100
A
Genel Güvenlik Skoru: %100 (Yüksek Güvenlik)
Sistem, OWASP Top 10 standartlarında kamuya açık yüzeyler taranarak puanlanmıştır.
0 Kritik
0 Yüksek
0 Secret
0 Doğrulandı
1. Web Sağlık & Performans Matrisi
SEOİyi
Meta & Robots
İndekslenebilir
AEOUyumlu
Cevap Motoru
Doğrudan Yanıtlar
GEOUyumlu
Semantik Ağ
AI Varlık Bağlantısı
GÜVENLİK100/100
OWASP 2025
0 Kritik Zafiyet
PERFORMANSHızlı
0.94 sn
Düşük Gecikme
ERİŞİLEBİLİRLİKWCAG
Kontrast & DOM
Semantik Uyum
UXMobil
Responsive
Tam Uyumlu
İÇERİKDengeli
Hiyerarşi
Başlık Düzeni İyi
2. Öncelikli Müdahale Matrisi
| Öncelik |
Güven |
Problem & Zafiyet |
Önerilen Geliştirici Müdahalesi |
|
✓ Harika! Acil müdahale gerektiren açık güvenlik zafiyeti bulunmuyor.
|
3. Güvenlik Denetim Bulguları & Kanıtlar
Eksik Content-Security-Policy (CSP) Başlığı
BLOCKED
HIGH
CWE-1021 / CWE-79
Sorun:
Yanıt başlıklarında "Content-Security-Policy" tespit edilemedi.
Neden Önemli:
Saldırganlar zararlı scriptleri sayfaya enjekte edip kullanıcı oturumlarını çalabilir.
Kanıt:
Yanıt başlıklarında "Content-Security-Policy" tespit edilemedi.
Çözüm Reçetesi: HTTP yanıt başlıklarına kaynak kısıtlayıcı bir Content-Security-Policy ekleyin (örn: default-src 'self'; script-src 'self' https://trusted.cdn.com; object-src 'none';).
Eksik HSTS (Strict-Transport-Security) Başlığı
BLOCKED
MEDIUM
CWE-319
Sorun:
Yanıt başlıklarında "Strict-Transport-Security" tespit edilemedi.
Neden Önemli:
Kullanıcı bağlantısı HTTP'ye düşürülerek şifreler veya oturum çerezleri dinlenebilir.
Kanıt:
Yanıt başlıklarında "Strict-Transport-Security" tespit edilemedi.
Çözüm Reçetesi: Sunucu yapılandırmasına en az 1 yıllık HSTS başlığı ekleyin.
Eksik X-Content-Type-Options Başlığı
BLOCKED
LOW
CWE-16
Sorun:
X-Content-Type-Options: nosniff eksik.
Neden Önemli:
Zararlı içerik barındıran dosyalar (örn: resim süsü verilmiş JS) tarayıcıda yürütülebilir.
Kanıt:
X-Content-Type-Options: nosniff eksik.
Çözüm Reçetesi: X-Content-Type-Options: nosniff başlığını ekleyin.
İstemci Tarafında (HTML/JS) Açıkta Kalan Secret Bulunamadı
BLOCKED
INFO
CWE-798
Sorun:
Genel HTML ve JS varlıkları temiz.
Neden Önemli:
Temiz durum
Kanıt:
Genel HTML ve JS varlıkları temiz.
Çözüm Reçetesi: Kod depolarında secret scanning araçlarını aktif tutmaya devam edin.
Sunucu Tarafı (Backend / .env) Secret Denetimi
BLOCKED
INFO
CWE-798
Sorun:
Kapsam Sınırı: Yalnızca istemci tarafı (HTML/JS/CSS) taranmıştır.
Neden Önemli:
Bilgi / Denetlenemedi
Kanıt:
Kapsam Sınırı: Yalnızca istemci tarafı (HTML/JS/CSS) taranmıştır.
Çözüm Reçetesi: Sunucu ortam değişkenlerini ve backend kod depolarını GitGuardian, TruffleHog veya SAST araçlarıyla tarayın.
Zararlı Kod veya Şüpheli Betik İmzası Bulunamadı
BLOCKED
INFO
CWE-506
Sorun:
Taranan HTML ve istemci betiklerinde bilinen zararlı imza (miner, spam, şüpheli iframe) tespit edilmedi. Sunucu tarafı PHP kaynak kodu uzaktan erişilemediği için incelenememiştir.
Neden Önemli:
Bu test kapsamında doğrulandı
Kanıt:
Taranan HTML ve istemci betiklerinde bilinen zararlı imza (miner, spam, şüpheli iframe) tespit edilmedi. Sunucu tarafı PHP kaynak kodu uzaktan erişilemediği için incelenememiştir.
Çözüm Reçetesi: Periyodik otomatik taramalarla durumu koruyun.
