HSTS (HTTP Strict Transport Security) Nedir? Neden Gerekli ve Nasıl Kurulur? (2026 Güvenlik Rehberi)

E-posta Hosting Kampanya

Giriş: SSL Sertifikası Artık Tek Başına Yeterli Değil

Dijital dünyanın evrimi, siber güvenliği bir lüks olmaktan çıkarıp mutlak bir zorunluluk haline getirmiştir. Günümüzde web sitenize bir SSL sertifikası kurmak ve adres çubuğunda o küçük “kilit” ikonunu görmek, güvenliğin sadece ilk adımıdır. Ancak birçok web sitesi sahibi, HTTPS yönlendirmesi (301 Redirect) yaptıktan sonra sitelerinin %100 güvende olduğuna inanarak büyük bir yanılgıya düşer.

Gerçek şu ki; standart bir HTTPS yönlendirmesi, bilgisayar korsanlarının araya girebileceği birkaç milisaniyelik, hayati bir açık kapı bırakır. İnternet tarayıcıları (Chrome, Safari, Firefox), bir kullanıcı adres çubuğuna sadece ornek.com yazdığında, varsayılan olarak siteye önce güvensiz olan http:// protokolü üzerinden gitmeye çalışır. Sunucu bu isteği alır ve “Hayır, güvenli bağlantıya (HTTPS) geç” der. İşte siber saldırganlar, tam da o ilk güvensiz http:// isteği sırasında araya sızarak kullanıcının verilerini ele geçirirler.

Bu devasa güvenlik açığını kapatan, tarayıcılara “Bu siteyle asla güvensiz konuşma!” emrini veren nihai kilit mekanizmasının adı HSTS (HTTP Strict Transport Security)‘dir. Bu derinlemesine teknik rehberde; HSTS teknolojisinin ne olduğunu, SSL Stripping (SSL Soyma) saldırılarını nasıl engellediğini, web sitenizin hızına ve SEO skoruna olan sürpriz katkılarını ve altyapınıza (Apache, Nginx, WordPress) bu korumayı nasıl entegre edeceğinizi tüm şeffaflığıyla inceliyoruz.

Gelişme: HSTS’nin Anatomisi ve Çalışma Mantığı

HSTS (HTTP Strict Transport Security), web sunucunuzun ziyaretçinin tarayıcısına gönderdiği özel bir güvenlik başlığıdır (Security Header). Bu başlık, tarayıcıya şu net talimatı verir: “Bundan sonraki X ay boyunca benim siteme bağlanırken kesinlikle HTTP kullanma. Kullanıcı adres çubuğuna http:// yazsa bile, sen onu arka planda otomatik olarak https://’ye çevir ve sunucuya öyle gel.”

HSTS aktif olan bir siteye giren kullanıcı, sunucu seviyesindeki 301 yönlendirmesini beklemek zorunda kalmaz; yönlendirme doğrudan kullanıcının kendi tarayıcısının içinde, internete hiç çıkmadan (Dahili Yönlendirme / Internal Redirect) gerçekleşir.

“SSL Stripping” (SSL Soyma) Saldırısı Nasıl Gerçekleşir?

HSTS’nin önemini anlamak için, HSTS olmayan bir senaryoda siber saldırıların nasıl gerçekleştiğine yakından bakalım.

Finansal danışman olan Mert, halka açık bir kafenin ücretsiz Wi-Fi ağına bağlanarak çalıştığı bankanın web sitesine (banka.com) giriş yapmak ister. Mert, adres çubuğuna sadece banka.com yazar ve Enter’a basar. Kafede oturan ve aynı ağa bağlı olan kötü niyetli bilgisayar korsanı Ayla, “Man-in-the-Middle” (Ortadaki Adam) saldırısı düzenlemektedir.

  1. Mert’in tarayıcısı ilk isteği güvensiz olan [http://banka.com](http://banka.com) olarak gönderir.
  2. Ayla bu güvensiz isteği havada yakalar (Intercept).
  3. Ayla, bankanın gerçek sunucusuna HTTPS ile güvenli bir şekilde bağlanır, ancak Mert’e dönerken aradaki güvenliği soyup (SSL Stripping) siteyi Mert’e güvensiz HTTP olarak gösterir.
  4. Mert, karşısındaki sayfanın gerçek banka sitesi olduğunu düşünerek şifresini girer. Şifre doğrudan Ayla’nın ekranına düşer.

