Website Güvenliği: Olayların Çoğunu Önleyen Uygulamalar

Bakım 9 dk okuma Güncelleme 2026-08-07

Tekrarlanan otomatik giriş denemelerini gösteren sunucu erişim kaydı
Saldırıların çoğu otomatik ve ayrım gözetmez — yama her şeyden önce gelir.

Website ele geçirilmelerinin çoğu hedefli değildir. Eski yazılımdaki bilinen bir açığı bulan otomatik tarayıcılar ya da bir yönetici hesabında tekrar kullanılmış bir paroladır. Sıradan saldırılara karşı savunmak gerçek riskin büyük çoğunluğunu kapsar.

Bu rehber olayların çoğunu önleyen uygulamaları kabaca etki sırasıyla ve bir site zaten ele geçirildiyse ne yapılacağını ele alıyor.

Olayların çoğunu önleyen önlemler#

Harcanan emek başına kaldırdıkları risk sırasına göre.

  1. Yazılımı güncel tutun. Ele geçirilmelerin ezici çoğunluğu yaması mevcut bir açığı sömürüyor. Bu tek madde altındaki her şeyden ağır basıyor.
  2. Benzersiz güçlü parolalar artı iki adımlı doğrulama: her yönetici hesabı, hosting paneli, alan adı kaydı ve e-posta hesabında.
  3. En az yetki. Editörlerin yönetici hesabına ihtiyacı yok. İnsanlar ayrıldığında hesapları kaldırın.
  4. Her yerde HTTPS, bütün alt kaynakların TLS üzerinden erişilebilir olduğundan emin olduktan sonra HSTS ile.
  5. Sunucudan uzakta test edilmiş yedekler. Ele geçirilen makinedeki bir yedek her şeyle birlikte şifrelenir.
  6. Yönetim alanını kısıtlayın — mümkünse IP ile ve her durumda giriş denemelerini sınırlayın.
  7. Kullanmadığınızı kaldırın. Her pasif eklenti, tema ve eski kurulum, karşılığı olmayan saldırı yüzeyidir.

Eski, unutulmuş kurulumlar — /eski’deki bir staging kopyası, bir alt klasördeki test blogu — tam da kimse güncellemediği için yaygın bir giriş noktasıdır.

Girdi, çıktı ve klasik açıklar#

Bunlar geliştirici sorumluluğudur ve "güncellemediniz" olmayan açıkların çoğunu oluşturur.

AçıkNe yaparÖnlem
SQL enjeksiyonuVeritabanınızı okur ya da yok ederHer zaman parametreli sorgu — asla dize birleştirme
Siteler arası betik (XSS)Ziyaretçinin oturumunda saldırgan betiği çalıştırırBağlama göre çıktı kaçışı; katı bir Content-Security-Policy
Siteler arası istek sahteciliğiOturum açmış kullanıcı adına işlem yaparDurum değiştiren her istekte oturuma özel token
Dosya yükleme istismarıKod yükleyip çalıştırırTürü içerikten doğrulayın, web kökü dışında saklayın, asla çalıştırmayın
Bozuk erişim denetimiKullanıcılar kendilerine ait olmayan veriye ulaşırYetkiyi arayüzde değil her istekte sunucuda kontrol edin
Hassas veri sızıntısıAnahtarları ve kimlik bilgilerini sızdırırOrtam değişkenleri, asla depoda değil
Sunucu taraflı istek sahteciliğiSunucunuza iç sistemleri çağırtırGiden hedefleri beyaz listeye alın

Yapılandırma ve başlıklar#

Bütün sorun kategorilerini kapatan ucuz önlemler; çoğu dakikalar içinde uygulanır.

  • Güvenlik başlıklarını gönderin: Content-Security-Policy, X-Content-Type-Options, Referrer-Policy, X-Frame-Options.
  • Dizin listelemesini kapatın; /.git, /.env ve yedek dosyalarının HTTP’den erişilemediğinden emin olun.
  • Canlıda ayrıntılı hata çıktısını kapatın — yığın izleri keşif bilgisidir.
  • Yönetim ve yapılandırma yollarına halka açık internetten erişimi mümkün olduğunca engelleyin.
  • Çerezleri HttpOnly, Secure ve uygun bir SameSite değeriyle kurun.
  • Bağımlılıkları denetlenmiş tutun; derlemenizdeki açıklı bir kütüphane sizin açığınızdır.
  • Kimlik doğrulama olaylarını kaydedin ve olağandışı desenlerde uyarı alın.

