A4 Sayfa Çıktı Modu Hazır

Bu sayfa A4 standartlarına (210 × 297 mm) taşma olmadan sığacak şekilde optimize edilmiştir.

← Rapora Dön

Hızlı İşler Ajansı

Hedef: https://eftur.com.tr
OWASP Top 10:2025 Web Uygulaması ve Altyapı Güvenlik Ön Taraması
RAPOR ID: SEC-2026-8BA97
Tarih: 02.10.2026 · 20:18
Tarama Süresi: 0.83 saniye
Tarayıcı Motoru: v2.6.0-SecEngine
48 F

Genel Güvenlik Skoru: %48 (Kritik)

Sistem, OWASP Top 10 standartlarında kamuya açık yüzeyler taranarak puanlanmıştır.

0 Kritik 3 Yüksek 0 Secret 5 Doğrulandı
1. Web Sağlık & Performans Matrisi
SEOİyi
Meta & Robots
İndekslenebilir
AEOUyumlu
Cevap Motoru
Doğrudan Yanıtlar
GEOUyumlu
Semantik Ağ
AI Varlık Bağlantısı
GÜVENLİK48/100
OWASP 2025
0 Kritik Zafiyet
PERFORMANSHızlı
0.83 sn
Düşük Gecikme
ERİŞİLEBİLİRLİKWCAG
Kontrast & DOM
Semantik Uyum
UXMobil
Responsive
Tam Uyumlu
İÇERİKDengeli
Hiyerarşi
Başlık Düzeni İyi
2. Öncelikli Müdahale Matrisi
Öncelik Güven Problem & Zafiyet Önerilen Geliştirici Müdahalesi
HIGH %98 Eksik Content-Security-Policy (CSP) Başlığı
Security Headers · SEC-HDR-001
HTTP yanıt başlıklarına kaynak kısıtlayıcı bir Content-Security-Policy ekleyin (örn: default-src 'self'; script-src 'self' https://trusted.cdn.com; object-src 'none';).
HIGH %97 Güvensiz Çerez (Cookie) Yapılandırması (Secure / HttpOnly / SameSite Eksik) (HttpOnly, SameSite eksik)
Cookie Security · SEC-CK-001
Çerez oluştururken secure, httponly ve samesite=Lax (veya Strict) bayraklarını zorunlu kılın.
HIGH %93 Formlarda Eksik CSRF Koruması (1 Form)
Injection & Input · SEC-INJ-001
Her forma oturuma özel rastgele bir CSRF token ekleyin ve backendde doğrulayın.
MEDIUM %99 Eksik HSTS (Strict-Transport-Security) Başlığı
Security Headers · SEC-HDR-002
Sunucu yapılandırmasına en az 1 yıllık HSTS başlığı ekleyin.
LOW %100 X-Powered-By Sunucu Başlığı Açıkta (PHP/8.1.34)
CMS Security · SEC-CMS-003
php.ini dosyasında expose_php = Off ayarını yapın.
3. Güvenlik Denetim Bulguları & Kanıtlar

Eksik Content-Security-Policy (CSP) Başlığı

CONFIRMED HIGH CWE-1021 / CWE-79
Sorun:
Web sitenizde tarayıcının yabancı ve zararlı scriptleri engellemesini sağlayan CSP güvenlik kalkanı eksik.
Neden Önemli:
Saldırganlar zararlı scriptleri sayfaya enjekte edip kullanıcı oturumlarını çalabilir.
Kanıt:
Yanıt başlıklarında "Content-Security-Policy" tespit edilemedi.
Çözüm Reçetesi: HTTP yanıt başlıklarına kaynak kısıtlayıcı bir Content-Security-Policy ekleyin (örn: default-src 'self'; script-src 'self' https://trusted.cdn.com; object-src 'none';).

Eksik HSTS (Strict-Transport-Security) Başlığı

CONFIRMED MEDIUM CWE-319
Sorun:
Tarayıcıların sitenize sadece güvenli HTTPS üzerinden girmesini zorunlu kılan HSTS koruması eksik.
Neden Önemli:
Kullanıcı bağlantısı HTTP'ye düşürülerek şifreler veya oturum çerezleri dinlenebilir.
Kanıt:
Yanıt başlıklarında "Strict-Transport-Security" tespit edilemedi.
Çözüm Reçetesi: Sunucu yapılandırmasına en az 1 yıllık HSTS başlığı ekleyin.