Eğer bankanın sitesinde HSTS kurulu olsaydı ne olurdu? Mert banka.com yazdığında, tarayıcı daha önce HSTS başlığını kaydettiği için, isteği kafenin Wi-Fi ağına göndermeden önce kendi içinde anında [https://banka.com](https://banka.com) olarak güncellerdi. İstek ağa çıktığı an şifreli olduğu için, Ayla araya sızamaz ve saldırı tamamen başarısız olurdu. HSTS, işte bu ilk saniyelik güvensiz isteği donanımsal olarak yok eder.

HSTS’nin Site Hızına ve SEO’ya Gizli Katkısı

HSTS, sadece bir güvenlik aracı değildir; aynı zamanda bir performans artırıcıdır. HSTS olmayan sitelerde http -> https yönlendirmesi için verinin sunucuya gidip, yönlendirme komutunu alıp geri gelmesi gerekir. Bu işlem ağ gecikmesine (Latency) neden olur ve sayfa yüklenme süresine (TTFB) ortalama 100-300 milisaniye ekler. HSTS aktif olduğunda, tarayıcı sunucuya hiç sormadan yönlendirmeyi lokal olarak yaptığı için bu gecikme tamamen sıfırlanır. Arama motoru devleri (Google), sayfa hızını ve üst düzey güvenliği doğrudan bir sıralama faktörü (Ranking Factor) olarak kullandığı için, HSTS’ye sahip siteler organik aramalarda algoritmik bir avantaj elde eder.

Adım Adım HSTS Kurulumu (Sunucu ve Altyapı Ayarları)

HSTS başlığını web sitenize entegre etmek için sunucunuzun ana yapılandırma dosyalarına küçük bir kod bloğu eklemeniz yeterlidir. Ancak bu işleme geçmeden önce sitenizde geçerli bir SSL sertifikası olduğundan ve http -> https yönlendirmesinin sorunsuz çalıştığından emin olmalısınız.

Örnek HSTS kodu şu parametreleri içerir: Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

  • max-age: Tarayıcının bu kuralı saniye cinsinden ne kadar süre hafızasında tutacağını belirler (31536000 saniye = 1 Yıl).
  • includeSubDomains: Kuralın sadece ana alan adını değil, tüm alt alan adlarını (blog.siteniz.com, mail.siteniz.com) kapsamasını sağlar.
  • preload: Sitenin tarayıcıların çekirdek listesine girmesine izin verir (Detayları aşağıda açıklanmıştır).

1. Apache Sunucularda Kurulum (.htaccess)

Eğer standart bir paylaşımlı hosting kullanıyorsanız (cPanel), sitenizin kök dizininde bulunan .htaccess dosyasını düzenleyerek HSTS’yi aktif edebilirsiniz. Dosyanın en üstüne şu kodu eklemeniz yeterlidir:

Apache

<IfModule mod_headers.c>
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" env=HTTPS
</IfModule>

Bu kod, yalnızca güvenli (HTTPS) bir bağlantı sağlandığında HSTS başlığını ziyaretçinin tarayıcısına enjekte eder.

2. Nginx Sunucularda Kurulum

Kurumsal projelerin vazgeçilmezi olan Nginx sunucusunda, yapılandırma (genellikle nginx.conf veya site-available altındaki dosya) dosyanızdaki server { ... } bloğunun içine şu satırı eklemelisiniz:

Nginx

add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;

Değişikliği kaydettikten sonra sudo systemctl restart nginx komutuyla sunucuyu yeniden başlatarak ayarları geçerli kılabilirsiniz.

3. WordPress Kullanıcıları İçin (Kodsuz Yöntem)

Kodlara müdahale etmek istemeyen kişisel blog sahibi Kenan, HSTS işlemini WordPress üzerinden çözmeyi tercih eder. Kenan, sistemine güvendiği bir güvenlik eklentisi (Örn: Really Simple SSL veya Solid Security) kurar. Eklenti ayarlarına girerek “Enable HSTS” (HSTS’yi Etkinleştir) kutucuğunu işaretler. Eklenti, sunucunun yapılandırma dosyalarına Kenan’ın yerine gerekli kodları güvenle yazar.

4. CDN (Cloudflare) Üzerinden HSTS Aktifleştirme

Sunucu tarafına hiç dokunmadan, tüm trafiğinizi yöneten CDN üzerinden de HSTS açabilirsiniz. Cloudflare panelinize giriş yapıp, SSL/TLS > Edge Certificates menüsüne gidin. Sayfayı aşağı kaydırarak “HTTP Strict Transport Security (HSTS)” bölümünü bulun ve “Enable HSTS” butonuna tıklayarak açılan pencereden kural süresini 12 ay olarak belirleyin.

