İçeriğe geç
gelistiriciaraclari

HTTP Header Kontrolü

Girdiğiniz URL'nin durum satırını, tüm yanıt başlıklarını ve güvenlik başlığı raporunu gösterir; yönlendirmeleri isteğe bağlı takip eder.

~/network/http-header-kontrolsunucu sorgusu

Yalnızca girdiğiniz alan adı, IP veya adres sunucumuza gönderilir; sorgular saklanmaz.

Nasıl kullanılır?

  1. 01http:// veya https:// ile başlayan bir URL yazın.
  2. 02User-agent seçin: tarayıcı, Googlebot veya mobil.
  3. 03İsterseniz "yönlendirmeleri takip et" seçeneğini açın.
  4. 04Kontrol et düğmesine basın veya Enter'a basın.
  5. 05Durum satırını, başlıkları ve güvenlik başlığı raporunu inceleyin.

HTTP header kontrolü hakkında

## Ne gösterir?

Araç girdiğiniz URL'ye bir HTTP isteği gönderir ve durum satırını (örneğin HTTP/1.1 200 OK), sunucunun döndürdüğü tüm yanıt başlıklarını ve yanıt süresini olduğu gibi gösterir; RFC 9110'daki HTTP semantiğine göre değerlendirilir. Set-Cookie değerleri gizlilik nedeniyle maskelenerek gösterilir, böylece oturum bilgisi ifşa edilmeden başlığın varlığı ve genel yapısı görülebilir, bu da paylaşılan ekran görüntülerinde veya destek kayıtlarında hassas veri sızdırma riskini ortadan kaldırır.

Ayrıca Cache-Control ve ETag üzerinden önbellekleme davranışı, Content-Encoding üzerinden sıkıştırma (gzip, br) ve Server başlığı üzerinden sunucu yazılımı bilgisi ayrı ayrı özetlenir. User-agent'ı tarayıcı, Googlebot veya mobil olarak değiştirerek sunucunun farklı istemcilere farklı yanıt verip vermediğini (cloaking, bot engelleme, mobil yönlendirme) görebilir, arama motoru botunun sitenizi gerçek bir kullanıcıyla tamamen aynı şekilde görüp görmediğini böylece teyit edebilir, olası SEO sorunlarını erken fark edebilirsiniz.

## Güvenlik başlığı raporu

Strict-Transport-Security (HSTS, RFC 6797), Content-Security-Policy, X-Content-Type-Options, X-Frame-Options veya CSP'nin frame-ancestors direktifi, Referrer-Policy ve Permissions-Policy başlıklarının her biri ayrı ayrı ok veya eksik olarak işaretlenir. HSTS'nin bulunmaması, sitenin ilk ziyarette hâlâ http üzerinden erişilebilir olduğu ve araya giren bir saldırganın trafiği şifresiz http'ye düşürebileceği (SSL-stripping) anlamına gelir; bu, özellikle açık Wi-Fi ağlarında oturum çalınması gibi ciddi bir risk oluşturur ve fark edilmesi zordur.

X-Frame-Options veya eşdeğer bir CSP frame-ancestors direktifinin eksikliği, sitenizin başka bir sayfaya görünmez bir iframe içinde gömülüp kullanıcıyı kandırarak tıklatma (clickjacking) riskini artırır. Bu raporu sertifika bilgisiyle birlikte değerlendirmek isterseniz SSL Kontrol sayfasını, yönlendirme zincirini görmek isterseniz Redirect Kontrol sayfasını, yanıt başlıklarının anlamını daha derinlemesine öğrenmek isterseniz HTTP yanıt başlıkları rehberini kullanabilir, tüm bulguları tek bir denetim akışı içinde birlikte değerlendirebilirsiniz.

rehber › HTTP yanıt başlıkları neyi anlatır?

Sıkça sorulan sorular

Set-Cookie değerleri neden gizleniyor?

Oturum kimliği gibi hassas verilerin başkalarınca görülmemesi için Set-Cookie değerleri maskelenir; yalnızca başlığın var olduğu ve çerez adı gösterilir.

HSTS eksik çıkarsa ne yapmalıyım?

Sunucunuzda Strict-Transport-Security başlığını uygun bir max-age değeriyle ekleyin; bu, tarayıcıların siteye yalnızca https üzerinden bağlanmasını zorunlu kılar.

Googlebot user-agent'ı ile normal tarayıcı arasında fark neden önemli?

Bazı siteler bot ve gerçek kullanıcıya farklı içerik veya başlık döndürür (cloaking); bu farkı görmek SEO ve güvenlik denetimi açısından faydalıdır.

Yönlendirmeleri takip et seçeneği ne yapar?

Açıldığında araç ilk yanıt yerine zincirdeki son sayfanın başlıklarını gösterir; kapalıyken yalnızca girdiğiniz URL'nin doğrudan yanıtını görürsünüz.

Content-Security-Policy olmaması ne anlama gelir?

CSP eksikse tarayıcı, sayfada çalışacak script ve kaynakları sınırlayan ek bir savunma katmanından yoksun kalır; XSS saldırılarının etkisi artabilir.

İlgili araçlar