Güvensiz Çerez (Cookie) Yapılandırması (Secure / HttpOnly / SameSite Eksik) (HttpOnly, SameSite eksik)

CONFIRMED HIGH CWE-614 / CWE-1004
Sorun:
Sitenizin kullanıcılara atadığı oturum çerezlerinde güvenlik korumaları (HttpOnly, SameSite) eksik.
Neden Önemli:
XSS saldırısında JavaScript oturum tokenını çalabilir; CSRF ile kullanıcının haberi olmadan istek atılabilir.
Kanıt:
Set-Cookie başlığı incelendi: PHPSESSID=cba9s44cgdvipaovlpccmn8lup; path=/; secure...
Çözüm Reçetesi: Çerez oluştururken secure, httponly ve samesite=Lax (veya Strict) bayraklarını zorunlu kılın.

İstemci Tarafında (HTML/JS) Açıkta Kalan Secret Bulunamadı

CONFIRMED NONE CWE-798
Sorun:
İstemci tarafı kaynak kodları tarandı; açıkta kalmış API anahtarı veya şifre sızıntısı tespit edilmedi.
Neden Önemli:
Temiz durum
Kanıt:
Genel HTML ve JS varlıkları temiz.
Çözüm Reçetesi: Kod depolarında secret scanning araçlarını aktif tutmaya devam edin.

Sunucu Tarafı (Backend / .env) Secret Denetimi

NOT_TESTED NONE CWE-798
Sorun:
Sunucu tarafı kodları ve .env dosyası pasif web taramasında taranamamıştır.
Neden Önemli:
Bilgi / Denetlenemedi
Kanıt:
Kapsam Sınırı: Yalnızca istemci tarafı (HTML/JS/CSS) taranmıştır.
Çözüm Reçetesi: Sunucu ortam değişkenlerini ve backend kod depolarını GitGuardian, TruffleHog veya SAST araçlarıyla tarayın.

Zararlı Kod veya Şüpheli Betik İmzası Bulunamadı

CONFIRMED NONE CWE-506
Sorun:
Web sitesi genel kodlarında bilinen zararlı yazılım, kripto madenci veya SEO spam enjeksiyonuna rastlanmadı.
Neden Önemli:
Temiz durum
Kanıt:
Sayfa kaynak kodu temiz.
Çözüm Reçetesi: Periyodik otomatik taramalarla durumu koruyun.

Vibe Coding / AI Geliştirme Güvenlik Açığı Kalıbı Bulunamadı

CONFIRMED NONE CWE-285
Sorun:
İstemci tarafı kodlarında yapay zekâ kodlaması kaynaklı yetkilendirme bypass veya güvensiz DOM sink kalıbı görülmedi.
Neden Önemli:
Temiz durum
Kanıt:
Vibe Coding risk kalıpları negatif.
Çözüm Reçetesi: Sunucu tarafı doğrulamalarını her API çağrısında sürdürün.

Formlarda Eksik CSRF Koruması (1 Form)

CONFIRMED HIGH CWE-352
Sorun:
Sayfadaki 1 adet formda kullanıcıları sahte isteklerden koruyan güvenlik anahtarı (CSRF Token) bulunamadı.
Neden Önemli:
Kullanıcı başka bir sitedeyken kurban adına gizlice şifre değiştirme veya form gönderme işlemleri tetiklenebilir.
Kanıt:
1 adet korumasız POST formu tespit edildi.
Çözüm Reçetesi: Her forma oturuma özel rastgele bir CSRF token ekleyin ve backendde doğrulayın.

X-Powered-By Sunucu Başlığı Açıkta (PHP/8.1.34)

POTENTIAL LOW CWE-200
Sorun:
Sunucunuz arka planda çalışan PHP/ASP yazılım teknolojisini dış dünyaya ilan ediyor.
Neden Önemli:
Sistem parmak izi çıkarma kolaylığı.
Kanıt:
X-Powered-By: PHP/8.1.34
Çözüm Reçetesi: php.ini dosyasında expose_php = Off ayarını yapın.

Kritik Bilinen CVE Zafiyetli Kütüphane Tespit Edilmedi

CONFIRMED NONE CWE-1395
Sorun:
Sitede taranan genel JavaScript kütüphanelerinde bilinen eski CVE zafiyetine rastlanmadı.
Neden Önemli:
Temiz durum
Kanıt:
İstemci tarafı script paketleri temiz.
Çözüm Reçetesi: Bağımlılıkları düzenli olarak npm audit / composer audit ile kontrol edin.

SPF E-Posta Güvenlik Doğrulaması Aktif (Anti-Spoofing Korunuyor)

CONFIRMED NONE CWE-358
Sorun:
Alan adınızda SPF kaydı başarıyla doğrulanmıştır. Yetkisiz sunucuların adınıza e-posta göndermesi engellenmektedir. Ek politika ve teslimat raporlaması için opsiyonel DMARC kaydı ekleyebilirsiniz.
Neden Önemli:
Başarılı koruma
Kanıt:
Doğrulanan DNS kaydı: eftur.com.tr
Çözüm Reçetesi: Kayıtları düzenli olarak izleyin.