Güvenliğin Zirvesi: HSTS Preload (Önyükleme) Listesi Nedir?

Yukarıdaki kurulumları yaptığınızda sistem kusursuz çalışır, ancak tek bir pürüz vardır: HSTS başlığı, kullanıcı sitenize ilk kez girdiğinde tarayıcıya iletilir. Yani kullanıcının tarayıcısı, HSTS kuralını öğrenmek için sitenizi hayatında en az bir kere ziyaret etmiş olmalıdır. Peki kullanıcı sitenize hayatında ilk defa giriyorsa ve o esnada kafedeki tehlikeli ağdaysa ne olacak?

İşte bu “İlk Ziyaret Zafiyetini” kapatmak için Google, HSTS Preload List (Önyükleme Listesi) adında küresel bir veritabanı kurmuştur. Tüm modern tarayıcılar (Chrome, Firefox, Safari, Edge) dünyadaki devasa web sitelerinin bir listesini (Preload List) kendi kaynak kodlarına (yazılımın içine) gömülü olarak barındırırlar. Tarayıcı, listeye kayıtlı bir siteye girerken sunucuya bağlanmadan önce bu listeye bakar; site listedeyse HSTS kuralı anında, siteye hiç gidilmeden devreye girer.

E-ticaret sitesi kurucusu Cansu, müşterilerinin kredi kartı güvenliğini zirveye taşımak için sitesini bu listeye eklemeye karar verir:

  1. Cansu, sunucusuna HSTS kodunu ekler ve içine mutlaka preload kelimesini dahil eder.
  2. Ardından hstspreload.org adresine giderek alan adını yazar ve analiz butonuna tıklar.
  3. Kriterler karşılandığında onay butonuna basar. Birkaç hafta içinde Cansu’nun sitesi Google Chrome’un çekirdek kodlarına yazılır. Artık dünyadaki herhangi bir insan Cansu’nun sitesine hayatında ilk kez girse bile, tarayıcı güvensiz bağlantıyı donanımsal olarak reddedecektir.

Kurulumda Dikkat Edilmesi Gereken Ölümcül Riskler

HSTS inanılmaz güçlü bir kilit mekanizmasıdır ve hatalı yapılandırıldığında kendi sitenizi kendinize kapatmanıza neden olabilir. HSTS başlığının şakası yoktur; tarayıcıya “Sertifikada en ufak bir sorun varsa siteyi engelle” der.

  • Sertifika Süresinin Dolması: HSTS aktif olan bir sitenin SSL sertifikası sona ererse (expire olursa), tarayıcı ekrana devasa bir hata basar ve kullanıcılar için standart uyarılarda çıkan “Riskleri kabul et ve siteye ilerle” butonu asla çıkmaz. Siteniz sertifika yenilenene kadar tamamen erişime kapanır.
  • Test Etmeden Uzun Süre Vermeyin: HSTS’yi sunucunuza ilk eklediğinizde max-age süresini 1 yıl (31536000) yapmak yerine, önce 5 dakika (300 saniye) olarak ayarlayın (max-age=300). Sitenizin, alt alan adlarınızın (webmail vb.) düzgün çalıştığını kontrol edin. Her şeyin şifreli (HTTPS) çalıştığından emin olduktan sonra süreyi 1 yıla çıkarın. Geri dönüşü zor bir önbellek (cache) işlemidir.

Sonuç: Geçilmez Bir Dijital Kale İnşa Etmek

2026 yılının siber tehdit ortamında, kullanıcı verilerini korumak yalnızca hukuki bir zorunluluk (KVKK/GDPR) değil, aynı zamanda marka itibarının temel taşıdır. SSL sertifikası kurup HTTPS’ye geçmek evinize çelik bir kapı taktırmak gibidir; ancak HTTP’den HTTPS’ye yapılan sıradan yönlendirmeler, o kapının kilidini birkaç saniyeliğine açık bırakmak anlamına gelir.

HSTS (HTTP Strict Transport Security), o kilidin etrafına dökülen betondur. Ziyaretçilerinizi Man-in-the-Middle ve SSL Stripping saldırılarından mutlak bir güçle korur, arama motorlarındaki otoritenizi artırır ve sayfa açılış hızlarını iyileştirerek ziyaretçi memnuniyetini zirveye taşır. Sitenizin altyapısında uygun testleri yaparak HSTS kuralınızı devreye alın ve dijital mülkünüzü bilgisayar korsanları için aşılamaz bir kaleye dönüştürün.