Güvenlik başlıkları ve SEO: HTTPS'ten sonraki adım

Güvenlik başlıkları doğrudan bir sıralama sinyali değil. Ama ele geçirilmiş bir site, spam enjekte edilmiş sayfalar ya da "Bu site güvenli değil" uyarısı, sıralamayı herhangi bir teknik SEO hatasından çok daha hızlı düşürüyor.

Birkaç satırla temel korumayı eklemek mümkün.

.htaccess
<IfModule mod_headers.c>
  # Tarayıcı bu siteye bir yıl boyunca sadece HTTPS ile bağlansın
  Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
  # Dosya türünü tahmin etmeye çalışma
  Header always set X-Content-Type-Options "nosniff"
  # Başka sitelere tam adresi değil sadece alan adını gönder
  Header always set Referrer-Policy "strict-origin-when-cross-origin"
  # Başka siteler bu sayfayı iframe içine alamasın
  Header always set X-Frame-Options "SAMEORIGIN"
  # Kullanılmayan tarayıcı özelliklerini kapat
  Header always set Permissions-Policy "camera=(), microphone=(), geolocation=()"
</IfModule>

Kontrol

curl -sI https://johnflaxman.com/ | grep -iE 'strict-transport|x-content-type|referrer-policy|x-frame|permissions'

HSTS'e dikkat

HSTS'i bir kez açtıktan sonra geri almak zor. Tarayıcılar max-age süresi boyunca siteye HTTP ile bağlanmayı reddeder. Önce bütün alt alan adlarının HTTPS ile çalıştığından emin ol, sonra includeSubDomains ekle.

Referrer-Policy ve analiz

no-referrer gibi çok katı bir değer seçersen, bağlantı verdiğin siteler trafiğin nereden geldiğini göremez. Bu bir ilişki kurma fırsatını da ortadan kaldırır. strict-origin-when-cross-origin iyi bir denge.

Comments / questions

There's no comment section here. If you have a question or want to add something, message me on Telegram or send an email to [email protected]. Thanks!

Related pages