İstanbul / Global • Est. 2012
Yeni Tarama
SEC-2026-8BA97

Web Site Güvenlik Analizi

PDF İndir
Web Site Analizi OWASP Top 10:2025 Tarama Durumu: Tamamlandı (Güvenli Ön Tarama)

eftur.com.tr

Hızlı İşler Siber Güvenlik Laboratuvarı
Tarih: 02 October 2026 · 20:18 Süre: 0.83 sn Kapsam: Kamuya Açık Web Varlıkları (Pasif)

Web Sitesi Genel Performans & Sağlık Özeti

Farklı denetim katmanlarının anlık durum ve problem dökümü.

SEO İyi
Meta, Başlık & Robots
0 Kritik Engel

Arama motoru indekslenebilirlik ve taranabilirlik politikaları.

AEO Uyumlu
Doğrudan Yanıtlar
Net Tanımlar Mevcut

Sesli ve yapay zekâ cevap motorlarının doğrudan alıntı performansı.

GEO Uyumlu
Semantik Varlık Ağı
Varlık İlişkileri İyi

Generative Engine için marka, kurum ve bağlam yapılandırması.

GÜVENLİK 48/100 (F)
Headers, TLS & Secret
0 Kritik, 1 Uyarı

OWASP 2025 standartlarında zafiyet ve sızıntı denetimi.

PERFORMANS Hızlı
Süre: 0.83 sn
Düşük Gecikme

Sunucu yanıt süresi ve ilk bayt (TTFB) tepki süresi.

ERİŞİLEBİLİRLİK WCAG AA
Kontrast & Semantik
0 Erişim Engeli

Ekran okuyucu uyumluluğu ve görsel kontrast standartları.

UX Mobil Hazır
Responsive & Touch
Tam Uyumlu

Mobil görünüm alanı ve parmakla dokunma hedefleri.

İÇERİK Dengeli
Hiyerarşi & Başlıklar
Yapılandırılmış

H1/H2 başlık düzeni, okunabilirlik ve içerik doygunluğu.

GÜVENLİK SKORU
48 /100
Derece: F
Kritik
OWASP ve doğrulanmış açık güvenlik zafiyetleri düşülerek hesaplanmıştır.
KRİTİK ZAFİYET ACİL
0
Temiz Durum
RCE, SQLi, Secret sızıntısı veya kritik bypass riskleri.
ZARARLI KOD (MALWARE) TEMİZ
0
Zararlı Kod Yok
Obfuscated script, gizli iframe ve kripto madenci taraması.
SECRET & VIBE CODING GÜVENLİ
0
Güvenli Mimari
Açıkta kalan API anahtarları ve istemci tarafı yetki açıkları.
DETERMİNİSTİK SKOR MOTORU & KAPSAM

Güvenlik Skoru & Test Kapsamı

TEST COVERAGE %100
GÜVENLİK SKORU 48 / 100
MATEMATİKSEL HESAPLAMA: 100 - 52 = 48/100
Uygulanabilir: 11 Test Edilen: 5 Geçen (PASS): 5 Başarısız (FAIL): 4 Engellenen (WAF/403): 0 Kapsam Dışı: 1
GÜVENLİK TARİHÇESİ & DEĞİŞİM ANALİZİ

Periyodik Denetim & Trend Takibi

İlk tarama — karşılaştırılabilir önceki rapor bulunamadı.

İLK TARAMA Referans Kayıt
UYGULANAMAZ Değişim Analizi
YÖNETİCİ ÖZETİ

Siber Güvenlik Durum Değerlendirmesi

Web sitesi genel hatlarıyla ayakta olmakla birlikte 3 adet yüksek riskli güvenlik yapılandırma eksiği mevcuttur. Güvenlik skoru %48 olarak hesaplanmıştır. Güvenlik başlıkları ve girdi doğrulama adımları tamamlandığında sistem A+ güvenlik seviyesine ulaşacaktır.
!

