Güvenlik Başlıkları Oluşturucu

Nginx, Apache, IIS ve Netlify için CSP, HSTS, Referrer-Policy, Permissions-Policy ve diğer başlıkları oluşturun.

Tarayıcınızda çalışır Ücretsiz
Content-Security-Policy
Permissions-Policy — bu özellikleri devre dışı bırak
    Tarayıcınızda yerel olarak işlenir.

    Bu başlıklar bir başlangıç noktasıdır, güvenlik garantisi değildir. Yayına almadan önce sitenizde test edin.

    Sitenizi tarayıcı tarafında koruyun

    HTTP güvenlik başlıkları, tarayıcıya sitenizin nasıl davranması gerektiğini söyleyerek XSS (siteler arası betik çalıştırma), clickjacking, protokol düşürme ve veri sızıntısı gibi saldırıları zorlaştırır. Bu başlıklar aynı zamanda güvenlik denetimlerinde ve sızma testlerinde ilk kontrol edilen noktalardandır.

    Oluşturulan başlıklar

    • Content-Security-Policy (CSP)
    • Strict-Transport-Security (HSTS)
    • X-Frame-Options ve frame-ancestors
    • X-Content-Type-Options
    • Referrer-Policy ve Permissions-Policy

    Sunucuya göre hazır yapılandırma

    Seçtiğiniz seçenekler Nginx, Apache (.htaccess), IIS (web.config) ve Netlify için kopyalanmaya hazır yapılandırmalara dönüştürülür. Notlar, CSP Report-Only modu ve HSTS preload gereksinimleri gibi önemli dengeleri açıklar. Yayına almadan önce mutlaka test edin.

    Güvenlik Başlıkları Oluşturucu nasıl kullanılır?

    1. Etkinleştirmek istediğiniz güvenlik başlıklarını seçin.
    2. CSP kaynaklarını ve HSTS süresini sitenize göre ayarlayın.
    3. Sunucu türünü seçip yapılandırmayı kopyalayın.
    4. Önce test ortamında deneyin, ardından canlıya alın.

    Neden bu aracı kullanmalısınız?

    Güvenlik başlıklarının doğru söz dizimini araştırmak yerine sunucunuza uygun yapılandırmayı dakikalar içinde elde edersiniz.

    Sıkça sorulan sorular

    Bu başlıklar sitemi güvenli yapar mı?

    Önemli koruma katmanları eklerler; ancak hiçbir başlık seti her site için tam güvenlik sağlamaz. Kaynakları sitenize göre ayarlayın ve iyice test edin.

    CSP sitemi bozabilir mi?

    Evet, eksik kaynak izinleri betiklerin ve stillerin engellenmesine yol açabilir. Önce Content-Security-Policy-Report-Only ile test edin.

    HSTS preload nedir?

    Alan adınızın tarayıcılara yerleşik HTTPS listesine eklenmesidir. Geri alınması zor olduğu için tüm alt alan adlarınızın HTTPS desteklediğinden emin olun.

    İlgili araçlar