HSTS Sorgusu
İlgili araçlar
Bu nedir
Strict-Transport-Security başlığı, tarayıcılara sitenle max-age saniye boyunca yalnızca HTTPS üzerinden iletişim kurmalarını söyler ve http:// isteklerindeki, saldırganların istismar edebileceği kısa korumasız pencereyi ortadan kaldırır.
Sonucunu nasıl okumalısın
Sağlıklı: başlık HTTPS yanıtlarında en az bir yıllık (31536000) max-age ile, ideal olarak includeSubDomains ile bulunur. HTTP yanıtlarındaki başlık tarayıcılar tarafından yok sayılır — HTTPS üzerinden sunulmalıdır.
Sık karşılaşılan sorunlar ve çözümleri
HSTS başlığı yok
Nasıl ortaya çıkar: Her ilk ziyaret ve yazılan her http:// URL'si, bir ağ saldırganının ele geçirip düz HTTP'te tutabileceği bir korumasız istek yapar.
Nasıl düzeltilir: Web sunucusuna veya CDN'e Strict-Transport-Security: max-age=31536000; includeSubDomains ekle. Her alt alan adının HTTPS sunduğundan emin değilsen daha kısa bir max-age ile (örneğin 86400) başla, sonra yükselt.
max-age çok kısa
Nasıl ortaya çıkar: Tarama araçları sitenin puanını düşürür; koruma, seyrek ziyaretçiler için kesintiye uğrar.
Nasıl düzeltilir: HTTPS, politikanın kapsadığı her yerde kararlı olduğunda max-age'i en az 31536000'e (bir yıl) yükselt.
includeSubDomains yalnızca HTTP kullanan bir alt alan adını bozdu
Nasıl ortaya çıkar: Bir iç veya eski alt alan adı, ana siteyi ziyaret eden herkes için ulaşılamaz hale geldi — tarayıcılar üzerinde HTTPS'i zorlar.
Nasıl düzeltilir: Ya o alt alan adını HTTPS üzerinden sun (en iyisi) ya da includeSubDomains'i kaldır ve önbelleğe alınmış politikaların sona ermesini bekle — bu, eski max-age kadar sürer. includeSubDomains'in önce bir denetimi hak etmesinin nedeni budur.
İlgili makaleler
- HSTS: Closing the One HTTP Connection That Can Still Get You StrippedEven with HTTPS and a redirect, the first plain HTTP request is a weak spot. Here is how HSTS closes it, what each directive does, and how to check yours.
- What a Domain Health Check Actually Tells YouOne scan covers registration, DNS, HTTPS redirects and security headers. Learn what a domain health check surfaces and why each result matters.
Sıkça sorulan sorular
- HSTS başlığı nedir?
- HTTP Strict-Transport-Security (HSTS), tarayıcılara belirli bir süre boyunca sitenize yalnızca HTTPS üzerinden bağlanmalarını söyleyen bir yanıt başlığıdır. Bir kez görüldükten sonra tarayıcı düz HTTP'yi reddeder ve her isteği otomatik olarak güvenli bir bağlantıya yükseltir.
- Bu HSTS denetleyicisini nasıl kullanırım?
- Bir alan adı veya URL girin; araç siteyi HTTPS üzerinden ister ve Strict-Transport-Security yanıt başlığını okur. Ardından başlığın mevcut olup olmadığını gösterir ve max-age, includeSubDomains ve preload gibi yönergelerini ayrıntılandırır.
- HSTS sitem için neden önemli?
- HSTS, ilk ziyaretten sonra güvensiz HTTP giriş noktasını kaldırarak protokol düşürme ve SSL sıyırma saldırılarına karşı koruma sağlar. Ayrıca gereksiz bir HTTP'den HTTPS'ye yönlendirmeyi ortadan kaldırdığından sayfalar biraz daha hızlı ve güvenli yüklenir.
- max-age, includeSubDomains ve preload değerlerini nasıl okurum?
- max-age, tarayıcının HTTPS'yi kaç saniye boyunca zorunlu kıldığını belirtir (31536000 bir yıla karşılık gelir ve yaygın öneridir). includeSubDomains kuralı tüm alt alan adlarına genişletir, preload ise alan adını tarayıcıların yerleşik HSTS listelerine eklemek istediğinizi belirtir.
- Sitem HTTPS kullandığı halde denetleyici neden HSTS başlığı yok diyor?
- Başlık, HTTPS yanıtlarında sunucu tarafından gönderilmelidir ve düz HTTP üzerinden iletilirse tarayıcılar onu yok sayar, bu yüzden geçerli bir sertifikaya sahip olmak tek başına yeterli değildir. Eksikse, web sunucunuzun veya CDN'nizin yapılandırmasına bir Strict-Transport-Security başlığı ekleyin ve tekrar kontrol edin.