Öncelikli Riskler (3)

  • Eksik Content-Security-Policy (CSP) Başlığı (Security Headers)
  • Güvensiz Çerez (Cookie) Yapılandırması (Secure / HttpOnly / SameSite Eksik) (HttpOnly, SameSite eksik) (Cookie Security)
  • Formlarda Eksik CSRF Koruması (1 Form) (Injection & Input)
✓

Doğrulanan Güvenlik Kalkanları (5)

  • İstemci Tarafında (HTML/JS) Açıkta Kalan Secret Bulunamadı
  • Zararlı Kod veya Şüpheli Betik İmzası Bulunamadı
  • Vibe Coding / AI Geliştirme Güvenlik Açığı Kalıbı Bulunamadı
  • Kritik Bilinen CVE Zafiyetli Kütüphane Tespit Edilmedi
  • SPF E-Posta Güvenlik Doğrulaması Aktif (Anti-Spoofing Korunuyor)
Eylem Planı

Öncelikli Müdahale Matrisi

Zafiyetlerin etki derecesine göre sıralanmış operasyonel çözüm reçetesi ve AI promptları.

Öncelik Güven Problem & Zafiyet Geliştirici Müdahalesi AI Düzeltme
HIGH %98 Eksik Content-Security-Policy (CSP) Başlığı
Security Headers · SEC-HDR-001
HTTP yanıt başlıklarına kaynak kısıtlayıcı bir Content-Security-Policy ekleyin (örn: default-src 'self'; script-src 'self' https://trusted.cdn.com; object-src 'none';).
HIGH %97 Güvensiz Çerez (Cookie) Yapılandırması (Secure / HttpOnly / SameSite Eksik) (HttpOnly, SameSite eksik)
Cookie Security · SEC-CK-001
Çerez oluştururken secure, httponly ve samesite=Lax (veya Strict) bayraklarını zorunlu kılın.
HIGH %93 Formlarda Eksik CSRF Koruması (1 Form)
Injection & Input · SEC-INJ-001
Her forma oturuma özel rastgele bir CSRF token ekleyin ve backendde doğrulayın.
MEDIUM %99 Eksik HSTS (Strict-Transport-Security) Başlığı
Security Headers · SEC-HDR-002
Sunucu yapılandırmasına en az 1 yıllık HSTS başlığı ekleyin.
LOW %100 X-Powered-By Sunucu Başlığı Açıkta (PHP/8.1.34)
CMS Security · SEC-CMS-003
php.ini dosyasında expose_php = Off ayarını yapın.
Filtrele:
Yapay Zekâ İzinleri

AI Crawler & Bot Analizi

Yapay zekâ cevap ve arama motoru botlarının sitenize erişim politikaları.

Bilgilendirme Notu: AI crawler izinleri güvenlik problemi veya malware değildir; yapay zekâ cevap motorlarının (ChatGPT, Claude, Perplexity vb.) sitenizi dizine eklemesini belirleyen robots.txt politikalarıdır.
GPTBot (OpenAI) ✓ İzinli

ChatGPT ve SearchGPT model eğitimi ve web indekslemesi.

OAI-SearchBot ✓ İzinli

OpenAI canlı arama motoru anlık sonuç dizinleyicisi.

Google-Extended ✓ İzinli

Google Gemini ve AI Overviews yapay zekâ özellikleri.

ClaudeBot (Anthropic) ✓ İzinli

Claude yapay zekâ asistanı kaynak araştırma botu.

PerplexityBot ✓ İzinli

Perplexity AI cevap motoru web tarama servisi.

Modül 01

HTTP Güvenlik Başlıkları, Çerezler & TLS

CSP, HSTS, X-Frame-Options, MIME sniffing ve çerez güvenlik bayrakları (SameSite/HttpOnly).

