Makaleyi Dinle

HSTS Nedir ve Web Sitesinde Nasıl Etkinleştirilir?

HSTS Nedir ve Web Sitesinde Nasıl Etkinleştirilir?
İçerik Haritası

HTTP bağlantıları şifrelenmediğinden, üçüncü kişiler kullanıcı ile sunucu arasındaki verileri görebilir veya değiştirebilir. HTTPS bu riski azaltır; ancak kullanıcı adresi HTTP olarak yazdığında ya da eski bir bağlantıyı takip ettiğinde tarayıcı önce güvensiz iletişim kurabilir. HSTS, tarayıcıya bir web sitesine yalnızca HTTPS üzerinden bağlanmasını bildirerek bu geçişi engeller. Etkinleştirmeden önce alan adının ve tüm alt kaynakların HTTPS yapılandırmasının eksiksiz çalıştığından emin olmak gerekir.

HSTS Nedir? Güvenli HTTP İletişiminin Temelleri

HSTS, “HTTP Strict Transport Security” ifadesinin kısaltmasıdır ve tarayıcıya bir web sitesine yalnızca HTTPS üzerinden bağlanmasını bildiren güvenlik mekanizmasıdır. Sunucu bu politikayı tanıttığında tarayıcı, ilgili alan adı için güvenli bağlantıyı esas alır.

Bu davranış, kullanıcı adres çubuğuna http:// ile başlayan bir adres yazsa bile önemlidir. Tarayıcı isteği sunucuya HTTP olarak göndermek yerine HTTPS sürümüne dönüştürür. Güvensiz protokole yönlendirme, bağlantı kurulmadan önce engellenebilir.

Politika, sunucunun gönderdiği Strict-Transport-Security yanıt başlığıyla tanımlanır. Başlıkta genellikle tarayıcının bu kuralı ne kadar süre uygulayacağını belirleyen max-age değeri bulunur. İhtiyaca göre alt alan adlarının da kapsama alınması ve tarayıcıların ön yükleme listesine başvurulması gibi seçenekler ayrıca belirtilebilir.

İlk bağlantıda tarayıcının siteyi daha önce tanımaması ayrı bir durumdur; HSTS kuralı çoğunlukla HTTPS üzerinden alınan yanıtla kaydedilir. Sonraki bağlantılarda tarayıcı bu kaydı kullanarak HTTP isteklerini otomatik biçimde HTTPS’e çevirir.

HSTS Kullanmanın Avantajları ve Sınırlamaları

HSTS’nin en önemli katkısı, tarayıcının siteyle iletişimde HTTPS kullanmasını zorunlu hâle getirerek aktarım sırasında bağlantının HTTP’ye düşmesini engellemesidir. Ortak Wi-Fi ağlarında görülebilen araya girme, oturum çerezi ele geçirme ve kullanıcının sahte bir sayfaya yönlendirilmesi gibi riskler azalır. Özellikle ilk güvenli bağlantıdan sonra tarayıcı, belirlenen süre boyunca güvensiz iletişim seçeneğini dikkate almaz.

Gözat :  Domain Yönlendirme Nasıl Yapılır? 301 ve Maskeli Yönlendirme Farkı

Bu koruma yanlış yapılandırıldığında erişim sorunlarına da yol açabilir. Sertifikası geçersiz, süresi dolmuş veya HTTPS üzerinden yanıt veremeyen bir alt alan adı kullanıcılar tarafından açılamaz. Bu nedenle alt alan adları kapsamı dikkatle değerlendirilmelidir. “includeSubDomains” seçeneği ve preload listesine başvurma, geri dönüşü zor sonuçlar doğurabileceğinden tüm alan adları, sertifikalar ve yönlendirmeler hazır olmadan kullanılmamalıdır.

Web Sunucusunda HSTS Nasıl Etkinleştirilir?

HSTS Nedir ve Web Sitesinde Nasıl Etkinleştirilir?

Yapılandırmaya geçmeden önce sitenin tüm ilgili sayfalarında HTTPS erişiminin sorunsuz çalıştığını doğrulayın. Özellikle giriş, ödeme, API ve alt alan adı adreslerinde sertifika hatası, yönlendirme döngüsü veya HTTP üzerinden yüklenen kaynak bulunmamalıdır. Aksi durumda tarayıcı, HSTS uygulandıktan sonra bu adreslere erişimi engelleyebilir.

Sunucu yapılandırmasında istemcilere Strict-Transport-Security yanıt başlığını gönderecek bir kural eklenir. Başlığın temel değeri, tarayıcının HTTPS kullanımını ne kadar süre zorunlu tutacağını belirleyen max-age parametresidir. Alt alan adları güvenli biçimde hazırlanmışsa includeSubDomains seçeneği değerlendirilebilir. preload ise aceleyle eklenmemeli; alan adının ön koşulları karşılaması ve uzun süreli HTTPS taahhüdünün kabul edilmesi gerekir.

Değişikliği önce test veya staging ortamında uygulayın, ardından üretime kademeli olarak taşıyın. Uzun bir max-age değeri kullanmadan önce yapılandırma yedeğini alın ve yanlış yönlendirme ya da sertifika sorunlarında nasıl geri dönüş yapılacağını netleştirin. Etkinleştirme sonrasında başlığın ve tarayıcı davranışının ayrıca kontrol edilmesi gerekir.

HSTS Ayarları Nasıl Kontrol Edilir ve Test Edilir?

HSTS Ayarları Nasıl Kontrol Edilir ve Test Edilir?

HSTS yapılandırmasını doğrulamak için önce sitenin HTTPS adresine gönderilen yanıt incelenmelidir. Geliştirici araçlarında Network sekmesini açarak ilgili isteği seçin ve Strict-Transport-Security başlığının döndüğünü kontrol edin. Aynı denetim, “curl -I https://alanadiniz.com” gibi bir HTTP istemcisiyle de yapılabilir.

Testi ana sayfayla sınırlamayın; farklı HTTPS URL’lerini ve kapsam dahilindeki alt alan adlarını ayrı ayrı inceleyin. HTTP adreslerinin HTTPS’ye yönlendirildiğini, sertifikanın geçerli olduğunu ve eksik HTTPS kapsamı bulunmadığını doğrulayın. Tarayıcı önbelleği ile daha önce kaydedilmiş HSTS politikası sonuçları etkileyebileceğinden, temiz profil veya farklı tarayıcıyla karşılaştırmalı test yapmak daha güvenilir sonuç verir.

Gözat :  Let's Encrypt SSL Nasıl Kurulur ve Yenilenir?
İçeriği Paylaş :
Picture of Dizayn16 Ekibi
Dizayn16 Ekibi

Bir websitesine mi ihtiyacınız var ?

Bizimle iletişime geçin!

WhatsApp WhatsApp Hattı
Hemen Ara 0536 775 63 88