IPTOOL EN IP’m

Güvenlik

HTTP güvenlik başlığı testi

HTTP güvenlik başlıklarını puanlayın (HSTS, CSP, XFO…).

Günlük sorgu 0 / 40

40 sorgu kaldı

Üye olun → 200/gün · Pro → 5000/gün Üye ol / Pro bak

Sorgular bu Linux sunucudan çıkar; sizin ISP DNS’iniz değildir. Ücretsizdir. Sonuçlar kısa süre önbelleğe bağlı değişebilir.

HTTP güvenlik başlıkları

Eksikler harf notuna yansır. HEAD yoksa GET denenir; yönlendirme özel ağa gitmez.

Başlık Ne korur? İyi örnek
Strict-Transport-Security HTTPS zorunluluğu max-age=31536000; includeSubDomains
Content-Security-Policy XSS yüzeyini daraltır default-src 'self'
X-Frame-Options Clickjacking DENY veya SAMEORIGIN
X-Content-Type-Options MIME sniff nosniff
Referrer-Policy Referrer sızıntısı strict-origin-when-cross-origin
Permissions-Policy Tarayıcı API’leri camera=(), geolocation=()

HTTP güvenlik başlığı testi

Tarayıcıyı sertleştiren yanıt başlıkları eksikse not düşer. CSP yokluğu XSS’e karşı puanı belirgin azaltır. Bu bir yapılandırma kılavuzudur; pentest veya WAF testi değildir.

Hedef genel hostname olmalıdır. Yönlendirmeler SSRF korumasıyla özel ağa gitmez.

Örnekler

Zayıf
yalnız Server / DateHSTS ve CSP yok → düşük not.
İyi yön
HSTS + CSP + nosniffHarf notu yükselir.

Sık sorulanlar

CSP yoksa not neden düşük?

CSP XSS’e karşı en ağır başlıktır. Yokluğu puanı belirgin düşürür.

HTTPS yoksa not neden düşük?

Güvenlik başlıklarının çoğu HTTPS’te anlamlıdır. Önce sertifika, sonra başlık.

X-Powered-By kötü mü?

Yazılım sürümünü sızdırır. Kaldırmak bilgi sızıntısını azaltır; notu biraz etkiler.

Yönlendirme takip edilir mi?

Aynı host ve herkese açık adreslerle sınırlıdır. İç ağ IP’lerine gidilmez.

Not A+ nasıl alınır?

HSTS, sıkı CSP, nosniff, Referrer-Policy ve frame koruması birlikte. Her sitede A+ şart değildir.