Web Siteniz Ne Kadar Güvenli?

Alan adınızı girin; ücretsiz hesap oluşturduktan sonra TLS, güvenlik başlıkları, dış yüzey ve bilinen risk sinyalleri için VefaSec ön analiz akışına yönlendirilirsiniz.

Ölçüm için ücretsiz hesap gerekir·30+ sinyal

VefaSec Ölçüm Merkezi

HTTP güvenlik başlıkları ve OWASP ASVS uyumu.

VefaSec hizmet görseli

YÜZEY

Haritalandı

API

Test edildi

KİMLİK

Güçlendirildi

Web Güvenliği

Diyarbakır web güvenliği — OWASP Top 10, API, CMS ve kaynak kod sıkılaştırma. WAF kuralları, rate-limiting, kimlik doğrulama ve oturum güvenliği, içerik doğrulama ve yetkilendirme. Uygulamanızı sürekli saldırılara karşı dirençli hale getirmenin sistemli yolu.

Diyarbakır web güvenliği hizmetimiz, uygulamanızı OWASP Top 10 ve ötesindeki saldırı sınıflarına karşı ölçülebilir şekilde sertleştirir. API, CMS ve kaynak kod denetimi; WAF kural seti, rate limiting, güçlü kimlik doğrulama, oturum güvenliği, girdi doğrulama, yetkilendirme katmanları ve CSRF/XSS/SQLi savunması. Güvenli kod standartları, statik/dinamik analiz entegrasyonu ve CI/CD'ye gömülü güvenlik kontrolleri; sürekli zafiyet izleme ile üretim ortamı tehdit altında bırakılmaz. Kurumsal müşterilere, kanıt temelli raporlama ve yeniden test döngüsüyle — uygulamanız, gerçek saldırganlara karşı dirençli.

İlgili güvenlik hizmetleri

Kayıt ol24 Saat İçinde Yanıt
SEC · WEB·SECVefaSec

Web Güvenliği

MerkezDiyarbakir / TR
KapsamGüvenlik
TeslimPanel + rapor

Web Güvenliği Neden 2026'da Daha Kritik?

Diyarbakır'daki işletmelerin %85'inden fazlasının en az bir web uygulaması var — kurumsal site, e-ticaret mağazası, müşteri portalı veya iç yönetim paneli. Bu uygulamaların ortalama %62'si temel güvenlik kontrollerini eksik çalıştırıyor. 2026'da web saldırıları daha sofistike, hedefli ve otomatize hale geldi — AI destekli recon ve exploitation araçları, her büyüklükteki işletmeyi hedef yapıyor.

Modern web uygulamaları OWASP Top 10 2025 güncel sürümündeki 10 risk kategorisine maruz: Broken Access Control, Cryptographic Failures, Injection, Insecure Design, Security Misconfiguration, Vulnerable Components, Identification Failures, Software and Data Integrity Failures, Logging and Monitoring Failures, Server-Side Request Forgery. Her kategorinin Diyarbakır'daki tipik bir KOBİ veya kurumsal uygulamada ortalama 2-4 örneği bulunuyor.

VefaSec web güvenliği hizmetimiz bu riskleri sistematik olarak denetler, önceliklendirir ve düzeltme yol haritası sunar. Sadece teknik bulguları listelemek değil, iş riski perspektifiyle anlamlandırmak odağımız — 'bu kritik bulgu düzeltilmezse şu müşteri verisi X yolla sızdırılabilir, Y yasal sorumluluk doğar' seviyesinde somut.

OWASP ASVS: Doğrulama Standartı

OWASP Application Security Verification Standard (ASVS) kurumsal web güvenlik olgunluğunun uluslararası standardıdır. Üç seviye: Level 1 (temel — her web uygulamasının karşılaması gereken), Level 2 (önemli veri — KOBİ ve e-ticaret), Level 3 (kritik — finans, sağlık, kritik altyapı).

ASVS v4.0.3'te 14 kategori ve 180+ spesifik kontrol var. Örnekler: V2 Authentication Verification (şifre politikası, 2FA, oturum yönetimi), V4 Access Control (authorization, BOLA, privilege escalation), V5 Validation (input sanitization, output encoding), V9 Communication (TLS, certificate pinning), V10 Malicious Code (deserialization, CI/CD güvenliği).

VefaSec projelerinde hedef seviye müşteri iş profiline göre belirlenir. KOBİ'lerde Level 1 + Level 2 seçili kontroller (ortalama 80-100 kontrol), kurumsal müşterilerde tam Level 2, kritik altyapıda Level 3. Her kontrol için Pass/Fail durumu, kanıt, remediation raporu verilir.

