BİLGİ BANKASI
Web Sitesi Güvenliği: SSL'den OWASP'a Kurumsal Siteleri Koruma Rehberi
İçindekiler — Türkçe
Web Sitesi Güvenliğinin 6 Temel Katmanı
- HTTPS/SSL: HTTP siteler Chrome tarafından 'güvenli değil' olarak işaretlenir; SSL tüm sitelerde temel gerekliliktir.
- WAF (Web Application Firewall): Cloudflare WAF, zararlı botları sunucuya ulaşmadan önce filtreler.
- Form güvenliği: CAPTCHA/reCAPTCHA, honeypot ve sunucu tarafı doğrulama sahte gönderimleri engeller.
- SQL injection ve XSS koruması: Girdi temizleme (sanitization) ve ORM kullanımı enjeksiyon saldırılarını önler.
- Güvenli oturum yönetimi: HttpOnly ve Secure çerezler ile CSRF token'ları oturumları korur.
- Content Security Policy: CSP başlığı, hangi kaynakların script çalıştırabileceğini tanımlayarak saldırı yüzeyini daraltır.
KVKK ve Web Sitesi: Dikkat Edilmesi Gerekenler
- Açık rıza metni: Ziyaretçiden alınan onay açık, anlaşılır ve önceden işaretlenmemiş (unchecked) bir onay kutusuyla verilmelidir.
- Gizlilik politikası: Kişisel verilerin nasıl işlendiğini açıklayan erişilebilir bir gizlilik politikası sayfası zorunludur.
- Çerez politikası ve yönetimi: Analitik ve reklam çerezleri kullanan tüm siteler için çerez politikası ve onay yöneticisi gereklidir.
- Veri güvenliği yükümlülüğü: KVKK kapsamında kişisel veri işleyen her site belirli teknik güvenlik standartlarını karşılamak zorundadır.
Güvenli Form Mimarisi: Teknik Detay
Güvenli bir form mimarisi katmanlı savunma mantığıyla kurulur. İstemci tarafındaki doğrulama tek başına yeterli değildir; asıl korumayı sunucu tarafı doğrulama sağlar ve her gelen veri güvenilmez kabul edilerek temizlenir. Otomatik bot gönderimlerini engellemek için reCAPTCHA ve görünmez honeypot alanları birlikte kullanılır. Oturum ve gönderim güvenliği için CSRF token'ları uygulanır, veri tabanı erişiminde ise ORM veya parametreli sorgularla SQL injection riski ortadan kaldırılır. Bu yaklaşım, iletişim ve başvuru formlarını hem veri sızıntısına hem de spam trafiğine karşı korur.
PROJX Digital Güvenlik Standartları
PROJX Digital olarak her web projesini Discover → Design → Develop → Scale metodolojisiyle geliştirir ve güvenliği tasarımın en başından itibaren mimariye yerleştiririz. HTTPS, WAF, güvenli form ve CSP katmanları standart teslim kapsamımızdadır; tüm projelerde Lighthouse 90+ hedefi, tam kaynak kod teslimi ve 90 günlük garanti sunarız. KVKK ve GDPR uyumunu; açık rıza metni, gizlilik politikası ve çerez yönetimiyle birlikte proje kapsamının zorunlu bir parçası olarak ele alır, ücretsiz keşif görüşmesiyle güvenlik gereksinimlerinizi baştan netleştiririz.
Sıkça Sorulan Sorular
Temel Çıkarımlar
- Web güvenliği KVKK ile yasal zorunluluk haline geldi; ihlal başına 1 milyona kadar idari para cezası riski taşıyor.
- HTTPS, WAF, güvenli form mimarisi ve KVKK uyumlu çerez politikası kurumsal web güvenliğinin dört direği.
- Cloudflare WAF ve CAPTCHA kombinasyonu, otomatik bot saldırılarının büyük çoğunluğunu önler.
- PROJX Digital tüm web projelerinde güvenlik başlıkları, KVKK uyumluluk ve canlıya alma öncesi güvenlik denetimi sunar.