FAIL: Sorun Doğrulandı (FAIL) KAPSAM: URL Yüksek Öncelik %98 (DIRECT) Security Headers SEC-HDR-001
A02:2025 Security Misconfiguration

Eksik Content-Security-Policy (CSP) Başlığı

https://eftur.com.tr [URL]
Sorun (Ne bulundu?)
Web sitenizde tarayıcının yabancı ve zararlı scriptleri engellemesini sağlayan CSP güvenlik kalkanı eksik.
Neden önemli? (Etkisi)
Saldırganlar zararlı scriptleri sayfaya enjekte edip kullanıcı oturumlarını çalabilir.
Teknik Kanıt & Doğrulama
SONUÇ: Sorun Doğrulandı (FAIL)
TEST YÖNTEMİ: HTTP_PASSIVE_INSPECTION
ZAMAN: 2026-10-02 20:18:08
DOĞRULANAN KANIT:
Yanıt başlıklarında "Content-Security-Policy" tespit edilemedi.
Çözüm (Ne yapılmalı?)
HTTP yanıt başlıklarına kaynak kısıtlayıcı bir Content-Security-Policy ekleyin (örn: default-src 'self'; script-src 'self' https://trusted.cdn.com; object-src 'none';).
FAIL: Sorun Doğrulandı (FAIL) KAPSAM: URL Orta Öncelik %99 (DIRECT) Security Headers SEC-HDR-002
A04:2025 Cryptographic Failures

Eksik HSTS (Strict-Transport-Security) Başlığı

https://eftur.com.tr [URL]
Sorun (Ne bulundu?)
Tarayıcıların sitenize sadece güvenli HTTPS üzerinden girmesini zorunlu kılan HSTS koruması eksik.
Neden önemli? (Etkisi)
Kullanıcı bağlantısı HTTP'ye düşürülerek şifreler veya oturum çerezleri dinlenebilir.
Teknik Kanıt & Doğrulama
SONUÇ: Sorun Doğrulandı (FAIL)
TEST YÖNTEMİ: HTTP_PASSIVE_INSPECTION
ZAMAN: 2026-10-02 20:18:08
DOĞRULANAN KANIT:
Yanıt başlıklarında "Strict-Transport-Security" tespit edilemedi.
Çözüm (Ne yapılmalı?)
Sunucu yapılandırmasına en az 1 yıllık HSTS başlığı ekleyin.
FAIL: Sorun Doğrulandı (FAIL) KAPSAM: URL Yüksek Öncelik %97 (DIRECT) Cookie Security SEC-CK-001
A07:2025 Authentication Failures

Güvensiz Çerez (Cookie) Yapılandırması (Secure / HttpOnly / SameSite Eksik) (HttpOnly, SameSite eksik)

https://eftur.com.tr [URL]
Sorun (Ne bulundu?)
Sitenizin kullanıcılara atadığı oturum çerezlerinde güvenlik korumaları (HttpOnly, SameSite) eksik.
Neden önemli? (Etkisi)
XSS saldırısında JavaScript oturum tokenını çalabilir; CSRF ile kullanıcının haberi olmadan istek atılabilir.
Teknik Kanıt & Doğrulama
SONUÇ: Sorun Doğrulandı (FAIL)
TEST YÖNTEMİ: HTTP_PASSIVE_INSPECTION
ZAMAN: 2026-10-02 20:18:08
DOĞRULANAN KANIT:
Set-Cookie başlığı incelendi: PHPSESSID=cba9s44cgdvipaovlpccmn8lup; path=/; secure...
Çözüm (Ne yapılmalı?)
Çerez oluştururken secure, httponly ve samesite=Lax (veya Strict) bayraklarını zorunlu kılın.
Modül 02

Açıkta Kalan Secret & API Anahtarları

OpenAI, AWS, Stripe, Google Cloud ve veritabanı şifrelerinin istemci tarafına sızma denetimi.

PASS: Doğrulandı (Kural Karşılandı) KAPSAM: URL Bilgi %98 (DIRECT) Secret Leaks SEC-KEY-001
A07:2025 Authentication Failures