HTTP Güvenlik Başlıkları: Sessiz Kahramanlar

HTTP güvenlik başlıkları (security headers) modern web güvenliğinin en düşük maliyetli, en yüksek ROI kontrolü. 15 dakikalık yapılandırma ile XSS, clickjacking, MITM, information leakage saldırılarının önemli bir kısmı durdurulur. Ama Diyarbakır işletmelerinin %78'inin web sitesinde bu başlıklar eksik veya yanlış yapılandırılmış.

Kritik 8 başlık: Strict-Transport-Security (HSTS — HTTP'den HTTPS'e zorla yönlendirme), Content-Security-Policy (CSP — XSS ve data exfiltration önleme), X-Frame-Options veya frame-ancestors (clickjacking önleme), X-Content-Type-Options (MIME sniffing önleme), Referrer-Policy (leak önleme), Permissions-Policy (browser feature kontrol), Cross-Origin-Opener-Policy (Spectre önleme), Cross-Origin-Resource-Policy.

CSP en karmaşık olanı — yanlış yapılandırılırsa uygulama bozulur, doğru yapılandırıldığında XSS'in %95'ini durdurur. VefaSec CSP yapılandırma pratikleri: önce report-only mode (violation'ları loglayıp üretime almadan analiz), sonra enforce mode. Inline script ve eval kullanımı nonce/hash ile kontrollü. Third-party CDN'ler strict allowlist.

TLS ve SSL: Modern Yapılandırma

TLS 1.0 ve 1.1 Mart 2020'den bu yana major browser'larda deprecated. TLS 1.2 2024'ten bu yana legacy sayılıyor, yeni projelerde TLS 1.3 öncelikli. Diyarbakır'daki ortalama işletme web sitesi SSL Labs'te A yerine C veya B alıyor — zayıf cipher suite, eksik HSTS preload, stapling sorunları.

VefaSec TLS sertleştirme standartları: TLS 1.2 minimum (legacy uyumluluk için), TLS 1.3 tercihli. Cipher suite allowlist: ECDHE-RSA/ECDSA-AES128-GCM-SHA256, ECDHE-RSA/ECDSA-AES256-GCM-SHA384, ECDHE-RSA/ECDSA-CHACHA20-POLY1305. Forward secrecy zorunlu. OCSP stapling aktif. HSTS preload listesine kayıt.

Sertifika yönetimi: Let's Encrypt + certbot otomasyonu (ücretsiz, 90 günlük rotation), veya kurumsal müşteriler için DigiCert / Sectigo. Certificate Transparency log izleme (unexpected sertifika tespiti için), certificate pinning mobil uygulamalarda.

Cookie ve Oturum Yönetimi

Cookie güvenlik flag'leri basit ama kritik: Secure (sadece HTTPS), HttpOnly (JavaScript erişilemez), SameSite=Strict (CSRF savunma), Path ve Domain minimum scope. Oturum cookie'leri için ek: short expiration (15-30 dk), refresh token rotation, server-side invalidation on logout.

Oturum hijacking senaryoları: XSS ile cookie çalma (HttpOnly engeller), MITM (Secure engeller), CSRF (SameSite engeller). VefaSec denetimlerinde Diyarbakır web uygulamalarının %52'sinde cookie flag'leri eksik. Tek bir XSS bulgusunun cookie erişimi ile kombine olması oturum çalma senaryosu açar.

Modern authentication: PASETO veya signed JWT (jsonwebtoken 9+), token expiry 15 dk, refresh token rotation, token revocation list. OAuth 2.0 / OpenID Connect entegrasyonlarında PKCE flow, state parameter, nonce validation.

WAF ve Rate Limiting

Web Application Firewall (WAF) uygulama önünde saldırı pattern'lerini durduran katman. Cloudflare (ücretsiz plan yeterli çoğu KOBİ için), AWS WAF, Akamai, Imperva. Default ruleset ile başlayıp sahada özel kurallar ekleyerek custom tune yapılır.

Rate limiting DDoS ve brute-force saldırılarını durdurur. Endpoint-specific kurallar: login 5/dk, API 100/saat/kullanıcı, pahalı arama 10/dk. Upstash, Redis-based rate limit veya Cloudflare rate limiting. Bot management (Cloudflare Turnstile, hCaptcha) malicious bot trafiğini filter eder.

Sahadan Vaka Çalışmaları

Gerçek projelerden anonim örnekler

Diyarbakır Pharmacy E-Commerce: KVKK Uyumlu Güvenlik Uygulaması

E-Ticaret / Sağlık
Sorun
Diyarbakır merkezli ilaç ve sağlık ürünleri e-ticaret sitesi, reçeteli ilaç satışı için özel düzenlemeler gerekli. KVKK ve SİKİÇAD uyumu + müşteri sağlık verisi koruma.
Çözüm
ASVS Level 2 + sektör-spesifik kontroller. HSTS preload, CSP strict, cookie flags, TLS 1.3, Cloudflare WAF, Redis-based rate limiting, KVKK audit log. 4 haftalık implementasyon.
Sonuç
SSL Labs A+ skoru, Mozilla Observatory A+ skoru, OWASP ZAP baseline geçti. KVKK denetiminde kanıt paketi tam. Müşteri şikayeti sıfır güvenlik ile 12 ay çalışıyor.

