Her alan aynı yedili şablonla anlatılır: amaç, tipik sorunlar, motorun kontrolü, düzeltebildiği, canlı doğrulama, örnek çıktı ve yönetici anlamı.
Güvenlik Başlıkları
Security Headers alanı, modern tarayıcıların web sayfasını hangi güvenlik sınırları içinde çalıştıracağını belirleyen politika katmanını inceler. Bu alan yalnız 'başlık var mı?' kontrolü değildir; HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy ve Permissions-Policy gibi başlıkların hedef site tipine uygun biçimde ele alınmasını gerektirir.
Tipik sorunlar
- Başlıklar hiç yok ya da varsayılan sunucu değerlerinde
- CSP inline kodla çelişip sayfayı kırıyor
- HSTS var ama süre/kapsam yanlış
- Çift CSP (sunucu + dosya) kesişip politikayı daraltıyor
Motor ne kontrol eder? Motor; başlıkların varlığını, değer kalitesini, site-içi çelişkileri (inline kod ↔ strict CSP) ve mevcut sunucu politikasıyla çakışma riskini statik olarak sınıflandırır.
Neyi düzeltebilir? Desteklenen ortamlarda (.htaccess) güvenli başlangıç başlık seti üretir; sitenin kendi CSP'si varsa çift-politika eklemez; öneriyi reçeteye çevirir.
Canlı doğrulama: Başlıkların canlıda gerçekten uygulanıp uygulanmadığı barındırma davranışına bağlıdır; SecurityHeaders ve Mozilla Observatory ile dağıtım sonrası doğrulanır.
| Örnek gösterge | Önce | Sonra |
|---|
| 3/9 | 9/9 |
| var | yok |
| HSTS | yok | max-age + subdomains |
Motor ne yapar?: Motor; başlıkların varlığını, değer kalitesini, site-içi çelişkileri (inline kod ↔ strict CSP) ve mevcut sunucu politikasıyla çakışma riskini statik olarak sınıflandırır.
Ne yapmaz?: Başlıkların canlıda gerçekten uygulanıp uygulanmadığı barındırma davranışına bağlıdır; SecurityHeaders ve Mozilla Observatory ile dağıtım sonrası doğrulanır.
Çıktı nedir?: Desteklenen ortamlarda (.htaccess) güvenli başlangıç başlık seti üretir; sitenin kendi CSP'si varsa çift-politika eklemez; öneriyi reçeteye çevirir.