Yalnızca yanıt başlıkları okunur, sayfa içeriği indirilmez. Çerez değerleri gösterilmez.
Kısaca cevap
Yukarıdaki kutuya bir web adresi (örneğin https://ornek.com) yazıp Başlıkları getir'e basın. Araç, sunucunun verdiği durum kodunu ve önemli HTTP yanıt başlıklarını tablo halinde gösterir. Altında altı güvenlik başlığının sitede bulunup bulunmadığı işaretlenir.
Bu sayfada
HTTP başlıkları nedir?
Tarayıcınız bir web sayfasını istediğinde sunucu yalnızca sayfanın kendisini göndermez. Sayfadan önce, kullanıcıya görünmeyen kısa bilgi satırları da gönderir. Bunlara HTTP yanıt başlıkları denir. Başlıklar tarayıcıya sayfanın türünü, ne kadar süre önbellekte tutulabileceğini, başka bir adrese gidilmesi gerekip gerekmediğini ve hangi güvenlik kurallarının uygulanacağını söyler.
Site sahipleri ve geliştiriciler başlıklara önbellek ayarlarını, yönlendirmeleri ve güvenlik yapılandırmasını kontrol etmek için bakar. Bilmediğiniz terimler için internet terimleri sözlüğümüze göz atabilirsiniz.
Araç nasıl kullanılır?
- Kutuya sayfanın adresini yazın.
https://yazmazsanız otomatik olarak eklenir. - Başlıkları getir'e basın. Araç sayfanın içeriğini indirmez, yalnızca yanıt başlıklarını okur.
- En üstte durum kodu (ör.
200 OK), bağlantıda kullanılan HTTP sürümü ve son adres yazar. Site sizi başka bir adrese yönlendirdiyse araç yönlendirmeleri (en fazla 5) izler ve başlıkları son adresten alır; tablonun altında kaç yönlendirme izlendiği ve kodları görünür. - Tabloda başlık adları solda, değerleri sağda listelenir. En altta güvenlik başlıkları listesi vardır.
Sitenin çalışıp çalışmadığını, her yönlendirmenin süresini ve SSL sertifikasını görmek için site çalışıyor mu aracımızı kullanabilirsiniz.
Tabloda görebileceğiniz başlıklar
| Başlık | Ne anlatır? |
|---|---|
server, x-powered-by | Sunucu yazılımı ve bazen kullanılan programlama altyapısı. |
content-type, content-length | Yanıtın türü (ör. text/html; charset=utf-8) ve boyutu. |
cache-control, last-modified, date | Sayfanın ne kadar süre önbellekte tutulabileceği, son değişme ve yanıt zamanı. |
location | Yönlendirme varsa gidilecek adres. |
cf-ray, cf-cache-status, via | Yanıtın Cloudflare gibi bir içerik dağıtım ağından (CDN) veya bir ara sunucudan geçtiğini gösterir. |
alt-svc | Sitenin HTTP/3 gibi başka bir protokolü de sunduğunu bildirir. |
set-cookie | Sunucunun gönderdiği çerezler. Araç yalnızca çerez sayısını gösterir, değerleri göstermez. |
Araç sade bir görünüm için yalnızca bu başlıkları ve aşağıdaki güvenlik başlıklarını listeler. Sitenin gönderdiği diğer başlıklar tabloda yer almaz.
Güvenlik başlıkları ne işe yarar?
Güvenlik başlıkları, tarayıcıya siteyi ziyaret edenleri korumak için ek kurallar uygulamasını söyler. Araç şu altı başlığın varlığını kontrol eder:
| Başlık | Görevi |
|---|---|
strict-transport-security (HSTS) | Tarayıcıya siteye belirli bir süre boyunca yalnızca şifreli https ile bağlanmasını söyler. |
content-security-policy (CSP) | Sayfada hangi kaynaklardan komut dosyası, stil ve görsel yüklenebileceğini sınırlar. Kötü amaçlı kod eklenmesine karşı önemli bir korumadır. |
x-frame-options | Sayfanın başka sitelerde çerçeve içinde gösterilmesini engeller. Kullanıcıyı görünmeyen bir düğmeye tıklatma (clickjacking) saldırılarına karşı korur. |
x-content-type-options | nosniff değeriyle tarayıcının dosya türünü tahmin etmesini engeller. |
referrer-policy | Başka bir siteye geçerken, geldiğiniz sayfanın adresinin ne kadarının paylaşılacağını belirler. |
permissions-policy | Sayfanın kamera, mikrofon, konum gibi tarayıcı özelliklerini kullanıp kullanamayacağını sınırlar. |
Yeşil işaret başlığın var olduğunu, kırmızı işaret olmadığını gösterir. Araç başlığın varlığına bakar; değerinin doğru ayarlanıp ayarlanmadığını denetlemez. Örneğin çok gevşek yazılmış bir CSP de "var" olarak görünür.