İstemci Tarafında (HTML/JS) Açıkta Kalan Secret Bulunamadı

https://eftur.com.tr [URL]
Sorun (Ne bulundu?)
İstemci tarafı kaynak kodları tarandı; açıkta kalmış API anahtarı veya şifre sızıntısı tespit edilmedi.
Neden önemli? (Etkisi)
Temiz durum
Teknik Kanıt & Doğrulama
SONUÇ: Doğrulandı (Kural Karşılandı)
TEST YÖNTEMİ: HTTP_PASSIVE_INSPECTION
ZAMAN: 2026-10-02 20:18:08
DOĞRULANAN KANIT:
Genel HTML ve JS varlıkları temiz.
Çözüm (Ne yapılmalı?)
Kod depolarında secret scanning araçlarını aktif tutmaya devam edin.
NOT_TESTED: Test Edilmedi (Kapsam Dışı) KAPSAM: URL Bilgi Secret Leaks SEC-KEY-002
A07:2025 Authentication Failures

Sunucu Tarafı (Backend / .env) Secret Denetimi

https://eftur.com.tr [URL]
Sorun (Ne bulundu?)
Sunucu tarafı kaynak kodları ve .env dosyası pasif web taramasında taranamamıştır.
Neden önemli? (Etkisi)
Bilgi / Denetlenemedi
Teknik Kanıt & Doğrulama
SONUÇ: Test Edilmedi (Kapsam Dışı)
TEST YÖNTEMİ: HTTP_PASSIVE_INSPECTION
ZAMAN: 2026-10-02 20:18:08
DOĞRULANAN KANIT:
Kapsam Sınırı: Yalnızca istemci tarafı (HTML/JS/CSS) taranmıştır.
Çözüm (Ne yapılmalı?)
Sunucu ortam değişkenlerini ve backend kod depolarını GitGuardian, TruffleHog veya SAST araçlarıyla tarayın.
Modül 03

Zararlı Kod (Malware) & Şüpheli Betik Taraması

Obfuscated JavaScript, kripto para madencileri ve Blackhat SEO spam analizi.

PASS: Doğrulandı (Kural Karşılandı) KAPSAM: URL Bilgi %95 (DIRECT) Malware Detection SEC-MAL-000
A08:2025 Software and Data Integrity Failures

Zararlı Kod veya Şüpheli Betik İmzası Bulunamadı

https://eftur.com.tr [URL]
Sorun (Ne bulundu?)
Web sitesi genel kodlarında bilinen zararlı yazılım, kripto madenci veya SEO spam enjeksiyonuna rastlanmadı.
Neden önemli? (Etkisi)
Temiz durum
Teknik Kanıt & Doğrulama
SONUÇ: Doğrulandı (Kural Karşılandı)
TEST YÖNTEMİ: HTTP_PASSIVE_INSPECTION
ZAMAN: 2026-10-02 20:18:08
DOĞRULANAN KANIT:
Sayfa kaynak kodu temiz.
Çözüm (Ne yapılmalı?)
Periyodik otomatik taramalarla durumu koruyun.
Modül 04

Vibe Coding & AI Geliştirme Riskleri

Frontend role check, yetkisiz admin route ifşası ve istemci tarafı denetim zayıflıkları.

PASS: Doğrulandı (Kural Karşılandı) KAPSAM: URL Bilgi %92 (STRONG) Vibe Coding Security SEC-AI-000
A01:2025 Broken Access Control

Vibe Coding / AI Geliştirme Güvenlik Açığı Kalıbı Bulunamadı

https://eftur.com.tr [URL]
Sorun (Ne bulundu?)
İstemci tarafı kodlarında yapay zekâ kodlaması kaynaklı yetkilendirme bypass veya güvensiz DOM sink kalıbı görülmedi.
Neden önemli? (Etkisi)
Temiz durum
Teknik Kanıt & Doğrulama
SONUÇ: Doğrulandı (Kural Karşılandı)
TEST YÖNTEMİ: HTTP_PASSIVE_INSPECTION
ZAMAN: 2026-10-02 20:18:08
DOĞRULANAN KANIT:
Vibe Coding risk kalıpları negatif.
Çözüm (Ne yapılmalı?)
Sunucu tarafı doğrulamalarını her API çağrısında sürdürün.
Modül 05

Enjeksiyon, CSRF & Dosya Yükleme Güvenliği

CSRF token eksiklikleri, kısıtlamasız dosya yükleme alanları ve potansiyel SSRF kalıpları.

