İçeriğe geç
Blog'a dön

Web sitesi güvenliği: hacklenemeyen sitenin sırrı azlıktır

·5 dk okuma·Vucod

Güvenlik ürünleri satan herkes size bir şey eklemek ister: güvenlik eklentisi, tarama servisi, güvenlik duvarı, izleme aracı. Oysa web sitesi güvenliğinde en etkili hamle çoğu zaman bir şey eklemek değil, bir şeyi azaltmaktır. Saldırgan, sitenizde çalışan koddan içeri girer; çalışan kod ne kadar azsa, girecek kapı da o kadar azdır. Bu yazının tamamı bu tek fikrin açılımı: hacklenemeyen sitenin sırrı azlıktır.

Saldırı yüzeyi nedir?

Güvenlik dünyasının en kullanışlı kavramı: saldırı yüzeyi, bir saldırganın deneyebileceği bütün giriş noktalarının toplamıdır. Her giriş formu, her admin sayfası, her eklenti, ziyaret anında çalışan her kod parçası, açık her port bu yüzeyin bir parçasıdır.

Bunu bir binanın kapı ve pencereleri gibi düşünün. Yüz kapılı bir binada her kapıya iyi kilit taksanız bile, yüz kilidin bakımını yapmak, yüzünün de her gün kilitli olduğundan emin olmak zorundasınız. Tek kapılı binada aynı güvenliği onda bir çabayla sağlarsınız. Güvenlik ekibi olmayan bir KOBİ için bu fark, teoride değil pratikte hayat kurtarır.

Siteler gerçekte nereden hackleniyor?

Filmlerdeki gibi değil. Sitelerin büyük çoğunluğu, dâhi bir hacker'ın sıfırıncı gün açığıyla değil, sıkıcı ve bilinen yollarla ele geçirilir:

  • Güncellenmemiş yazılım. CMS çekirdeği, tema ve özellikle eklentilerdeki bilinen açıklar. Açık yayımlanır, yama çıkar, siteler yamayı geçmez; botlar da internette gezip yamasız siteleri otomatik tarar. Hedefli saldırı bile değildir — kapı kapı gezen otomasyondur.
  • Zayıf ya da çalınmış parolalar. Başka bir siteden sızan parolanın admin panelinde denenmesi (credential stuffing), hâlâ en verimli yöntemlerden biridir.
  • Enjeksiyon açıkları. Formdan gelen veriyi doğrulamadan veritabanına ya da sayfaya geçiren kod: SQL injection, XSS. Onlarca yıldır bilinirler ve hâlâ iş görürler.
  • Yanlış yapılandırma. Herkese açık kalmış yönetim arayüzleri, unutulmuş test ortamları, geniş bırakılmış dosya izinleri.

Dikkat edin: bu listedeki her madde, ziyaret anında çalışan bir şeylerin varlığına dayanır. Çalışan uygulama yoksa enjekte edilecek sorgu, ele geçirilecek oturum, sömürülecek eklenti de yoktur.

WordPress burada sık anılır ve haksızlık etmeyelim: çekirdeği yıllardır ciddi bir ekip tarafından bakılıyor ve düzenli güncellenen yalın bir kurulum makul ölçüde güvenlidir. Sorun ekosistemin matematiğinde: internetin çok büyük bir kısmını çalıştırdığı için en cazip hedef ve güvenlik olaylarının büyük bölümü çekirdekten değil, kalitesi denetlenmeyen binlerce üçüncü parti eklenti ve temadan geliyor. Her eklenti, başka birinin yazdığı ve sizin sunucunuzda çalışan koddur.

Statik site neden (neredeyse) hacklenemez?

Statik üretilen bir sitede ziyaretçiye giden şey, önceden derlenmiş HTML, CSS ve JavaScript dosyalarıdır. Ziyaret anında sunucuda uygulama kodu çalışmaz, veritabanı sorgusu koşmaz, oturum açılmaz.

Bunun güvenlik karşılığını tek tek sayalım:

  • SQL injection yapılamaz — sorgu alan bir veritabanı yok.
  • Sunucu tarafı kod açığı sömürülemez — ziyaret anında çalışan sunucu kodu yok.
  • Admin paneli parolası denenemez — panel, sitenin yaşadığı adreste değil, tamamen ayrı bir sistemde.
  • Eklenti açığı yok — ziyaretçinin karşısında eklenti çalışmıyor.

