Güçlü bir güvenlik ayarı — ama geri dönüşü zor.
Kısa cevap: HSTS, tarayıcıya "bu siteye her zaman şifreli bağlan" talimatı veren bir ayardır. Güvenliği artırır, ancak yanlış yapılandırıldığında sitenizi erişilemez hâle getirebilir.
Hangi sorunu çözüyor?
Ziyaretçi adres çubuğuna sadece alan adınızı yazdığında, tarayıcı önce şifresiz bağlantı dener. Yönlendirme devreye girip şifreli sürüme gönderir.
Sorun: Bu ilk şifresiz istek sırasında, ağı dinleyen biri araya girebilir.
HSTS ile: Tarayıcı, siteye daha önce girmişse şifresiz istek hiç yapmaz; doğrudan şifreli bağlanır.
Nasıl çalışır?
- Ziyaretçi siteye ilk kez girer
- Sunucu bir talimat gönderir: "bana hep şifreli bağlan"
- Tarayıcı bunu belirli bir süre hatırlar
- Sonraki ziyaretlerde şifresiz denemez
- Süre dolduğunda talimat yenilenir
Kritik nokta: Bu talimat tarayıcıda saklanır ve sunucudan geri alınması zordur.
Ne sağlar?
- İlk istekteki açığı kapatır
- Sürüm düşürme girişimlerini zorlaştırır
- Yönlendirme adımını ortadan kaldırır (hafif hız kazancı)
- Kullanıcının sertifika uyarısını geçmesini engeller
Son madde hem avantaj hem risktir: Kullanıcı, sertifika sorunu olan bir sayfada "yine de devam et" diyemez. Güvenlik açısından iyidir; ancak sertifikanız dolarsa siteniz tamamen erişilemez hâle gelir.
Riskler
1. Geri dönüşü zor
Talimat tarayıcılarda saklanır. Ayarı kapatsanız bile, daha önce siteye girmiş kullanıcıların tarayıcıları belirlenen süre boyunca şifreli bağlanmaya devam eder.
2. Sertifika sorunu tam kesintiye dönüşür
Sertifika dolduğunda ya da bir hata olduğunda, kullanıcı uyarıyı geçemez. Site tamamen erişilemez olur.
3. Alt alan adları etkilenebilir
Alt alan adlarını da kapsayan bir yapılandırma seçilirse, sertifikası olmayan her alt alan adı erişilemez hâle gelir.
4. Test ve iç sistemler etkilenebilir
Sertifikasız çalışan iç sistemleriniz varsa, kapsam dahilindeyse erişilemez olurlar.
Açmadan önce kontrol listesi
- ☐ Tüm adreslerimizde geçerli sertifika var
- ☐ Alt alan adlarının tamamı kapsanıyor
- ☐ İç sistemler ve paneller de kapsanıyor
- ☐ Test ortamları değerlendirildi
- ☐ Yönlendirmeler doğru çalışıyor
- ☐ Karma içerik sorunu yok
- ☐ Sertifika yenileme düzeni sağlam
- ☐ İzleme kurulu
- ☐ Otomatik yenileme çalışıyor
- ☐ Acil müdahale planı var
Yedinci ve sekizinci maddeler zorunludur. HSTS, sertifika yönetiminizin sağlam olmasını şart koşar. Zayıf bir yenileme düzeniyle HSTS açmak, riski katlar.
Kademeli açma yaklaşımı
HSTS, süre belirtilerek uygulanır. Doğru yaklaşım kademelidir:
- Kısa süreyle başlayın — sorun çıkarsa etkisi sınırlı olur
- Gözlemleyin — bir hafta sorun var mı bakın
- Süreyi kademeli artırın
- Alt alan adlarını sonra dahil edin — hepsinin sertifikalı olduğundan emin olduktan sonra
- Uzun süreye geçin
Bu yaklaşım, bir sorun çıkarsa geri dönüş imkânı bırakır.
Ön yükleme listesi
HSTS'in bir de "ön yükleme" adı verilen ileri bir seviyesi vardır: siteniz tarayıcılara gömülü bir listeye eklenir ve ilk ziyarette bile şifresiz bağlantı denenmez.
Bu adım çok dikkatli değerlendirilmelidir:
- Listeden çıkmak uzun sürer
- Tarayıcı güncellemeleriyle yayılır
- Geri dönüş pratikte çok zordur
- Tüm alt alan adlarını kapsar
Öneri: Ön yükleme listesine, ancak sertifika yönetiminiz tamamen oturmuşsa ve tüm alt alan adlarınız kalıcı olarak sertifikalıysa başvurun. Aksi hâlde bu adımı atmayın.
Kimler açmalı?
| Durum | Öneri |
|---|---|
| Sertifika yönetimi sağlam, tüm adresler kapsanıyor | Açın (kademeli) |
| E-ticaret, ödeme alan site | Açın (hazırlık sonrası) |
| Sertifikası sık dolan site | Önce yönetimi düzeltin |
| Sertifikasız iç sistemleri olanlar | Önce onları kapsayın |
| Manuel yenileme, izleme yok | Açmayın |
| Yakında yapı değişikliği planlananlar | Erteleyin |
Kim yapar?
HSTS, sunucu ya da panel düzeyinde bir ayardır. Sistem yöneticiniz ya da hosting sağlayıcınız uygular.
- ☐ Sağlayıcıya soruldu
- ☐ Destekleniyor mu, öğrenildi
- ☐ Panelden yapılabiliyor mu
- ☐ Süre ayarlanabiliyor mu
- ☐ Alt alan adı kapsamı seçilebiliyor mu
- ☐ Geri alma prosedürü öğrenildi
Sorun çıkarsa
HSTS açıkken bir sertifika sorunu yaşarsanız:
- Sertifikayı en hızlı şekilde düzeltin — başka yol yoktur
- Kullanıcılar uyarıyı geçemez
- Ayarı kapatmak, mevcut ziyaretçileri hemen etkilemez
- Süre dolana kadar tarayıcılar talimatı hatırlar
Bu yüzden HSTS, sertifika yönetimini bir tercih olmaktan çıkarıp zorunluluk hâline getirir.
Karar özeti
HSTS güçlü bir güvenlik önlemidir ve modern web güvenliğinin bir parçasıdır. Ancak:
- Sertifika yönetiminiz sağlam değilse açmayın
- Tüm adresleriniz kapsanmıyorsa açmayın
- İzleme yoksa açmayın
- Kademeli açın
- Ön yükleme listesine acele etmeyin
Önce sertifika yönetimini düzeltin, sonra HSTS'i değerlendirin. Sıralama böyledir.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz