Aktarım ve tarayıcı koruması

TLS ve güvenlik başlıkları: bağlantıyı ve tarayıcıyı koruyun

HTTPS bağlantıyı korur; güvenlik başlıkları tarayıcının yanıtla neler yapabileceğini belirler. İki katmanı denetleyin ve politika değişikliklerini gerçek giriş, ödeme ve içerik akışlarında test edin.

Şifreli bağlantının tarayıcı güvenlik katmanlarından geçişini anlatan kavramsal çizim
Kavramsal görsel

Kilit simgesi, sertifikanızın yarın yenilenip yenilenmeyeceğini veya sayfanızın alakasız bir sitede çerçeve içine alınıp alınamayacağını söylemez. TLS ile HTTP yanıt politikaları farklı sorunları çözer. Birlikte incelendiklerinde hem acil erişim sorunlarını hem de eksik savunma katmanlarını bulmanızı sağlar.

Sitelemetry'nin TLS modülü sertifika güvenini, geçerlilik bilgisini ve kurulan protokolü kaydeder. HTTP başlık modülü gerçek yanıtı inceler; son URL'yi, durumu ve başlıkları kaydeder. Bunlar düzeltmenin başlangıcıdır, uygulamaya eksiksiz sızma testi yapıldığı iddiası değildir.

Bu denetimin kapsamı

Neler ölçülebilir

  • Test edilen bağlantıdaki TLS güven sonucu, sertifika geçerlilik tarihleri, düzenleyici ve kurulan protokol.
  • Gözlenen HSTS, CSP, çerçeve koruması, içerik türü koruması, referrer politikası ve seçili ifşa/CORS işaretleri.
  • Taramaya gerçekten dönen çerezlerin güvenlik özellikleri ve desteklenen başarılı kontroller.

Neleri kanıtlamaz

  • Tek bir TLS sürümüyle bağlantı kurulması, sunucunun desteklediği bütün protokol ve şifrelerin sayımı değildir.
  • Herkese açık yanıt bütün oturum çerezlerini veya yola özgü politikaları göstermez.
  • TLS veya ağ nedeniyle HTTP yanıtı alınamazsa başlıklar eksik sayılmaz, ölçülememiş kalır.

Yetkili olduğunuz doğrulanmış hedefi tarayın. Dahil edilen modülleri paket ve profil belirler; ek TLS veya güvenlik motorlarının ayrıca kullanılabilir olması gerekir. Karşılaştırmadan önce rapor kapsamını okuyun.

Sertifika hatası ile politika bulgusunu ayırın

Süresi dolan sertifika müşterinin erişimini anında durdurabilir. Eksik referrer politikasının etkisi ve aciliyeti farklıdır. Alan adı, son yönlendirme hedefi, bitiş tarihi ve gerçek güven hatasıyla başlayın. Sorun CDN ucunda mı, kaynak sunucuda mı, yalnız belirli alan adında mı kontrol edin. Ana alan adındaki sertifika her alt alanı otomatik kapsamaz.

Yerel TLS kontrolü gözlenen eski protokol bağlantısını işaretler ve yaklaşan süre sonunu bildirir. Bağlantı TLS 1.3 kullandı diye eski protokollerin kapalı olduğunu kanıtlamaz. Bu güvence gerektiğinde TLS sonlandırma yapılandırmasını ve uygun kapsamlı protokol testini inceleyin.

Bulguları etkisine göre sıralayın

BulguTipik öncelikFaydalı kanıt
Süresi dolmuş veya güvenilmeyen sertifikaYüksekAlan adı, bitiş tarihi, güven hatası
Süresi yaklaşan sertifikaOrta; kalan süreyle aciliyet artarKalan gün ve yenileme durumu
HSTS, CSP veya çerçeve koruması eksikGenellikle orta; bağlam önemliGerçek başlıklar ve etkilenen sayfa
nosniff veya referrer politikası eksikGenellikle düşükBaşlık değeri ve içerik türü
Herkese açık kaynakta CORS yıldızıBağlamda inceleyinVeri hassasiyeti ve tüketiciler

CSP yokluğu XSS kanıtı değildir; varlığı da XSS'nin imkânsız olduğunu göstermez. CORS yıldızı herkese açık dosyalarda bilinçli olabilir. Özel veride gerçek kimlik doğrulama ve origin davranışını araştırın. Her politika gözlemini veri ihlali gibi sunmayın.

CSP'yi kanıta dayalı devreye alın

Betikleri, fontları, görselleri, bağlantıları, çerçeveleri ve ödeme sağlayıcılarını envanterleyin. Zorlamadan önce aday politikayı Content-Security-Policy-Report-Only ile test edin. Bu mod bozulmayı gösterir, raporlanan işlemleri engellemez. Merkezi rapor gerekiyorsa uygun alıcıyı yapılandırın.

Content-Security-Policy-Report-Only: default-src 'self'; object-src 'none'; base-uri 'self'; frame-ancestors 'self'

Bu yalnız örnek başlangıçtır; evrensel üretim politikası değildir. Dış servisler açık kaynak izinleri, betikler nonce veya hash gerektirebilir. Kayıt, OAuth penceresi, ödeme, izin tercihleri ve hata sayfalarını deneyin. Meşru ihlalleri çözün, ardından incelenen politikayı zorlayan başlığa taşıyın. Raporları susturmak için geniş yıldız izinleri eklemeyin.

HSTS'yi bilinçli operasyon kararı yapın

HSTS, destekleyen tarayıcıların hatırlanan süre boyunca HTTPS kullanmasını ister. Süreyi büyütmeden önce HTTPS güvenilirliğini ve sertifika yenilemesini doğrulayın. Kontrollü kısa süreyle başlayın, sonucu izleyin ve yapılandırma oturunca artırın.

includeSubDomains alt alanları da etkiler; eski servisleri ve devredilmiş alanları inceleyin. Preload, tarayıcı listesi koşulları ve yavaş olabilen kaldırma süreciyle ayrı bir taahhüttür. Başlığa preload yazmak alan adını otomatik başvurmaz. Yalnız tarayıcı uyarısı kalksın diye uzun süreli, bütün alt alanları kapsayan örneği üretime kopyalamayın.

Müşteriye gerçekten gelen yanıtı kontrol edin

Değişiklikleri etkin TLS sonlandırıcısında ve yanıt üreten katmanda uygulayın. CDN başlığı değiştiriyorsa kaynak sunucudaki doğru dosya etkisiz kalabilir. Birkaç katmandan gelen yinelenen politikalar da beklenmedik etkileşebilir. Tek yapılandırma dosyasına güvenmek yerine ana sayfa, giriş, uygulama ve ilgili hata yollarının son yanıtını karşılaştırın.

Oturum çerezlerinde uygun biçimde Secure ve HttpOnly kullanın; SameSite seçimini gerçek siteler arası akışa göre yapın. JavaScript'in okuduğu tercih çerezi ile oturum belirteci aynı değildir. nosniff doğru MIME türüyle birlikte kullanılmalıdır. Gereksiz sürüm bilgisini azaltın; başlığı gizlemenin eski yazılımı yamalamadığını unutmayın. OWASP başlık rehberi kontrolleri ayrı açıklar.

Güvenliği ve işleyişi birlikte yeniden test edin

  1. Hedef alan adının güvenilir sertifikayı ve beklenen tarihleri sunduğunu doğrulayın.
  2. Yönlendirme ve önbellek sonrası herkese açık yanıtın gerçek politika değerlerini inceleyin.
  3. Desteklenen tarayıcılarda kayıt, giriş, çıkış, ödeme ve gerekli gömmeleri çalıştırın.
  4. Aynı Sitelemetry modüllerini tekrarlayın; bulguları ve eksik kontrolleri okuyun.
  5. Sertifika yenileme izlemesini ve test edilmiş politika geri dönüşünü koruyun.

El sıkışması aralıklı bozuluyorsa bütün site kapalı demeden hatayı kaydedin ve ilgili başka ağdan tekrarlayın. Başarılı test gözlenen sorunu kapatır, bütün aktarım açıklarını değil. Daha geniş inceleme için OWASP TLS rehberini kullanın.

Sık sorulan sorular

Report-Only, eksik CSP bulgusunu kaldırır mı?

Bu mod test aşamasıdır, zorlayıcı CSP değildir. Çalışan Content-Security-Policy başlığı uygulanana kadar rapor eksik zorlamayı gösterebilir.

HSTS preload'u hemen açmalı mıyım?

Yalnız koşulları, alt alanların hazırlığını ve operasyon sonuçlarını inceledikten sonra. Her alan adı için güvenli varsayılan değildir.

Sertifika bozulduğunda başlıklar neden ölçülemiyor?

Doğrulanmış HTTPS isteği kullanılabilir başlık döndürmemiştir. TLS hatası kanıttır; olmayan HTTP kanıtı çok sayıda eksik başlık iddiasına dönüşmemelidir.

Kaynaklar ve ileri okuma

  1. MDN: CSP raporlama modudeveloper.mozilla.org
  2. MDN: HTTP Strict Transport Securitydeveloper.mozilla.org
  3. OWASP HTTP başlık rehbericheatsheetseries.owasp.org
  4. OWASP TLS rehbericheatsheetseries.owasp.org
Sitelemetry ekibi

Sitelemetry ekibi tarafından, ürünün denetim kapsamı ve bağlantılı birincil kaynaklarla karşılaştırılarak hazırlanmıştır. Açıkça belirtilen gözlemlenmiş vakalar dışında örnekler açıklama amaçlıdır.

SITELEMETRY

Rehberi uygulamaya geçirin.

Raporunuzdaki kanıtı inceleyin, nedeni düzeltin ve ilgili kontrolleri yeniden çalıştırın.

Sitelemetry’yi açın