"Neredeyse" kaydını da dürüstçe koyalım: statik site, riski sıfırlamaz, yerini değiştirir ve küçültür. Panel ve derleme hattı hâlâ korunmalıdır; tarayıcıda çalışan JavaScript'in bağımlılıkları güncel tutulmalıdır; form gönderimlerini işleyen küçük fonksiyonlar hâlâ dikkatli yazılmalıdır; alan adı ve DNS hesapları hâlâ çalınabilir. Fark şu: korunacak yüzey, yüz kapıdan iki üç kapıya iner — ve o kapılar da ziyaretçi trafiğinden ayrı durur.

Web sitesi güvenliği için asgari liste

Mimariniz ne olursa olsun, şu temeller pazarlıksız:

  • HTTPS her yerde. 2026'da bu bir özellik değil ön koşuldur; sertifikalar ücretsizdir.
  • Otomatik güncelleme ya da güncelleme takvimi. Yamasız yazılım, açık davetiyedir.
  • Panel ve kritik hesaplarda iki aşamalı doğrulama. Parola tek başına kimlik değildir.
  • Denenmiş yedek. Alınmış yedek değil, geri dönüşü test edilmiş yedek. Aradaki fark, kötü günde saatler ile haftalar arasındaki farktır.
  • En az yetki. Herkese admin vermeyin; ayrılan çalışanın hesabını aynı gün kapatın.
  • Kullanmadığınızı silin. Pasif eklenti, eski tema, unutulmuş test sitesi — hepsi yüzeydir.

Güvenlik eklentisi yığmak çözüm mü?

Buradaki ironiye dikkat: eklenti kaynaklı risklere karşı önerilen çözüm çoğu zaman... başka bir eklentidir. Güvenlik eklentileri işe yaramaz değildir; iyi olanları gerçek koruma sağlar. Ama her eklenti aynı zamanda sunucunuzda çalışan yeni koddur — yani yüzeye eklenen yeni bir parçadır ve güvenlik eklentilerinin kendilerinde açık bulunduğu vakalar da yaşanmıştır. Yamalı bir yapıyı yamayla korumanın bir sınırı var. Bir noktadan sonra doğru soru "hangi eklentiyi ekleyeyim" değil, "bu kadar çalışan koda gerçekten ihtiyacım var mı" olur.

Hacklendiğimi nasıl anlarım?

Çoğu site sahibi bunu Google'dan öğrenir: arama sonucunda "Bu site saldırıya uğramış olabilir" uyarısı, ya da tarayıcının kırmızı ekranı. Daha erken işaretler de var: sitede sizin eklemediğiniz sayfalar ve linkler, arama sonuçlarında ilaç ya da bahis kelimeleriyle listelenme, aniden yavaşlama, hosting firmasından gelen spam şikayeti maili, panelde tanımadığınız kullanıcılar. Kötü haber şu: ele geçirilen sitelerin önemli kısmı haftalarca fark edilmez, çünkü saldırganın amacı sitenizi bozmak değil, sessizce kullanmaktır — spam göndermek, kötü yazılım dağıtmak, SEO gücünüzü kendi linklerine akıtmak. Görünür bir arıza yoksa her şeyin yolunda olduğunu düşünmek, bu yüzden yanıltıcıdır.

Dinamik kalmak zorundaysanız

Her site statik olamaz; üyelik, ödeme, gerçek zamanlı veri gerektiren işler var. O durumda bile aynı ilke yol gösterir — yüzeyi küçült:

  • Ziyaretçiye açık yüzü statik tutup dinamik işleri arkadaki API'lere taşıyın; ziyaretçi hiçbir zaman doğrudan uygulama sunucusuyla konuşmasın.
  • Yönetim panelini siteyle aynı adreste yaşatmayın.
  • Veritabanını internete kapatın; yalnızca uygulamanın eriştiği bir ağda tutun.
  • Elle kurcalanan sunucu yerine, yamaları sağlayıcının geçtiği yönetilen hizmetleri tercih edin.

Güvenlik bir ürün değil, mimari bir sonuçtur. En pahalı güvenlik duvarı, yüz kapılı binayı tek kapılı binadan daha güvenli yapmaz.

Vucod'un site mimarisi tam bu ilkeyle kurulu: ziyaretçiye statik dosyalar gider, yönetim paneli ayrı yaşar, yüzey baştan küçük tutulur. Sitenizin bugünkü saldırı yüzeyini merak ediyorsanız yazın, birlikte bakalım; her başvuruya 48 saat içinde dönüyoruz: vucod.com

Etiketler:web sitesi güvenliğisaldırı yüzeyistatik sitesiber güvenlik