Eksik bir güvenlik başlığı sitenin hacklendiği veya güvensiz olduğu anlamına gelmez. Bu başlıklar ek koruma katmanlarıdır. Şifreli bağlantının neden önemli olduğunu ortadaki adam saldırıları yazımızda anlattık.
Site sahipleri için dikkat edilecekler
- HSTS'yi dikkatli ekleyin. Bu başlığı gören tarayıcılar, başlıkta yazan süre boyunca siteye yalnızca
httpsile bağlanır. Sitenizin ve alt alan adlarınızın tamamıhttpsile sorunsuz çalışmadan uzun süreli HSTS eklemeyin. - CSP'yi önce deneyin. Katı bir CSP, sitenizdeki reklam, analiz veya yorum kodlarının çalışmasını engelleyebilir. Tarayıcılar, kuralları uygulamadan yalnızca ihlalleri bildiren
Content-Security-Policy-Report-Onlybaşlığını da destekler. - Gereksiz bilgi vermeyin.
servervex-powered-bybaşlıklarında yazılımın tam sürüm numarasının görünmesi saldırganlara ipucu verebilir. Çoğu sunucuda bu bilgi kısaltılabilir veya kapatılabilir. - Değişikliğinizi kontrol edin. Sunucu ayarını değiştirdikten sonra bu araçla başlığın yayında olduğunu doğrulayın. Aynı adres için sonuç 1 dakika saklandığı için kısa bir süre bekleyip tekrar sorgulayın.
Kimler, ne için kullanır?
- Site sahipleri: Sunucu ayarında yaptıkları değişikliğin (ör. HSTS ekleme, önbellek süresi) yayında olup olmadığını kontrol eder.
- SEO ile ilgilenenler:
http'denhttps'e vewww'suz adrese yönlendirmelerin kalıcı (301) mı geçici (302) mi olduğunu görür. - Meraklı ziyaretçiler: Bir sitenin CDN arkasında olup olmadığını veya hangi sunucu yazılımını kullandığını öğrenir. Sitenin hangi IP adresinde olduğunu IP adresi sorgulama, alan adının DNS kayıtlarını DNS sorgulama aracımızla görebilirsiniz.
Aracın sınırları
İstek sunucumuzdan yapılır. Yalnızca standart http ve https portları desteklenir; güvenlik nedeniyle yerel ağ adreslerine ve yerel adrese çözülen alan adlarına bağlanılmaz. Bazı siteler, tarayıcı dışındaki istemcilere farklı başlıklar veya 403 kodu döndürebilir. Aynı adres için sonuç 1 dakika saklanır; bu araçta ve site kontrolü aracında birlikte dakikada 6 sorgu sınırı vardır.
Sık sorulan sorular
Araç neden sitenin gönderdiği bütün başlıkları göstermiyor?
Aracımız sade bir görünüm için yalnızca en sık bakılan başlıkları listeler; önbellek, içerik türü, sunucu, yönlendirme, güvenlik ve CDN başlıkları bunlardandır. Sitenin gönderdiği diğer başlıklar tabloda yer almaz. Tam listeyi tarayıcınızın geliştirici araçlarındaki Ağ (Network) sekmesinde görebilirsiniz.
Çerez değerleri neden gösterilmiyor?
Çerezler oturum bilgisi gibi hassas değerler taşıyabilir. Bu yüzden araç set-cookie başlığında yalnızca sunucunun kaç çerez gönderdiğini yazar, değerlerini göstermez.
Güvenlik başlıklarından biri eksik, site güvensiz mi?
Tek başına eksik bir başlık sitenin güvensiz olduğu anlamına gelmez. Bu başlıklar ek koruma katmanlarıdır. Site sahibiyseniz eksik olanları sitenize uygun ayarlarla eklemeniz önerilir; ziyaretçiyseniz eksik başlık sizin için doğrudan bir risk göstergesi değildir.
Başlıkta HTTP/1.1 yazıyor, site HTTP/2 desteklemiyor mu?
Gösterilen sürüm, aracımızın bu bağlantıda kullandığı HTTP sürümüdür. Site HTTP/2 veya HTTP/3 destekliyor olabilir; alt-svc başlığı görünüyorsa site başka bir protokolü de sunduğunu bildiriyordur.
Kendi bilgisayarımdaki veya yerel ağdaki bir sunucuyu kontrol edebilir miyim?
Hayır. Güvenlik nedeniyle araç yalnızca internette herkese açık adreslere ve standart http (80) ile https (443) portlarına bağlanır. Yerel sunucular için tarayıcınızın geliştirici araçlarını veya curl -I komutunu kullanabilirsiniz.