HTTP Security Header Checker

Web sitenizin HTTP yanıt başlıklarını analiz ederek XSS, Clickjacking gibi saldırılara karşı güvenliğini test eder.

Hedef:

IPTOOL HTTP Güvenlik Başlıkları Raporu

Hedef:
Güvenlik Notu
A
6
Kritik Başlık
0
Başarılı (Geçti)
0
Eksik (Uyarı)

Başlık Analiz Detayları

Durum Güvenlik Başlığı (Header) Tanımlanan Değer / Açıklama

Ham Yanıt (Raw HTTP Headers)


                

HTTP Security Headers Nedir?

HTTP Güvenlik Başlıkları (Security Headers), web sunucunuzun ziyaretçinin tarayıcısına (Chrome, Firefox vb.) site ile nasıl iletişim kurması gerektiğini ve hangi güvenlik politikalarını uygulayacağını anlattığı kurallar bütünüdür.

Neden Eklenmelidir? (Siber Güvenlik)

Güvenlik başlıkları eksik olan web siteleri, siber saldırganların hedefi olmaya daha müsaittir. Birkaç satırlık kod ile sitenizi aşağıdaki yaygın saldırılara karşı koruyabilirsiniz:

  • XSS (Cross-Site Scripting): CSP başlığı sayesinde zararlı javascript kodlarının sitenizde çalışması engellenir.
  • Clickjacking: X-Frame-Options sayesinde sitenizin başka bir dolandırıcı sitede gizli bir çerçeve (iframe) içinde açılıp tıklama çalınması engellenir.
  • Downgrade & MITM: HSTS başlığı ile bağlantının her zaman şifreli (HTTPS) kalması zorunlu hale getirilir.

Apache ve Nginx İçin Nasıl Eklenir?

Bu başlıkları sunucunuza eklemek oldukça basittir.

Apache (.htaccess)
<IfModule mod_headers.c> Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains" Header always set X-Frame-Options "SAMEORIGIN" Header always set X-Content-Type-Options "nosniff" Header always set Referrer-Policy "strict-origin-when-cross-origin" </IfModule>
Nginx (nginx.conf)
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always; add_header X-Frame-Options "SAMEORIGIN" always; add_header X-Content-Type-Options "nosniff" always; add_header Referrer-Policy "strict-origin-when-cross-origin" always;

Sıkça Sorulan Sorular

Hayır. HTTP güvenlik başlıkları siber güvenliğin sadece "ön yüz (frontend)" ve tarayıcı taraflı katmanını korur. Sitenizdeki SQL Injection açıkları, zayıf şifreler veya sunucu zafiyetleri gibi arka plan sorunları için ek güvenlik testleri (Penetrasyon testi) yaptırmanız gereklidir.

CSP çok katı bir güvenlik kalkanıdır. Eğer kuralları çok sıkı yazarsanız, sitenizde bulunan Google Analytics, Facebook Pixel, YouTube videoları veya harici CSS/JS dosyalarının çalışmasını engeller. CSP eklerken "Report-Only" moduyla başlayıp hataları konsoldan izlemeniz önerilir.
DNS Araçları
SPF Checker
E-posta SPF kaydı kontrolü
DMARC Checker
DMARC politikası analizi
DKIM Checker
DKIM imzası doğrulama
Mail Server Test
SMTP/IMAP/POP3 port testi
Mail Tester
Deliverability ve spam skoru

DNS Lookup
Tüm DNS kayıtlarını sorgula
Reverse DNS
IP → hostname çözümleme
DNS Validation
DNS kayıt doğrulama
DNS Health Check
Domain DNS sağlık analizi
DNSKEY Lookup
DNSSEC anahtar sorgulama
Recursive DNS
Open resolver testi
IP Araçları
IP Geolocation
IP adresi konum ve ISP bilgisi
IP Blacklist Check
Kara liste ve reputation kontrolü
Subnet Calculator
IP subnet ve CIDR hesaplama

Ping Test
Ağ gecikmesi ve bağlantı kalitesi
Traceroute / MTR
Network yolu ve hop analizi
Port Scanner
TCP port durumu kontrolü
ASN Lookup
BGP routing ve ASN sorgulama
Güvenlik Araçları
SSL Checker
SSL/TLS sertifika analizi
Web Security Test
HTTP başlık güvenlik analizi
Hash Generator
MD5, SHA-256 hash üretme
Diğer Araçlar
Whois Sorgulama
200+ TLD domain kayıt sorgusu
INODE Hesaplayıcı
Linux inode kapasitesi hesaplama
Cloud Server
Bulut sunucu karşılaştırma