- Katılım
- 21 May 2023
- Mesajlar
- 468
- Tepki
- 17
- Puan
- 18
Web Güvenliğinde Hızlandırma Rehberi
Web güvenliği ile performans arasında zorunlu bir çatışma yoktur. Sorun, güvenlik kontrollerinin ölçülmeden eklenmesi veya hız uğruna doğrulama, kayıt ve erişim sınırlarının kaldırılmasıdır. Amaç; TLS, WAF, kimlik doğrulama, güvenlik başlıkları ve loglama katmanlarını gerçek risklere göre kurarken kullanıcı isteklerini gereksiz gecikmeden işlemektir.
Güvenlik kontrolünü kaldırarak değil, doğru yerde ve ölçülü çalıştırarak hız kazanın.
Güncelleme: 2026-07-15
Neden Önemli?
Aşırı geniş bir WAF kuralı gerçek müşterileri engelleyebilir; her istekte çalışan ağır loglama disk ve işlemciyi tüketebilir; yanlış cache kuralı kişisel veriyi başka kullanıcıya gösterebilir. Tersine yalnız hız puanına odaklanıp doğrulama veya kayıt katmanını azaltmak, olay anında görünürlüğü ve savunmayı zayıflatır.
Temel yaklaşım' Alıntı:Her kontrol için üç soruyu yanıtlayın: Hangi riski azaltıyor, hangi istekte çalışmalı ve gecikme/hata etkisi nasıl ölçülüyor?
İstek Yolunu Haritalayın
Tarayıcıdan uygulamaya kadar yolu çıkarın: DNS, CDN, TLS sonlandırma, WAF, yük dengeleyici, web sunucusu, uygulama, cache, veritabanı ve dış servisler. Aynı kontrolün birden fazla katmanda yinelenip yinelenmediğini belirleyin.
- Gecikme bütçesi: DNS, bağlantı, TTFB, uygulama ve dış servis sürelerini ayrı ölçün.
- Güven sınırı: Hangi katmanın istemci IP'sine, protokole ve kimlik bilgisine güveneceğini yazın.
- Kontrol sahibi: CDN, hosting, uygulama ve güvenlik ekibinin sorumluluğunu ayırın.
- Geri alma: Hatalı kuralın kim tarafından ve hangi kanıtla daraltılacağını belirleyin.
TLS ve HTTPS Optimizasyonu
Güncel TLS yapılandırması hem gizlilik hem bağlantı güvenliği sağlar. Eski protokol ve zayıf şifre takımlarını desteklemek uyumluluk adı altında risk ve karmaşıklık yaratabilir. Hangi istemcilerin gerçekten desteklenmesi gerektiğini ölçün; yapılandırmayı güncel, güvenilir kılavuzlara göre test edin.
- HTTP isteklerini tek ve kısa zincirle HTTPS canonical hedefe yönlendirin.
- Sertifika yenilemesini otomatikleştirin; bitiş tarihi ve başarısız yenileme alarmı kurun.
- CDN ile origin arasında da doğrulanmış ve şifreli bağlantı kullanın.
- Mixed content, güvensiz form hedefi ve yanlış proxy başlıklarını tarayın.
- HSTS'i bütün ilgili alanların HTTPS hazırlığı kesinleşmeden zorunlu kılmayın.
Bağlantı yeniden kullanımını ve desteklenen HTTP sürümlerini gerçek istemci verisiyle inceleyin. TLS güvenliğini düşürmeden el sıkışma ve bağlantı kurulum tekrarını azaltmak mümkündür.
WAF Kurallarını Ölçerek Ayarlayın
WAF bütün uygulama açıklarını düzeltmez; bilinen saldırı kalıplarını ve anormal istekleri sınırlandıran ek katmandır. Varsayılan kural setini doğrudan en sert modda açmak yerine test, gözlem ve kademeli engelleme kullanın.
- Önce yalnız algılama veya düşük etkili kapsamda kayıt toplayın.
- En çok tetiklenen kural, yol, parametre ve istemci türünü sınıflandırın.
- Yanlış pozitifi bütün kuralı kapatmadan yalnız gerekli bağlamda istisna edin.
- Ödeme webhook'u, API, dosya yükleme ve yönetim yolları için ayrı profil düşünün.
- 403/429 oranı, işlem gecikmesi ve dönüşüm etkisini değişiklik günlüğüyle izleyin.
Arama botu, erişilebilirlik aracı veya kurumsal ortak gibi gerçek trafiği yalnız User-Agent adına göre beyaz listeye almayın. Kimlik, IP doğrulama ve davranış sinyallerini bağlama göre kullanın.
