeyle sorgu kurmayın.
  • HTML, JavaScript, URL ve diğer bağlamlarda uygun çıktı kodlama uygulayın; güvenli şablon motorunun otomatik kaçışını gereksiz yere kapatmayın.
  • Girdi doğrulamasını veri türü, uzunluk, biçim ve iş kuralı düzeyinde sunucuda yapın.
  • Dosya yüklemede yalnızca uzantıya güvenmeyin; içerik türü, boyut, yetki ve gerekiyorsa zararlı içerik taramasını kontrol edin.
  • Yüklenen dosyaları tahmin edilemeyen adla ve mümkünse doğrudan çalıştırılamayacak ayrı depoda tutun.
  • SSRF riskine karşı sunucunun erişebileceği hedefleri izin listesi, ağ sınırı ve URL çözümleme kontrolleriyle kısıtlayın.

HTTPS ve Güvenlik Başlıkları​


HTTPS, aktarım sırasında gizlilik ve bütünlük sağlar; uygulamadaki yetki veya enjeksiyon hatalarını çözmez. HTTP isteklerini HTTPS'e yönlendirin, modern TLS yapılandırmasını ve sertifika yenilemeyi izleyin.

HSTS, tarayıcıya alan adıyla yalnızca HTTPS üzerinden iletişim kurmasını söyler. `includeSubDomains` veya preload gibi kapsamı genişleten seçenekleri, bütün alt alan adlarının HTTPS desteği doğrulanmadan açmayın; yanlış yapılandırma erişimi kesebilir.

Content-Security-Policy (CSP), tarayıcının hangi kaynaklardan betik, stil, çerçeve ve diğer içerikleri yükleyebileceğini sınırlar ve XSS etkisini azaltan savunma katmanıdır. Önce raporlama modunda gerçek kaynakları gözlemleyin; geniş `unsafe-inline` ve joker izinlerle göstermelik politika oluşturmayın. `frame-ancestors`, `X-Content-Type-Options`, uygun Referrer-Policy ve Permissions-Policy de uygulamanın ihtiyacına göre değerlendirilmelidir.

Gizli Bilgiler ve Yapılandırma​


  • Parola, API anahtarı ve özel anahtarı kaynak koduna, istemci JavaScript'ine, Docker imajına veya herkese açık loga yazmayın.
  • Ortam bazlı secret manager veya kısıtlı yapılandırma deposu kullanın; erişimi servis ve görev düzeyinde sınırlandırın.
  • Anahtarları düzenli ve olay sonrasında döndürebilecek süreç kurun; tek anahtarı bütün servislerde paylaşmayın.
  • Üretimde debug modunu ve ayrıntılı hata sayfalarını kapatın; kullanıcıya korelasyon kimliği, ekibe güvenli ayrıntı verin.
  • Varsayılan hesapları, örnek dosyaları, kurulum betiklerini ve kullanılmayan yönetim uçlarını kaldırın.

Performansı Güvenliği Bozmadan İyileştirin​


İyileştirmeGüvenlik kontrolü
CDN ve sayfa önbelleğiKişiye özel/oturumlu yanıtları ortak önbelleğe koymayın; cache key ve purge yetkisini sınayın.
Brotli/gzipGerçek yanıt başlıklarını doğrulayın; gizli veri ile saldırgan kontrollü girdinin aynı sıkıştırılmış yanıtta yer aldığı özel riskleri değerlendirin.
JavaScript azaltmaÜçüncü taraf betik sahibini ve veri erişimini inceleyin; kod küçültmeyi güvenlik denetimi sanmayın.
Görsel optimizasyonuYüklenen dosyanın işlenmesi sırasında kaynak tüketimi ve bozuk dosya riskine sınır koyun.
WAF/rate limitUygulamayı düzeltmenin yerine kullanmayın; yanlış pozitif ve atlatma senaryolarını izleyin.

Gerçek kullanıcı LCP, INP ve CLS verisini izleyin; sunucu yanıtı, JavaScript ve medya maliyetini sayfa şablonu bazında azaltın. Güvenlik tarayıcısı veya etiket yöneticisi eklemek performans bütçesinin dışında tutulmamalıdır.

Yedek Varsa Geri Yükleme de Olmalı​


Yedekleme başarısı “job tamamlandı” mesajıyla kanıtlanmaz. Dosya ve veritabanı birlikte, uygulamayla tutarlı anda alınmalı; kopyalardan en az biri üretim hesabındaki fidye yazılımı veya hesap ele geçirilmesinden ayrı tutulmalıdır.