Kurumsal SaaS: Multi-tenant Güvenlik Mimarisi

B2B SaaS
Sorun
Diyarbakır merkezli B2B SaaS — 50+ kurumsal müşteri, multi-tenant mimari. Her tenant'ın verisi izole olmalı, cross-tenant access kontrol kritik. BOLA riski çok yüksek.
Çözüm
Row-level security (PostgreSQL RLS), tenant-scoped middleware, audit log her DB sorgusunda. OWASP ASVS Level 2 + BOLA/Broken Access Control özel kontroller. Haftalık otomatik authorization test suite.
Sonuç
İlk pentest'te 23 bulgu (3 kritik BOLA dahil), sertleştirme sonrası 0 kritik, 2 low. SOC 2 Type II hazırlığına geçildi. Yıllık retainer ile sürekli güvenlik doğrulama devam ediyor.
Sıkça Sorulanlar

Bu hizmet hakkında merak edilenler

Web güvenliği denetimi ne kadar sürer?

Küçük-orta uygulama 3-5 gün, orta-büyük 7-10 gün, kurumsal / multi-modül 12-20 gün. Keşif görüşmesinden sonra 1-2 hafta içinde başlayabiliyoruz.

OWASP Top 10 ve OWASP ASVS arasındaki fark nedir?

Top 10 en kritik 10 risk kategorisini listeler (farkındalık için). ASVS somut doğrulama kriterleri sunar (implementation için). Top 10 'ne riskli?' sorusuna, ASVS 'nasıl sağlarım?' sorusuna yanıt verir.

WAF yeterli değil mi, pentest'e gerek var mı?

WAF generic saldırıları durdurur, ama business logic zafiyetleri (BOLA, race condition, authorization bypass) yakalayamaz. İki katman bir arada çalışmalı.

HTTPS zorunlu mu?

Evet, 2026'da kesin zorunlu. Let's Encrypt ile ücretsiz sertifika alabilirsiniz. Chrome HTTPS olmayan sitelere 'Not Secure' uyarısı gösteriyor.

CSP yapılandırması sitemi bozar mı?

Yanlış yapılandırılırsa evet. Biz her zaman önce report-only mode'da yayına alıyoruz, violation logları 2 hafta topluyoruz, sonra enforce mode'a geçiyoruz. Aşamalı implementasyon zorunlu.

Next.js / Laravel / Django framework'üm zaten güvenli değil mi?

Framework default güvenlikler çoğu zaman iyi — ama yanlış kullanım veya konfigürasyon sorunları var. Raw query, custom middleware, third-party eklenti gibi yerlerde zafiyet girer. Pentest framework ayrımı yapmıyor.

PCI-DSS uyumu için özel gereksinim var mı?

Evet, Requirement 6 (güvenli kod + vulnerability scan) ve Requirement 11 (pentest + IDS). Yılda minimum 2 pentest, üç aylık vulnerability scan. PCI DSS Level 2 ve üstü için özellikle.

Bulut hosting'in varsayılan güvenliği yeterli mi?

Paylaşılan sorumluluk modeli — bulut sağlayıcı altyapıyı korur (fiziksel, ağ), uygulama katmanı sizin. AWS/Azure/GCP default ayarları genelde güvensiz (örn: S3 bucket public access). Pentest uygulama katmanını kontrol eder.

Reklam / analytics script'leri güvenliği etkiler mi?

Evet. Google Analytics, Meta Pixel gibi third-party script'ler CSP'yi karmaşıklaştırır ve data leak riskidir. Tag Manager kullanmak + tracking domain'ini allowlist'te tutmak doğru yaklaşım.

Open-source library'lerin güvenlik açığı nasıl takip edilir?

Snyk, Dependabot, GitHub Advanced Security gibi araçlar bağımlılık CVE'lerini otomatik tarar. Haftalık review ve kritik için immediate patch. VefaSec sürekli zafiyet taraması bu süreci yönetir.

Bot trafiği nasıl durdurulur?

Cloudflare Bot Fight Mode (ücretsiz), hCaptcha / Cloudflare Turnstile (ücretsiz), rate limiting, fingerprinting. Bot trafiği analytics'i dengesizleştirir ve maliyet yaratır — durdurmak ekonomik.

Bu konuda blog yazılarımız