FAIL: Sorun Doğrulandı (FAIL) KAPSAM: URL Yüksek Öncelik %93 (STRONG) Injection & Input SEC-INJ-001
A01:2025 Broken Access Control

Formlarda Eksik CSRF Koruması (1 Form)

https://eftur.com.tr [URL]
Sorun (Ne bulundu?)
Sayfadaki 1 adet POST formunda anti-CSRF koruma belirteci tespit edilemedi.
Neden önemli? (Etkisi)
Kullanıcı başka bir sitedeyken kurban adına gizlice şifre değiştirme veya form gönderme işlemleri tetiklenebilir.
Teknik Kanıt & Doğrulama
SONUÇ: Sorun Doğrulandı (FAIL)
TEST YÖNTEMİ: HTTP_PASSIVE_INSPECTION
ZAMAN: 2026-10-02 20:18:08
DOĞRULANAN KANIT:
1 adet korumasız POST formu tespit edildi.
Çözüm (Ne yapılmalı?)
Her forma oturuma özel rastgele bir CSRF token ekleyin ve backendde doğrulayın.
Modül 06 & 07

CMS, Bağımlılıklar & CVE Zafiyetleri

WordPress / Laravel sürüm ifşaları, XML-RPC riskleri ve eski JS kütüphanelerindeki bilinen CVE'ler.

INCONCLUSIVE: Kesinleştirilemedi (Kanıt Yetersiz) KAPSAM: URL Düşük Öncelik %100 (DIRECT) CMS Security SEC-CMS-003
A02:2025 Security Misconfiguration

X-Powered-By Sunucu Başlığı Açıkta (PHP/8.1.34)

https://eftur.com.tr [URL]
Sorun (Ne bulundu?)
Sunucunuz arka planda çalışan PHP/ASP yazılım teknolojisini dış dünyaya ilan ediyor.
Neden önemli? (Etkisi)
Sistem parmak izi çıkarma kolaylığı.
Teknik Kanıt & Doğrulama
SONUÇ: Kesinleştirilemedi (Kanıt Yetersiz)
TEST YÖNTEMİ: HTTP_PASSIVE_INSPECTION
ZAMAN: 2026-10-02 20:18:08
DOĞRULANAN KANIT:
X-Powered-By: PHP/8.1.34
Çözüm (Ne yapılmalı?)
php.ini dosyasında expose_php = Off ayarını yapın.
PASS: Doğrulandı (Kural Karşılandı) KAPSAM: URL Bilgi %93 (STRONG) Supply Chain Security SEC-DEP-000
A03:2025 Software Supply Chain Failures

Kritik Bilinen CVE Zafiyetli Kütüphane Tespit Edilmedi

https://eftur.com.tr [URL]
Sorun (Ne bulundu?)
Sitede taranan genel JavaScript kütüphanelerinde bilinen eski CVE zafiyetine rastlanmadı.
Neden önemli? (Etkisi)
Temiz durum
Teknik Kanıt & Doğrulama
SONUÇ: Doğrulandı (Kural Karşılandı)
TEST YÖNTEMİ: HTTP_PASSIVE_INSPECTION
ZAMAN: 2026-10-02 20:18:08
DOĞRULANAN KANIT:
İstemci tarafı script paketleri temiz.
Çözüm (Ne yapılmalı?)
Bağımlılıkları düzenli olarak npm audit / composer audit ile kontrol edin.
Modül 08

Hassas Dosyalar, Kaynak Kod İfşası & DNS

Source map (.map) dosyaları, SPF ve DMARC e-posta kimlik doğrulama kayıtları.

PASS: Doğrulandı (Kural Karşılandı) KAPSAM: URL Bilgi %100 (DIRECT) DNS Security SEC-DNS-001
A02:2025 Security Misconfiguration

SPF E-Posta Güvenlik Doğrulaması Aktif (Anti-Spoofing Korunuyor)

dns://eftur.com.tr [URL]
Sorun (Ne bulundu?)
Alan adınızda SPF kaydı başarıyla doğrulanmıştır. Yetkisiz sunucuların adınıza e-posta göndermesi engellenmektedir. Ek politika ve teslimat raporlaması için opsiyonel DMARC kaydı ekleyebilirsiniz.
Neden önemli? (Etkisi)
Başarılı koruma
Teknik Kanıt & Doğrulama
SONUÇ: Doğrulandı (Kural Karşılandı)
TEST YÖNTEMİ: HTTP_PASSIVE_INSPECTION
ZAMAN: 2026-10-02 20:18:08
DOĞRULANAN KANIT:
Doğrulanan DNS kaydı: eftur.com.tr
Çözüm (Ne yapılmalı?)
Kayıtları düzenli olarak izleyin.

