HTTP Başlıkları aracı, bir web sitesinin tarayıcıya döndürdüğü HTTP yanıt başlıklarını ve güvenlik başlıklarını tek bakışta gösterir. Sunucu yazılımı, önbellekleme davranışı, yönlendirmeler ve HSTS, CSP, X-Frame-Options gibi güvenlik katmanlarının aktif olup olmadığını görmenizi sağlar. Bu sayede sitenizin yapılandırma ve güvenlik açıklarını tarayıcıya gerek kalmadan saniyeler içinde tespit edebilirsiniz.
HTTP Başlıkları nasıl kullanılır?
- Alan adını veya IP'yi gir Kontrol etmek istediğin site adresini (ör. example.com) veya IP adresini kutuya yaz. Başına http:// yazmana gerek yok.
- Sorguyu başlat Araç hedefe bir istek gönderir ve sunucunun döndürdüğü tüm yanıt başlıklarını toplar. İşlem birkaç saniye sürer.
- Yanıt başlıklarını incele Durum kodu, sunucu bilgisi, içerik tipi, önbellek ve yönlendirme başlıkları listelenir. Varsa yönlendirme zinciri de görünür.
- Güvenlik başlıklarını kontrol et HSTS, CSP, X-Frame-Options gibi güvenlik başlıklarının var/yok durumunu gör; eksik olanları sitenin yapılandırmasında tamamla.
Sonucu nasıl okumalı?
İlk olarak durum koduna bakın: 200 başarılı bir yanıt, 301/302 yönlendirme, 403/404 erişim veya sayfa sorunu, 5xx ise sunucu hatası anlamına gelir. Server ve X-Powered-By başlıkları sunucu yazılımını ele verir; güvenlik açısından bu bilgileri gizlemek tercih edilir. Strict-Transport-Security (HSTS) varsa tarayıcı siteye her zaman HTTPS ile bağlanır; Content-Security-Policy (CSP) ve X-Frame-Options ise XSS ve clickjacking gibi saldırılara karşı koruma sağlar. Bu güvenlik başlıkları listede görünmüyorsa eksiktir ve eklenmesi sitenizin güvenliğini artırır.
Sık sorulan sorular
Hangi güvenlik başlıkları mutlaka olmalı?
HTTPS kullanan her sitede en az Strict-Transport-Security (HSTS), Content-Security-Policy (CSP), X-Frame-Options ve X-Content-Type-Options bulunmalıdır. Bunlar XSS, clickjacking ve MIME sniffing gibi yaygın saldırılara karşı temel koruma sağlar.
Server başlığında sürüm numarası görünmesi sorun mu?
Evet, Server veya X-Powered-By başlığında yazılım adı ve sürümünün açıkça görünmesi saldırganlara bilinen açıkları hedefleme imkanı verir. Bu bilgileri sunucu yapılandırmasından (DirectAdmin veya Plesk üzerinden de düzenlenebilir) gizlemek iyi bir uygulamadır.
Yönlendirme (301/302) başlığı görüyorum, ne anlama gelir?
Location başlığıyla birlikte gelen 301 kalıcı, 302 geçici yönlendirme demektir; örneğin http'den https'ye veya www'den www'siz adrese geçiş bu şekilde yapılır. Çok sayıda zincirleme yönlendirme sayfa hızını yavaşlatabileceği için sade tutulması önerilir.