Site zaten ele geçirildiyse#

Sıra burada önemli. Kimlik bilgilerini değiştirmeden dosyaları temizlemek, saldırganın aynı kapıdan geri gelmesi demektir.

  1. Siteyi kapatın ya da bakım moduna alın. Ziyaretçilere zararlı yazılım sunmaya devam etmesin.
  2. Kanıtı koruyun: hiçbir şeyi değiştirmeden önce kayıtları ve dosyaların bir kopyasını alın.
  3. Her kimlik bilgisini değiştirin — hosting, veritabanı, yönetici kullanıcılar, API anahtarları, e-posta. Hepsinin bilindiğini varsayın.
  4. Ele geçirilmeden önce alındığını güvenilir biçimde belirleyebiliyorsanız o yedekten geri yükleyin.
  5. Belirleyemiyorsanız kaynaktan yeniden kurun ve yalnız veriyi içe aktarın, asla kaynağı belirsiz dosyaları.
  6. Girdikleri açığı yamalayın. Bu adım olmadan bütün süreci tekrarlarsınız.
  7. Kalıcılık arayın: zamanlanmış görevler, fazladan yönetici kullanıcılar, değiştirilmiş çekirdek dosyalar, enjekte edilmiş içerik.
  8. Site işaretlendiyse Search Console’dan inceleme isteyin ve enjekte edilmiş spam sayfalarını kontrol edin.
  9. Kişisel veri açığa çıktıysa etkilenen kullanıcıları bilgilendirin — pek çok yargı alanında yasal bir süre içinde.

Giriş noktasını yamalamadan yedek geri yüklemek, sitelerin iki hafta içinde ikinci kez ele geçirilmesinin en yaygın sebebidir.

Sık sorulan sorular

Bir güvenlik eklentisi yeterli mi?

Birkaç konuda yardımcı olur — giriş sınırlama, dosya değişikliği izleme, temel bir güvenlik duvarı — ve güncellemelerin, güçlü kimlik bilgilerinin ve en az yetkinin yerine geçmez. Güvenlik eklentisi olan ve on sekiz aydır güncellenmemiş bir site güvenli değildir. Önce temelleri düzeltin, sonra araç ekleyin.

Küçük siteler gerçekten saldırıya uğrar mı?

Sürekli ve kim olduğunuzdan bağımsız olarak. Otomatik tarayıcılar erişilebilir her sunucuyu bilinen açıklar için deniyor; küçük siteler tam da yamalanma olasılıkları düşük olduğu için çekici. Ele geçirilen küçük siteler spam, oltalama sayfaları ve yönlendirme için kullanılıyor; sitenizin trafik seviyesinin riskle ilgisiz olmasının sebebi budur.

Yedekler nerede saklanmalı?

Web sunucusunun yazamayacağı bir yerde, tercihen farklı bir sağlayıcıda ve en az bir kopyası siteyi çalıştıran kimlik bilgileriyle silinemeyecek biçimde. Fidye yazılımları ve yıkıcı saldırılar özellikle ele geçirilen makineden erişilebilen yedekleri hedefliyor ve tam da onlara ihtiyaç duyduğunuz an bu.

En yüksek değerli tek güvenlik önlemi nedir?

Güncellemeleri hızla uygulamak. Gösterişsizdir ve gerçek ele geçirmelerin geri kalan her şeyin toplamından fazlasını önler, çünkü gerçekten olan saldırılar bilinen ve yamalanmış açıkların otomatik sömürüsüdür. İkinci sırada yönetici ve hosting hesaplarında iki adımlı doğrulama var.

website güvenliğisite hacklendigüvenlik uygulamalarısql enjeksiyonuxsswebsite yedekleme

Tüm rehberler

Son güncelleme 2026-08-07 · websitedevelopment.biz · Hakkımızda

Kendi ekibimiz yazıyor

Her rehber yayın kurulumuz tarafından araştırılıp yazılıyor, başka sitelerden derlenmiyor.

Düzenli gözden geçiriliyor

Her rehber son gözden geçirme tarihini taşıyor; hiçbir şey değişmediğinde de tarihi yayımlıyoruz.

Ücretli yerleştirme yok

Hiçbir ajans, platform ya da geliştirici buradan bir anma, sıralama veya bağlantı satın alamaz.

On iki dil

Her rehber çevriliyor; her dilin kendi adresi ve kendi gözden geçirme tarihi var.

Verileriniz sizde kalır

Proje özetleri asla yayınlanmaz veya satılmaz. Eşleşen geliştiricilerle paylaşırız; böylece sizinle iletişime geçebilirler ve kimler olduklarını size bildiririz.