İLE %100 UYUMLU: Güvenli E-Posta Hosting Hizmetimizi 1 AY ÜCRETSİZ Deneyin! HEMEN OLUŞTURUN
İçindekiler
Dijital dünyanın evrimi, siber güvenliği bir lüks olmaktan çıkarıp mutlak bir zorunluluk haline getirmiştir. Günümüzde web sitenize bir SSL sertifikası kurmak ve adres çubuğunda o küçük “kilit” ikonunu görmek, güvenliğin sadece ilk adımıdır. Ancak birçok web sitesi sahibi, HTTPS yönlendirmesi (301 Redirect) yaptıktan sonra sitelerinin %100 güvende olduğuna inanarak büyük bir yanılgıya düşer.
Gerçek şu ki; standart bir HTTPS yönlendirmesi, bilgisayar korsanlarının araya girebileceği birkaç milisaniyelik, hayati bir açık kapı bırakır. İnternet tarayıcıları (Chrome, Safari, Firefox), bir kullanıcı adres çubuğuna sadece ornek.com yazdığında, varsayılan olarak siteye önce güvensiz olan http:// protokolü üzerinden gitmeye çalışır. Sunucu bu isteği alır ve “Hayır, güvenli bağlantıya (HTTPS) geç” der. İşte siber saldırganlar, tam da o ilk güvensiz http:// isteği sırasında araya sızarak kullanıcının verilerini ele geçirirler.
ornek.com
http://
Bu devasa güvenlik açığını kapatan, tarayıcılara “Bu siteyle asla güvensiz konuşma!” emrini veren nihai kilit mekanizmasının adı HSTS (HTTP Strict Transport Security)‘dir. Bu derinlemesine teknik rehberde; HSTS teknolojisinin ne olduğunu, SSL Stripping (SSL Soyma) saldırılarını nasıl engellediğini, web sitenizin hızına ve SEO skoruna olan sürpriz katkılarını ve altyapınıza (Apache, Nginx, WordPress) bu korumayı nasıl entegre edeceğinizi tüm şeffaflığıyla inceliyoruz.
HSTS (HTTP Strict Transport Security), web sunucunuzun ziyaretçinin tarayıcısına gönderdiği özel bir güvenlik başlığıdır (Security Header). Bu başlık, tarayıcıya şu net talimatı verir: “Bundan sonraki X ay boyunca benim siteme bağlanırken kesinlikle HTTP kullanma. Kullanıcı adres çubuğuna http:// yazsa bile, sen onu arka planda otomatik olarak https://’ye çevir ve sunucuya öyle gel.”
HSTS aktif olan bir siteye giren kullanıcı, sunucu seviyesindeki 301 yönlendirmesini beklemek zorunda kalmaz; yönlendirme doğrudan kullanıcının kendi tarayıcısının içinde, internete hiç çıkmadan (Dahili Yönlendirme / Internal Redirect) gerçekleşir.
HSTS’nin önemini anlamak için, HSTS olmayan bir senaryoda siber saldırıların nasıl gerçekleştiğine yakından bakalım.
Finansal danışman olan Mert, halka açık bir kafenin ücretsiz Wi-Fi ağına bağlanarak çalıştığı bankanın web sitesine (banka.com) giriş yapmak ister. Mert, adres çubuğuna sadece banka.com yazar ve Enter’a basar. Kafede oturan ve aynı ağa bağlı olan kötü niyetli bilgisayar korsanı Ayla, “Man-in-the-Middle” (Ortadaki Adam) saldırısı düzenlemektedir.
banka.com
[http://banka.com](http://banka.com)
Eğer bankanın sitesinde HSTS kurulu olsaydı ne olurdu? Mert banka.com yazdığında, tarayıcı daha önce HSTS başlığını kaydettiği için, isteği kafenin Wi-Fi ağına göndermeden önce kendi içinde anında [https://banka.com](https://banka.com) olarak güncellerdi. İstek ağa çıktığı an şifreli olduğu için, Ayla araya sızamaz ve saldırı tamamen başarısız olurdu. HSTS, işte bu ilk saniyelik güvensiz isteği donanımsal olarak yok eder.
[https://banka.com](https://banka.com)
HSTS, sadece bir güvenlik aracı değildir; aynı zamanda bir performans artırıcıdır. HSTS olmayan sitelerde http -> https yönlendirmesi için verinin sunucuya gidip, yönlendirme komutunu alıp geri gelmesi gerekir. Bu işlem ağ gecikmesine (Latency) neden olur ve sayfa yüklenme süresine (TTFB) ortalama 100-300 milisaniye ekler. HSTS aktif olduğunda, tarayıcı sunucuya hiç sormadan yönlendirmeyi lokal olarak yaptığı için bu gecikme tamamen sıfırlanır. Arama motoru devleri (Google), sayfa hızını ve üst düzey güvenliği doğrudan bir sıralama faktörü (Ranking Factor) olarak kullandığı için, HSTS’ye sahip siteler organik aramalarda algoritmik bir avantaj elde eder.
http -> https
HSTS başlığını web sitenize entegre etmek için sunucunuzun ana yapılandırma dosyalarına küçük bir kod bloğu eklemeniz yeterlidir. Ancak bu işleme geçmeden önce sitenizde geçerli bir SSL sertifikası olduğundan ve http -> https yönlendirmesinin sorunsuz çalıştığından emin olmalısınız.