Güvenlik Başlıklarını Kademeli Yayınlayın
Content-Security-Policy, HSTS, X-Content-Type-Options, Referrer-Policy ve Permissions-Policy tarayıcıdaki saldırı yüzeyini azaltmaya yardım eder. Ancak kopyalanmış tek bir CSP; ödeme, font, görsel veya üçüncü taraf entegrasyonunu bozabilir.
- Script, style, font, frame, görsel ve bağlantı hedeflerinin kaynak envanterini çıkarın.
- CSP'yi önce raporlama modunda deneyip ihlalleri gerçek sayfa türlerine göre inceleyin.
- Nonce/hash yaklaşımı kullanılıyorsa cache katmanının değerleri yanlış paylaşmadığını sınayın.
- Aynı başlığın CDN ve origin tarafından çelişkili biçimde eklenmediğini kontrol edin.
- Politikayı geniş wildcard ile susturmak yerine gereksiz kaynağı kaldırın.
Başlıkların performans maliyeti çoğu zaman küçüktür; asıl maliyet hatalı politika nedeniyle oluşan kaynak hataları ve yeniden denemelerdir. Bu nedenle işlev testini performans testiyle birlikte yapın.
Kimlik Doğrulama ve Oturum Maliyeti
Her anonim içerik isteğinde ağır oturum sorgusu çalıştırmak gereksizdir. Genel sayfalar ile kişiye özel alanları ayırın. Kimlik doğrulama gereken uçlarda güvenlik kontrolünü azaltmak yerine token doğrulama, oturum saklama ve veritabanı erişimini doğru tasarlayın.
- Parola doğrulamasında güvenli, ayarlanabilir hash kullanın; performans maliyetini donanıma göre ölçün.
- MFA, yönetici ve yüksek riskli işlemlerde zorunlu veya risk tabanlı olmalı.
- Oturum kimliğini loglamayın; gerekli korelasyon için geri döndürülemez veya geçici kimlik kullanın.
- Çıkış, parola değişimi ve yetki iptalinde aktif oturumları sonlandırın.
- Başarısız giriş limitini hesap, IP ve davranış sinyalleriyle birlikte değerlendirin.
Cache ve CDN Güvenliği
Cache güvenli performans kazancının en güçlü araçlarından biridir; yanlış anahtar ise veri sızıntısına dönüşebilir. Yanıtın kullanıcıya özel olup olmadığını oturum, yetki, çerez ve istek başlıklarına göre açıkça belirleyin.
- Yönetim, hesap, sepet, ödeme ve kişisel API yanıtlarını genel cache dışında tutun.
- Cache anahtarına gerçekten gerekli dil, ülke ve içerik varyasyonlarını ekleyin.
- Yetkilendirme hatalarının ve hassas hata sayfalarının cache'e alınmadığını sınayın.
- Origin'i doğrudan internete açık bırakıyorsanız CDN/WAF atlatma riskini değerlendirin.
- Cache purge yetkisini sınırlandırın ve işlemleri kayda alın.
Loglama: Daha Fazla Değil, Daha Kullanışlı
Her istek gövdesini ve bütün başlıkları kaydetmek hem performans hem gizlilik sorunudur. Olay müdahalesi için gerekli alanları tanımlayın: zaman, istek/korelasyon kimliği, yol sınıfı, sonuç durumu, kullanıcı/servis kimliğinin güvenli temsili ve kural kodu.
- Parola, token, kart verisi, çerez ve kişisel form alanlarını logdan çıkarın veya maskeleyin.
- Uygulama isteğini WAF, proxy ve veritabanı kaydıyla bağlayacak korelasyon kimliği kullanın.
- Yüksek hacimli başarı kayıtlarını örnekleyin; güvenlik ve hata olaylarını kaybetmeyin.
- Saklama süresi, erişim yetkisi, bütünlük ve silme politikasını belirleyin.
- Log kuyruğu dolduğunda uygulamanın güvenli ve öngörülebilir davranmasını sağlayın.
Dosya, Görsel ve Zararlı İçerik Kontrolü
Dosya yükleme güvenliği, her isteği pahalı taramadan geçirmek anlamına gelmez. Tür, boyut, uzantı ve gerçek içerik doğrulamasını erken yapın; dosyayı web kökünden ayrı saklayın ve kullanıcı tarafından verilen adı doğrudan yol olarak kullanmayın. Gerekli kötü amaçlı yazılım taramasını asenkron işleyip dosyayı doğrulanana kadar karantinada tutabilirsiniz.
Görsel yeniden boyutlandırma ve PDF işleme gibi CPU yoğun işleri istek yanıtından ayırın. İş kuyruğu için boyut, süre ve tekrar sınırı belirleyin; işleyici kütüphanelerini güncel tutun.