Tarama Kapsamı & Teknik Sınırlar (Scope & Boundaries)

Bu rapor, web uygulamasının internet üzerinden erişilebilen kamuya açık yüzeylerinin Otomatik Güvenlik Ön Taraması sonuçlarını içerir.

✓ Kapsama Dahil Olanlar Taranan Açık Kaynaklar
  • HTTP & TLS Katmanı: Response başlıkları (CSP, HSTS, X-Frame-Options), TLS sürümü ve çerez güvenlik bayrakları (SameSite/HttpOnly/Secure).
  • İstemci Tarafı Kodlar: Kamuya açık HTML DOM, JavaScript bundle'ları, CSS dosyaları, inline scriptler ve asenkron betikler.
  • Açık Secret & API Key Sızıntıları: Frontend kodlarında veya betiklerde yanlışlıkla ifşa edilen üçüncü parti servis anahtarları (OpenAI, AWS, Stripe vb.).
  • Zararlı Kod (Malware): Obfuscated JavaScript, kripto para madenci imzaları, phishing izleri ve gizli iframe yönlendirmeleri.
  • Genel Servis & Ağ Kayıtları: robots.txt, sitemap.xml, DNS SPF & DMARC kayıtları, source map (.map) ifşaları.
  • Altyapı İmzaları: CMS versiyon izleri (WordPress, Laravel vb.) ve bilinen açık JS kütüphane CVE'leri.
✗ Kapsam Dışı Olanlar Erişilemeyen Sunucu Tarafı
  • Sunucu Dosya Sistemi: Arka uç kaynak kodları (PHP, Python, Node.js), konfigürasyon dosyaları (.htaccess, nginx.conf, web.config).
  • Ortam Değişkenleri: Sunucu ortamında tanımlı .env dosyaları ve gizli işletim sistemi parametreleri.
  • Veritabanı Katmanı: SQL/NoSQL veritabanı tabloları, dahili veriler, veritabanı bağlantı havuzları ve kullanıcı kimlik tabloları.
  • İç Ağ & Mikroservisler: Güvenlik duvarı (WAF/Firewall) arkasındaki iç servisler ve kamuya kapalı private API'ler.
  • Tahribatlı Testler: DoS/DDoS, brute-force parola kırma denemeleri, veri değiştirici aktif exploit veya payload çalıştırma.
Yetki ve Sınır Bildirimi: Bu denetim, web sitesinin internet üzerinden erişilebilen kamuya açık kaynaklarıyla sınırlı bir "Otomatik Güvenlik Ön Taraması"dır. Sunucu tarafı (.env, backend veritabanı veya sunucu içi kaynak kod) riskler, yalnızca tam yetkili kaynak kod incelemesi (SAST) veya yetkili penetrasyon testleriyle doğrulanabilir. İstemci tarafında zafiyet bulunmaması, arka uçta hiçbir risk bulunmadığı anlamına gelmez.

Tüm Zafiyetler İçin Hazır AI Güvenlik Paketi

ChatGPT, Claude, Cursor veya Antigravity gibi yapay zekâ kodlama araçlarına doğrudan aktarabileceğiniz proje özeti, kabul kriterleri ve dosya bazlı düzeltme talimatlarını tek tıkla indirin.

AI Security Package (.md) İndir

Web Sitenizin Güvenliğini Sağlamlaştırmaya Hazır Mısınız?

Raporunuzdaki zafiyetleri uzman danışmanlarımızla birlikte kapatarak sitenizi ve müşteri verilerinizi siber saldırılara karşı tam güvenceye alın.