Örnek HSTS kodu şu parametreleri içerir: Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
Eğer standart bir paylaşımlı hosting kullanıyorsanız (cPanel), sitenizin kök dizininde bulunan .htaccess dosyasını düzenleyerek HSTS’yi aktif edebilirsiniz. Dosyanın en üstüne şu kodu eklemeniz yeterlidir:
.htaccess
Apache
<IfModule mod_headers.c> Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" env=HTTPS </IfModule>
Bu kod, yalnızca güvenli (HTTPS) bir bağlantı sağlandığında HSTS başlığını ziyaretçinin tarayıcısına enjekte eder.
Kurumsal projelerin vazgeçilmezi olan Nginx sunucusunda, yapılandırma (genellikle nginx.conf veya site-available altındaki dosya) dosyanızdaki server { ... } bloğunun içine şu satırı eklemelisiniz:
nginx.conf
server { ... }
Nginx
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;
Değişikliği kaydettikten sonra sudo systemctl restart nginx komutuyla sunucuyu yeniden başlatarak ayarları geçerli kılabilirsiniz.
sudo systemctl restart nginx
Kodlara müdahale etmek istemeyen kişisel blog sahibi Kenan, HSTS işlemini WordPress üzerinden çözmeyi tercih eder. Kenan, sistemine güvendiği bir güvenlik eklentisi (Örn: Really Simple SSL veya Solid Security) kurar. Eklenti ayarlarına girerek “Enable HSTS” (HSTS’yi Etkinleştir) kutucuğunu işaretler. Eklenti, sunucunun yapılandırma dosyalarına Kenan’ın yerine gerekli kodları güvenle yazar.
Sunucu tarafına hiç dokunmadan, tüm trafiğinizi yöneten CDN üzerinden de HSTS açabilirsiniz. Cloudflare panelinize giriş yapıp, SSL/TLS > Edge Certificates menüsüne gidin. Sayfayı aşağı kaydırarak “HTTP Strict Transport Security (HSTS)” bölümünü bulun ve “Enable HSTS” butonuna tıklayarak açılan pencereden kural süresini 12 ay olarak belirleyin.
Yukarıdaki kurulumları yaptığınızda sistem kusursuz çalışır, ancak tek bir pürüz vardır: HSTS başlığı, kullanıcı sitenize ilk kez girdiğinde tarayıcıya iletilir. Yani kullanıcının tarayıcısı, HSTS kuralını öğrenmek için sitenizi hayatında en az bir kere ziyaret etmiş olmalıdır. Peki kullanıcı sitenize hayatında ilk defa giriyorsa ve o esnada kafedeki tehlikeli ağdaysa ne olacak?
İşte bu “İlk Ziyaret Zafiyetini” kapatmak için Google, HSTS Preload List (Önyükleme Listesi) adında küresel bir veritabanı kurmuştur. Tüm modern tarayıcılar (Chrome, Firefox, Safari, Edge) dünyadaki devasa web sitelerinin bir listesini (Preload List) kendi kaynak kodlarına (yazılımın içine) gömülü olarak barındırırlar. Tarayıcı, listeye kayıtlı bir siteye girerken sunucuya bağlanmadan önce bu listeye bakar; site listedeyse HSTS kuralı anında, siteye hiç gidilmeden devreye girer.
E-ticaret sitesi kurucusu Cansu, müşterilerinin kredi kartı güvenliğini zirveye taşımak için sitesini bu listeye eklemeye karar verir:
preload
hstspreload.org
HSTS inanılmaz güçlü bir kilit mekanizmasıdır ve hatalı yapılandırıldığında kendi sitenizi kendinize kapatmanıza neden olabilir. HSTS başlığının şakası yoktur; tarayıcıya “Sertifikada en ufak bir sorun varsa siteyi engelle” der.
max-age
max-age=300
2026 yılının siber tehdit ortamında, kullanıcı verilerini korumak yalnızca hukuki bir zorunluluk (KVKK/GDPR) değil, aynı zamanda marka itibarının temel taşıdır. SSL sertifikası kurup HTTPS’ye geçmek evinize çelik bir kapı taktırmak gibidir; ancak HTTP’den HTTPS’ye yapılan sıradan yönlendirmeler, o kapının kilidini birkaç saniyeliğine açık bırakmak anlamına gelir.
HSTS (HTTP Strict Transport Security), o kilidin etrafına dökülen betondur. Ziyaretçilerinizi Man-in-the-Middle ve SSL Stripping saldırılarından mutlak bir güçle korur, arama motorlarındaki otoritenizi artırır ve sayfa açılış hızlarını iyileştirerek ziyaretçi memnuniyetini zirveye taşır. Sitenizin altyapısında uygun testleri yaparak HSTS kuralınızı devreye alın ve dijital mülkünüzü bilgisayar korsanları için aşılamaz bir kaleye dönüştürün.