Güncelleme ve Bağımlılık Bakımı
Güvenlik yaması performansı bozabilir; bu, yamayı ertelemek için değil test ve geri alma hazırlamak için gerekçedir. Kullanılan işletim sistemi, runtime, framework, eklenti ve kütüphanelerin envanterini tutun. Destek dışı bileşeni yalnız WAF arkasında bırakarak kalıcı çözüm üretmiş olmazsınız.
- Değişiklik günlüğü ve güvenlik duyurularını sorumlu kişi izliyor mu?
- Staging testi gerçek trafik desenini ve kritik işlevi temsil ediyor mu?
- Veritabanı göçü geri alınabilir veya ileri düzeltilebilir mi?
- Kullanılmayan eklenti, servis, port ve yönetim arayüzü kaldırıldı mı?
- Sırlar kaynak koddan ayrılmış ve döndürme prosedürü sınanmış mı?
Yük ve Kötüye Kullanım Testi
Normal yük testi yalnız başarı istekleriyle yapılırsa güvenlik katmanının davranışı görülmez. Başarısız giriş, büyük gövde, yavaş istemci, pahalı arama ve oran limiti senaryolarını kontrollü test ortamında deneyin. Üretime izinsiz saldırı testi göndermeyin.
Güvenli kapasite = normal trafik kapasitesi − güvenlik kontrol maliyeti − olay anı payı
CPU, bellek, bağlantı havuzu, log kuyruğu, WAF gecikmesi ve dış servis timeout'larını aynı zaman çizelgesinde izleyin. Limite ulaşıldığında sistemin hangi isteği reddedeceği ve kullanıcıya ne söyleyeceği önceden belirlenmelidir.
Olay Anında Hızlı ama Güvenli Müdahale
- Olayı doğrulayın, kapsam ve iş etkisini belirleyin.
- Kanıtı korurken etkilenen hesabı, anahtarı, yolu veya sürümü sınırlandırın.
- Geçici WAF/rate-limit kuralını dar kapsamla uygulayın ve son kullanma zamanı koyun.
- Kök nedeni yamalayın; geçici kuralı kalıcı çözüm sanmayın.
- Temizliği, sır döndürmeyi ve veri bütünlüğünü doğrulayın.
- Performans, hata ve kullanıcı etkisini izleyerek normal moda dönün.
- Olay sonrası kontrol, alarm ve runbook eksiklerini güncelleyin.
Sık Sorulan Sorular
WAF siteyi yavaşlatır mı?
Her ek katmanın maliyeti vardır; fakat doğru konum, güncel kural, sınırlı istisna ve ölçümle bu maliyet yönetilebilir. Körlemesine bütün kuralları açmak veya kapatmak doğru değildir.
Güvenlik eklentilerini artırmak korumayı artırır mı?
Her zaman değil. Aynı işi yapan katmanlar çakışabilir, gecikme ve yanlış pozitif üretebilir. Risk-kontrol eşlemesi yapın.
CSP performansı artırır mı?
Birincil amacı güvenliktir. Gereksiz üçüncü tarafları envanterden çıkarma süreci dolaylı performans kazancı sağlayabilir.
Bütün logları ne kadar saklamalıyım?
Tek süre yoktur. Olay müdahalesi, mevzuat, veri hassasiyeti, maliyet ve iş ihtiyacına göre kayıt türü bazında politika oluşturun.
Cache güvenlik riski midir?
Yanlış yapılandırılırsa evet. Doğru veri sınıflandırması ve cache anahtarıyla hem güvenli hem hızlı olabilir.
Hız için doğrulamayı istemciye taşımalı mıyım?
İstemci doğrulaması kullanıcı deneyimine yardım eder; güvenlik kararı sunucuda tekrar doğrulanmalıdır.
İç Bağlantılar
- Web Güvenliği Başlangıç Rotası
- Web güvenlik açıklarına giriş
- Siber güvenlik nedir?
- Web güvenliği hız ve güvenlik uygulaması
Dış Kaynaklar
- OWASP Secure Headers Project
- OWASP Web Application Firewall projeleri
- OWASP — Transport Layer Security Cheat Sheet
- NIST SP 800-61 Rev. 3 — Olay müdahalesi
- Google Search Central — Zararlı yazılımı önleme
Özetle
İstek yolunu ölçün, WAF ve güvenlik başlıklarını kademeli yayınlayın, kişisel veriyi cache/log dışında tutun ve olay anı kapasitesini önceden sınayın. En fazla gecikme yaratan güvenlik katmanını ve ölçtüğünüz değeri paylaşın; iyileştirmeyi kontrolü kaldırmadan planlayalım.
Güvenliğinizi güçlendirin, riskleri azaltın — pratik web güvenliği
Ekli dosyalar
Son düzenleme: