Konuyu Açan
#0
HSTS (HTTP Strict Transport Security), web sitelerinin HTTPS üzerinden güvenli bir şekilde erişilmesini sağlamak amacıyla kullanılan bir güvenlik önlemidir. Bu mekanizma, bir tarayıcının, bir web sitesine ilk kez HTTPS üzerinden bağlandığında, o siteyi yalnızca HTTPS ile açmasını zorunlu kılar. Böylece, kullanıcıların HTTP üzerinden bağlantı kurma olasılığı ortadan kaldırılır ve güvenlik açıkları en aza indirilir.
HSTS'nin etkinleştirilmesi için öncelikle sunucunuzun HTTPS ile düzgün bir şekilde yapılandırılmış olması gerekir. Bunun ardından, HSTS'yi etkinleştirmek için sunucu yapılandırma dosyanıza eklemeniz gereken birkaç temel adım bulunmaktadır:
HSTS yapılandırmasını tamamladıktan sonra, tarayıcıların HSTS politikalarını test edebilmek için,
HSTS, sadece tarayıcıdan kaynaklanan güvenlik açıklarını kapatmakla kalmayıp, aynı zamanda kimlik avı ve "man-in-the-middle" saldırılarına karşı da koruma sağlamaktadır. Dolayısıyla, web sitenizin güvenliğini artırmak için HSTS'yi etkinleştirmek önemli bir adımdır.
HSTS'nin etkinleştirilmesi için öncelikle sunucunuzun HTTPS ile düzgün bir şekilde yapılandırılmış olması gerekir. Bunun ardından, HSTS'yi etkinleştirmek için sunucu yapılandırma dosyanıza eklemeniz gereken birkaç temel adım bulunmaktadır:
- Apache Sunucusu için:
.htaccessdosyanızı açın ve aşağıdaki satırı ekleyin:
CODE1
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
Buradamax-age, HSTS politikasının geçerlilik süresini belirtir (saniye cinsinden).includeSubDomainsise alt alan adları için de HSTS'nin uygulanmasını sağlar.
- Nginx Sunucusu için: Sunucu yapılandırma dosyanızı (genellikle
nginx.confveya ilgili site yapılandırma dosyası) açın ve aşağıdaki satırı ekleyin:
CODE1
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
- Diğer Sunucular: HSTS'yi diğer sunucularda da benzer şekilde yapılandırmak mümkündür. Sunucu belgelerine başvurarak uygun ayarları bulabilirsiniz.
HSTS yapılandırmasını tamamladıktan sonra, tarayıcıların HSTS politikalarını test edebilmek için,
https://yourdomain.com adresine erişim sağlayarak, geliştirici araçlarında (F12 tuşu ile açılır) ağ (Network) sekmesinde yanıt başlıklarını kontrol edebilirsiniz. HSTS'nin doğru bir şekilde uygulandığını görmek için yanıt başlıkları arasında Strict-Transport-Security ifadesinin yer alması gerekir.HSTS, sadece tarayıcıdan kaynaklanan güvenlik açıklarını kapatmakla kalmayıp, aynı zamanda kimlik avı ve "man-in-the-middle" saldırılarına karşı da koruma sağlamaktadır. Dolayısıyla, web sitenizin güvenliğini artırmak için HSTS'yi etkinleştirmek önemli bir adımdır.