Güvenlik · Test · Rehber
Web Sitesi Güvenlik Testi — 5 Dakikada Kendin Yap (2026)
Web sitenizin güvenliğini test etmek için geliştirici olmanıza gerek yok. Bu 5 adımı herkes yapabilir — ve çoğu tamamen ücretsiz. 5 dakikada sitenizin güvenlik durumunu öğrenin.
Web Sitenizin Güvenliğini Neden Test Etmelisiniz?
Her gün ortalama 30.000 web sitesi hackleniyor. Bunların çoğu küçük işletme siteleri — büyük şirketler değil. Saldırganlar, güvenliği zayıf olan küçük siteleri otomatik araçlarla tarıyor. Güvenlik testi yapmak, bu taramalardan önce zayıf noktalarınızı bulmanızı sağlar.
5 Adımda Web Sitesi Güvenlik Testi
1. HTTPS Kontrolü (30 saniye)
Tarayıcınızda sitenizi açın. Adres çubuğunda asma kilit simgesi var mı? Kilit simgesine tıklayın ve "Bağlantı güvenli" yazdığını kontrol edin. Sertifikanın süresi dolmamış olmalı.
Ardından sitenizi http:// ile açmayı deneyin. Otomatik olarak https:// adresine yönlendirilmeli. Yönlendirme olmazsa, ziyaretçileriniz sitenizin güvensiz sürümüne erişebilir.
2. Güvenlik Başlıklarını Kontrol Edin (2 dakika)
Web sitenizin HTTP yanıt başlıkları, tarayıcıya güvenlik talimatları verir. Eksik başlıklar yaygın bir güvenlik açığıdır. Kontrol edilmesi gereken temel başlıklar:
- HSTS (HTTP Strict-Transport-Security): Tarayıcıyı her zaman HTTPS kullanmaya zorlar.
- CSP (Content-Security-Policy): Sadece güvenilir kaynaklardan kod çalıştırmaya izin verir.
- X-Frame-Options: Sitenizin başka bir sayfa içinde çerçevelenmesini engeller (clickjacking koruması).
- X-Content-Type-Options: MIME tipi karışıklığını engeller.
Bu başlıkları kontrol etmek için tarayıcınızın Geliştirici Araçları'nı (F12) açın, Network sekmesine gidin, sayfayı yenileyin ve ana sayfa isteğine tıklayın. Response Headers bölümünde bu başlıkları arayın.
3. E-posta Kimlik Doğrulaması (1 dakika)
Alan adınızdan sahte e-posta gönderilebilir mi? SPF, DKIM ve DMARC kayıtlarınız yoksa cevap evet. Bu, bir saldırganın sizin adınıza müşterilerinize veya çalışanlarınıza e-posta gönderebileceği anlamına gelir.
Kontrol etmek için komut satırında şunu çalıştırın (veya çevrimiçi MXToolbox aracını kullanın):
nslookup -type=txt alanadiniz.comSPF kaydı v=spf1 ile başlamalı, DKIM için ayrı bir DNS kaydı olmalı ve DMARC v=DMARC1 ile başlamalıdır.
4. Açık Arayüzleri Tarayın (1 dakika)
Saldırganların gözünden sitenize bakın. Aşağıdaki URL'leri deneyin:
siteadi.com/adminsiteadi.com/loginsiteadi.com/wp-adminsiteadi.com/.envsiteadi.com/robots.txt
Bunlardan herhangi biri bir giriş sayfası gösteriyorsa, saldırganların da görebileceği bir yüzeyiniz var demektir. Admin panelleri IP kısıtlaması veya ek kimlik doğrulama ile korunmalıdır.
5. Güncellemeleri Kontrol Edin (1 dakika)
WordPress veya başka bir CMS kullanıyorsanız, yönetici paneline giriş yapın ve güncellemeleri kontrol edin. Güncel olmayan CMS, eklenti veya tema sürümleri en yaygın saldırı vektörüdür. Bu kontrolü ayda en az bir kez yapın.
Kendi Testinizin Sınırları
Kendi kendinize yapacağınız testler, sitenizin dışarıdan görünen yüzünü kontrol eder. Ancak şunları yakalayamaz:
- Yanlış yapılandırılmış güvenlik başlıkları (başlık var ama değer yanlış)
- E-posta kimlik doğrulamasındaki ince hatalar (SPF'de 10 DNS sorgulama limiti aşımı)
- WordPress eklentilerindeki güncel güvenlik açıkları (CVE'ler)
- Alt alan adları ve geliştirme ortamlarındaki sızıntılar
Tam kapsamlı bir güvenlik değerlendirmesi için Deep Review (299 €) hizmetimiz tüm bu kontrolleri profesyonel olarak yapar — manuel doğrulama, önceliklendirilmiş rapor ve düzeltme rehberi ile birlikte.
Hemen Yapmanız Gerekenler
- HTTPS'i kontrol edin — 30 saniye
- Güvenlik başlıklarınızı tarayıcıdan kontrol edin — 2 dakika
- Admin sayfalarınızın herkese açık olup olmadığını test edin — 1 dakika
- CMS ve eklentilerinizi güncelleyin — 1 dakika
Bu dört adım, web sitesi saldırılarının %80'inden fazlasını önler. Daha derin bir analiz için bizimle iletişime geçin.