Teknik Dokümanlar · 4 dk

Web Sitesi Güvenlik Kontrol Listesi

TLS ve alan adı, güvenlik başlıkları, yönetim paneli erişimi, güncellemeler, form ve dosya yükleme güvenliği, yedekleme, izleme, üçüncü taraf betikler ve olay müdahale planı.

Yayın 13 Eyl 2026

BU SAYFADA

Kurumsal web sitesi, çoğu işletmenin dışarıya açık en görünür sistemidir ve saldırganlar için ilk denenen kapıdır. Sitenin ele geçirilmesi yalnızca bir "sayfa değişikliği" değildir: ziyaretçilere zararlı yazılım dağıtımı, form verilerinin çalınması, arama motoru cezaları ve itibar kaybı anlamına gelir. Bu kontrol listesi, kurumsal bir web sitesinin ya da e-ticaret platformunun güvenliğini on başlıkta gözden geçirmenizi sağlar. Her başlık, teknik ekibinizle ya da ajansınızla konuşabileceğiniz somut kontroller içerir.

01Adım 1: Alan Adı ve TLS

  • Site yalnızca HTTPS üzerinden sunuluyor; HTTP istekleri kalıcı olarak HTTPS'e yönleniyor.
  • TLS sertifikası geçerli, otomatik yenileniyor ve süresi izleniyor.
  • Eski protokoller (TLS 1.0/1.1) ve zayıf şifre takımları kapalı.
  • Alan adı kaydı ve DNS yönetimi kurumsal hesapta; hesapta iki adımlı doğrulama açık, alan adı kilidi etkin.
  • E-posta sahteciliğine karşı SPF, DKIM ve DMARC kayıtları tanımlı.

02Adım 2: Güvenlik Başlıkları

  • HSTS ile tarayıcı siteye yalnızca HTTPS ile bağlanıyor.
  • Content-Security-Policy hangi kaynaklardan betik, stil ve görsel yüklenebileceğini sınırlıyor; XSS etkisini azaltıyor.
  • X-Content-Type-Options, X-Frame-Options / frame-ancestors, Referrer-Policy, Permissions-Policy tanımlı.
  • Sunucu ve uygulama sürüm bilgileri (Server, X-Powered-By) gizlenmiş.

03Adım 3: Yönetim Paneli Erişimi

  • Panel adresi tahmin edilebilir varsayılan yolda değil; arama motorlarına kapalı.
  • Güçlü şifre politikası ve iki adımlı doğrulama zorunlu.
  • Başarısız giriş denemeleri sınırlanıyor; şüpheli girişler bildiriliyor.
  • Yönetici hesapları kişiye özel; ayrılan çalışanların hesapları kapatılıyor; yetkiler role göre en az düzeyde.
  • Mümkünse panel erişimi IP ya da VPN ile sınırlı.

04Adım 4: Güncellemeler ve Bağımlılıklar

  • İçerik yönetim sistemi, eklentiler, temalar ve çatı düzenli güncelleniyor; kullanılmayan eklentiler kaldırılmış.
  • Sunucu işletim sistemi ve çalışma zamanı (PHP, Node vb.) desteklenen sürümde ve yamalı.
  • Bağımlılıklar için zafiyet taraması (composer audit, npm audit ya da benzeri) düzenli çalışıyor.
  • Güncellemeler önce test ortamında deneniyor; geri alma yolu var.

05Adım 5: Formlar ve Kullanıcı Girdisi

  • Tüm girdiler sunucu tarafında doğrulanıyor; çıktılar bağlama göre kaçışlanıyor (XSS koruması).
  • Veritabanı sorguları parametreli; SQL enjeksiyonuna açık dinamik sorgu yok.
  • Formlar CSRF koruması taşıyor.
  • Bot ve spam için hız sınırlama, bal küpü ya da doğrulama mekanizması var.
  • Formlarda toplanan kişisel veri için aydınlatma metni bağlantısı ve gerekiyorsa rıza kutusu bulunuyor.