Vibe Coding / AI Geliştirme Güvenlik Açığı Kalıbı Bulunamadı
BLOCKED
INFO
CWE-285
Sorun:
Vibe Coding risk kalıpları negatif.
Neden Önemli:
Temiz durum
Kanıt:
Vibe Coding risk kalıpları negatif.
Çözüm Reçetesi: Sunucu tarafı doğrulamalarını her API çağrısında sürdürün.
Kritik Bilinen CVE Zafiyetli Kütüphane Tespit Edilmedi
BLOCKED
INFO
CWE-1395
Sorun:
İstemci tarafı script paketleri temiz.
Neden Önemli:
Temiz durum
Kanıt:
İstemci tarafı script paketleri temiz.
Çözüm Reçetesi: Bağımlılıkları düzenli olarak npm audit / composer audit ile kontrol edin.
SPF E-Posta Güvenlik Doğrulaması Aktif (Anti-Spoofing Korunuyor)
BLOCKED
INFO
CWE-358
Sorun:
Doğrulanan DNS kaydı: bayrak.store
Neden Önemli:
Başarılı koruma
Kanıt:
Doğrulanan DNS kaydı: bayrak.store
Çözüm Reçetesi: Kayıtları düzenli olarak izleyin.
Sunucu Tarafı Kaynak Kodu (PHP/ASP) Güvenlik Analizi
BLOCKED
INFO
CWE-89
Sorun:
Uzaktan yapılan bu taramada sunucu tarafı kaynak kodu erişilebilir olmadığı için kaynak kodu güvenlik analizi doğrulanamadı.
Neden Önemli:
Kaynak kodu tarafı doğrulanamadı.
Kanıt:
Uzaktan yapılan bu taramada sunucu tarafı kaynak kodu erişilebilir olmadığı için kaynak kodu güvenlik analizi doğrulanamadı.
Çözüm Reçetesi: Kapsamlı statik analiz (SAST) için kaynak kod deposunu doğrudan platforma yükleyin.
Content-Security-Policy (CSP) Yapılandırma Eksikliği
BLOCKED
HIGH
CWE-1021 / CWE-79
Sorun:
HTTP yanıt başlıklarında Content-Security-Policy bulunamadı.
Neden Önemli:
Olası bir script enjeksiyonu durumunda tarayıcı tarafında ikinci savunma hattı bulunmamaktadır.
Kanıt:
HTTP yanıt başlıklarında Content-Security-Policy bulunamadı.
Çözüm Reçetesi: Sunucu yanıt başlıklarına kaynak kısıtlayıcı CSP ekleyin: default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline';
Eksik HSTS (Strict-Transport-Security) Başlığı
BLOCKED
MEDIUM
CWE-319
Sorun:
HTTPS yanıtında Strict-Transport-Security başlığı tespit edilemedi.
Neden Önemli:
Kullanıcıların güvensiz ağlarda HTTP üzerinden istek başlatmasına izin verir.
Kanıt:
HTTPS yanıtında Strict-Transport-Security başlığı tespit edilemedi.
Çözüm Reçetesi: Web sunucusuna en az 1 yıllık HSTS başlığı tanımlayın.
Eksik X-Content-Type-Options Başlığı
BLOCKED
LOW
CWE-16
Sorun:
X-Content-Type-Options: nosniff başlığı yanıtta bulunamadı.
Neden Önemli:
Eski tarayıcılarda dosya uzantısı ile içerik tipi uyuşmazlıkları istismar edilebilir.
Kanıt:
X-Content-Type-Options: nosniff başlığı yanıtta bulunamadı.
Çözüm Reçetesi: Yanıt başlıklarına X-Content-Type-Options: nosniff ekleyin.
X-XSS-Protection Başlığı Durumu (Kullanımdan Kaldırılmış / Obsolete)
BLOCKED
INFO
CWE-16
Sorun:
X-XSS-Protection başlığı tanımlanmamış (Modern standartlara uygundur).
Neden Önemli:
Modern tarayıcılarda etkisi bulunmamaktadır; eksikliği güvenlik açığı teşkil etmez.
Kanıt:
X-XSS-Protection başlığı tanımlanmamış (Modern standartlara uygundur).
Çözüm Reçetesi: Bu başlık yerine güçlü bir Content-Security-Policy direktifi kullanın.
Oturum Çerezi (Set-Cookie) Tanımlanmamış
BLOCKED
INFO
CWE-614
Sorun:
HTTP yanıtında istemciye atanan bir Set-Cookie başlığı bulunamadı.
Neden Önemli:
Çerez bazlı oturum riski bulunmamaktadır.
Kanıt:
HTTP yanıtında istemciye atanan bir Set-Cookie başlığı bulunamadı.
Çözüm Reçetesi: Çerez kullanımı gerektiğinde Secure, HttpOnly ve SameSite bayraklarını ekleyin.