  • RPO: En fazla ne kadar veriyi kaybetmeyi kabul ediyorsunuz?
  • RTO: Hizmet ne kadar sürede geri dönmelidir?
  • Şifreleme ve erişim: Yedek anahtarını kim kullanabilir, erişim kaydı tutuluyor mu?
  • Geri yükleme testi: Temiz bir ortama düzenli deneme yapılıyor ve sonuç kaydediliyor mu?
  • Silinmeye karşı koruma: Saldırgan üretim hesabını ele geçirirse bütün yedekleri silebilir mi?

Loglama, Alarm ve Olay Müdahalesi​


Başarısız girişler, yetki reddi, yönetici değişiklikleri, dosya yüklemeleri, kritik yapılandırma değişiklikleri ve uygulama hataları izlenmelidir. Parola, oturum belirteci, tam ödeme verisi ve gereksiz kişisel bilgiyi loglamayın. Loglar değiştirilmeye karşı korunmalı, saatler senkronize olmalı ve alarmın bir sahibi bulunmalıdır.

Şüpheli olayda güvenli sıra şöyledir:

  1. Etkilenen sistemi ve hesapları izole edin; kanıtları yok edecek acele temizleme yapmayın.
  2. Zaman çizelgesi, loglar ve değişen dosyaların güvenli kopyasını alın.
  3. Sızmış olabilecek oturumları, parolaları ve anahtarları iptal/döndürün.
  4. Yalnızca zararlı dosyayı silmeyin; ilk giriş yolunu ve kalıcılık mekanizmasını bulun.
  5. Temiz, doğrulanmış kaynaktan geri yükleyin; açığı kapatın ve yeniden ele geçirme belirtilerini izleyin.
  6. Sözleşme ve uygulanabilir mevzuattaki bildirim yükümlülüklerini yetkili kişilerle değerlendirin.

24 Saat, 7 Gün ve 30 Gün Planı​


İlk 24 saat: Yönetici MFA, güncel yedek, sertifika süresi, kritik güncellemeler, debug modu ve herkese açık gizli bilgi kontrolü.

İlk 7 gün: Varlık/envanter sahipliği, rol-yetki matrisi, geri yükleme testi, bağımlılık taraması, temel performans ölçümü ve olay iletişim listesi.

İlk 30 gün: OWASP ASVS tabanlı doğrulama kapsamı, kademeli CSP, CI güvenlik kapıları, üçüncü taraf betik envanteri, RPO/RTO tatbikatı ve düzenli yama takvimi.

Kısa SSS​


SSL sertifikası siteyi güvenli yapar mı?
Aktarımı korur; zayıf parola, hatalı yetki, enjeksiyon veya güncel olmayan bileşeni düzeltmez.

WAF kullanırsam kod açığını erteleyebilir miyim?
WAF geçici ve katmanlı koruma sağlayabilir; kök nedenin uygulamada düzeltilmesi gerekir.

En çok eklenti mi, en az eklenti mi güvenlidir?
Sayı tek ölçüt değildir. Her bileşen gerekli, desteklenen, güncel, güvenilir kaynaktan ve izlenen durumda olmalıdır; gereksiz olan kaldırılmalıdır.

Güvenlik testi ne zaman yapılmalı?
Tasarım ve geliştirme boyunca otomatik kontroller; riskli sürüm öncesi tehdit odaklı manuel inceleme; üretimde sürekli izleme birlikte kullanılmalıdır.

İç Bağlantılar​


Resmî Kaynaklar​


Özetle​


Envanteri küçültün, varsayılanı güvenli kurun, yetkiyi sunucuda doğrulayın, değişiklikleri kademeli yayınlayın ve geri yüklemeyi gerçekten test edin. Hızlı site az bekletir; güvenli site hata anında ne yapacağını bilir.


Hızı ölç, yetkiyi sınırla, geri dönüşü hazır tut
 

Ekli dosyalar

  • hzl-ve-guvenli-web-siteleri-icin-en-iyi-uygulamalar_1000x120.jpg
    hzl-ve-guvenli-web-siteleri-icin-en-iyi-uygulamalar_1000x120.jpg
    12.6 KB · Görüntüleme: 89
  • hzl-ve-guvenli-web-siteleri-icin-en-iyi-uygulamalar_1000x120.jpg
    hzl-ve-guvenli-web-siteleri-icin-en-iyi-uygulamalar_1000x120.jpg
    12.6 KB · Görüntüleme: 55
Son düzenleme:
Geri
Üst