06Adım 6: Dosya Yükleme ve Depolama

  • Yüklenen dosyaların türü ve boyutu sunucu tarafında kontrol ediliyor; çalıştırılabilir dosyalar reddediliyor.
  • Yüklenen dosyalar web kökünün dışında ya da çalıştırılamaz biçimde saklanıyor.
  • Özel belgeler (teklif, fatura, rehber) doğrudan URL ile değil, yetki kontrolü ya da süreli imzalı bağlantıyla sunuluyor.
  • Yedek dosyaları, .git dizini ve yapılandırma dosyaları dışarıdan erişilemiyor.

07Adım 7: Yedekleme ve Geri Yükleme

  • Site dosyaları ve veritabanı otomatik yedekleniyor; yedekler sunucu dışında ve şifreli.
  • Yedekten geri yükleme düzenli olarak deneniyor; süre biliniyor.
  • Yedeklerin saklama süresi ve kapsamı (yüklemeler dahil) belgeli.

08Adım 8: İzleme ve Kayıt

  • Erişilebilirlik izlemesi var; kesintide bildirim geliyor.
  • Uygulama hataları ve şüpheli istekler kayıt altına alınıyor; kayıtlar belirli süre saklanıyor.
  • Dosya bütünlüğü ya da beklenmeyen değişiklik için izleme yapılıyor.
  • Güvenlik uyarıları (yeni yönetici girişi, çok sayıda başarısız giriş) sorumlu kişiye ulaşıyor.

09Adım 9: Üçüncü Taraf Betikler ve Çerezler

  • Sitede yüklenen üçüncü taraf betikler (analitik, sohbet, reklam) listelenmiş ve gerekçeli.
  • Betikler sürüm sabitli ya da bütünlük doğrulamalı yükleniyor.
  • Çerez politikası gerçek çerez listesini yansıtıyor; zorunlu olmayan çerezler için rıza alınıyor.
  • Gömülü içerikler (harita, video) gizlilik dostu biçimde yükleniyor.

10Adım 10: Olay Müdahale Planı

  • Site ele geçirilirse kimin ne yapacağı yazılı: erişimlerin kapatılması, yedekten dönüş, kanıt toplama.
  • Kişisel veri ihlali şüphesinde KVKK bildirim sürecini (72 saat) işletecek sorumlu belli.
  • Barındırma sağlayıcısı, ajans ve güvenlik danışmanının acil iletişim bilgileri güncel.
  • Olay sonrası kök neden analizi ve kontrol listesinin güncellenmesi alışkanlık hâline gelmiş.

11Kontrol Listesi

  • HTTPS zorunlu, sertifika otomatik yenileniyor, DNS hesabı korunuyor.
  • Güvenlik başlıkları tanımlı ve test edildi.
  • Yönetim paneli iki adımlı doğrulama ve hız sınırıyla korunuyor.
  • Tüm bileşenler güncel; bağımlılık taraması çalışıyor.
  • Formlar doğrulanıyor, CSRF ve bot koruması var.
  • Dosya yüklemeleri güvenli; özel belgeler yetkiyle sunuluyor.
  • Yedekler sunucu dışında ve geri yükleme denendi.
  • İzleme ve uyarılar sorumluya ulaşıyor.
  • Üçüncü taraf betikler ve çerezler listelendi.
  • Olay müdahale planı yazılı ve iletişim bilgileri güncel.

12Sonuç

Web sitesi güvenliği tek seferlik bir kurulum değil, düzenli tekrarlanan bir gözden geçirmedir. Bu listeyi üç ayda bir ekibinizle ya da ajansınızla işaretlemek, çoğu yaygın saldırıyı daha başlamadan engeller. Sitenizin bağımsız bir güvenlik değerlendirmesi için ücretsiz ön görüşme talep edebilirsiniz.

ETİKETLER

  • web güvenliği
  • kontrol listesi
  • siber güvenlik
  • kvkk

Bu makale yardımcı oldu mu?

Teşekkürler, geri bildiriminiz alındı.

PAYLAŞ

DESTEK

Bu konuda destek alın

Yazıdaki yaklaşımı kendi altyapınıza uyarlamak için ekibimize yazın. 1 iş günü içinde dönüş yapıyoruz.

İletişime geçin

SONRAKİ ADIM

Projenizi anlatın, ücretsiz ön değerlendirme ile başlayalım.

+90 544 201 60 12 · [email protected] · Pazartesi–Cuma 09:00–18:00

WhatsApp ile yazın