Güvenlik başlıkları

Bağlantı denetimi ve güvenlik başlıkları referansı

Runs in browser

Önemli: Farklı alan adlarının (cross-origin) HTTP yanıt başlıkları tarayıcı güvenlik modeli gereği JavaScript'ten okunamaz. Bu yüzden bu araç başka siteler için başlık değeri gösteremez; yalnızca sunucuya erişilip erişilemediğini ve yönlendirme davranışını doğrular. Aşağıdaki referans panelinde ZoriaShield'in kendi başlıklarını ve ne işe yaradıklarını görürsün.

ZoriaShield'in kendi başlıkları (referans)

Aşağıdaki başlıklar bu sitede (www.zoriashield.com) sunucu tarafında uygulanır; tanınmış güvenlik başlıklarının değerleri ve amaçları için somut bir örnek teşkil eder.

Strict-Transport-Security

max-age=31536000; includeSubDomains; preload

HTTPS kullanımını zorunlu kılar; tarayıcıyı sonraki ziyaretlerde HTTP'ye düşmekten korur.

Content-Security-Policy

default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self'; object-src 'none'; base-uri 'self'; frame-ancestors 'none'

Sayfanın hangi kaynaklardan betik, stil ve bağlantı alabileceğini sınırlar; XSS etkisini azaltır.

X-Frame-Options

DENY

Sayfanın başka siteler çerçeve (iframe) içine almasını engeller; clickjacking riskini düşürür.

X-Content-Type-Options

nosniff

Tarayıcının içerik türünü kendince tahmin etmesini engeller.

Referrer-Policy

strict-origin-when-cross-origin

İsteklerle taşınan yönlendiren bilgisini sınırlar.

Permissions-Policy

camera=(), microphone=(), geolocation=()

Kamera, mikrofon ve konum gibi tarayıcı yetkilerini bu sitede kapatır.

Cross-Origin-Opener-Policy

same-origin

Farklı origin pencereleriyle ilişkiyi daraltır; kanal saldırılarını zorlaştırır.

Cross-Origin-Embedder-Policy

credentialless

Çapraz origin kaynakların gömülmesi için sıkı kurallar koyar.

Not: Bir sitenin başlıklarını tam olarak görmek için tarayıcı geliştirici araçlarının Ağ sekmesini kullanabilirsin: siteyi ziyaret et, ilk belge isteğini aç ve yanıt başlıklarını incele. Sunucu taraflı puanlama araçları da tüm başlıkları görebilir.

Güvenlik başlıkları ne işe yarar?

HTTP güvenlik başlıkları, tarayıcıya hangi savunma katmanlarını açması gerektiğini söyler. XSS, clickjacking ve benzeri yaygın açıkların etkisini azaltmaya yardım eder.

Temel başlıklar

  • CSP: XSS ve veri enjeksiyonu riskini azaltır
  • HSTS: HTTPS kullanımını zorlar
  • X-Frame-Options: Clickjacking riskini düşürür
  • X-Content-Type-Options: MIME tahminini engeller