Yapılandırma Dosyası Erişimi Engellendi
BLOCKED
INFO
CWE-200
Sorun:
HTTP 403 - Sunucu veya WAF doğrudan erişimi engelledi.
Neden Önemli:
Sunucu erişimi reddetti.
Kanıt:
HTTP 403 - Sunucu veya WAF doğrudan erişimi engelledi.
Çözüm Reçetesi: Erişim kuralını koruyun.
robots.txt Erişimi Engellendi
BLOCKED
INFO
CWE-200
Sorun:
HTTP 403 - Sunucu robots.txt erişimini engelliyor (WAF veya yetkilendirme kuralı).
Neden Önemli:
Arama motorları tarama kurallarına erişemeyebilir.
Kanıt:
HTTP 403 - Sunucu robots.txt erişimini engelliyor (WAF veya yetkilendirme kuralı).
Çözüm Reçetesi: robots.txt dosyasının genel erişime (public) açık olmasını sağlayın.
Arama Motoru ve Yapay Zekâ Bot Politikası Analizi
BLOCKED
INFO
CWE-16
Sorun:
Meşru botlar (Googlebot, Bingbot, GPTBot, ClaudeBot, PerplexityBot) güvenlik tehdidi olarak sınıflandırılmaz.
Neden Önemli:
Sitenin yapay zekâ ve arama dizinlerinde keşfedilebilirliğini belirler.
Kanıt:
Meşru botlar (Googlebot, Bingbot, GPTBot, ClaudeBot, PerplexityBot) güvenlik tehdidi olarak sınıflandırılmaz.
Çözüm Reçetesi: İçeriklerinizi AI modellerinin taramasını istemiyorsanız robots.txt içinde User-agent: GPTBot / Disallow: / tanımlayabilirsiniz.
Sunucu Taraflı Kaynak Kod Güvenlik Denetimi
BLOCKED
INFO
CWE-1188
Sorun:
Uzaktan yapılan bu taramada sunucu tarafı kaynak kodu erişilebilir olmadığı için kaynak kodu güvenlik analizi kapsam dışıdır (NOT_TESTED).
Neden Önemli:
Arka plan iş mantığı ve doğrudan dosya sistemi zafiyetleri uzaktan görülemez.
Kanıt:
Uzaktan yapılan bu taramada sunucu tarafı kaynak kodu erişilebilir olmadığı için kaynak kodu güvenlik analizi kapsam dışıdır (NOT_TESTED).
Çözüm Reçetesi: Derinlemesine kaynak kodu analizi için kaynak kod parçasını tarama moduna yükleyiniz.
Sunucu Dosya Sistemi Zararlı Yazılım (Malware) Kapsamı
BLOCKED
INFO
CWE-506
Sorun:
Uzaktan tarayıcı sunucu dosya sistemine doğrudan erişemez (SERVER MALWARE SCAN = NOT_TESTED). Tarama kapsamındaki herkese açık HTML/JS kaynaklarında bilinen şüpheli göstergeler tespit edilmedi.
Neden Önemli:
İstemci tarafına sızmamış arka plan rootkit veya zararlılar tespit edilemez.
Kanıt:
Uzaktan tarayıcı sunucu dosya sistemine doğrudan erişemez (SERVER MALWARE SCAN = NOT_TESTED). Tarama kapsamındaki herkese açık HTML/JS kaynaklarında bilinen şüpheli göstergeler tespit edilmedi.
Çözüm Reçetesi: Sunucuda periyodik ClamAV/Maldet dosya taramaları çalıştırınız.
CORS Yapılandırması Güvenli
BLOCKED
INFO
CWE-942
Sorun:
Güvensiz wildcard ve credentials kombinasyonu bulunamadı.
Neden Önemli:
Çapraz kaynak veri sızıntısı engellenmiştir.
Kanıt:
Güvensiz wildcard ve credentials kombinasyonu bulunamadı.
Çözüm Reçetesi: CORS izinlerini kısıtlı tutmaya devam edin.
Tarama Kapsamı & Teknik Sınırlar (Scope & Boundaries)
✓ Kapsama Dahil Olanlar:
- HTTP response başlıkları (CSP, HSTS, TLS) ve çerez bayrakları
- İstemci tarafı HTML/JS kodlarındaki açık API anahtarları
- Zararlı kod (malware), obfuscated script ve DNS güvenlik kayıtları
✗ Kapsam Dışı Olanlar:
- Sunucu dosya sistemi (.env, PHP kaynak kodları)
- Veritabanı tabloları ve dahili SQL sorguları
- Brute-force parola denemeleri veya tahribatlı exploit testleri
* Bu rapor, web uygulamasının kamuya açık yüzeylerinin otomatik ön taramasıdır. Arka uç (.env ve DB) kontrolleri yalnızca yetkili kaynak kod analiziyle doğrulanabilir.