Süreçlerinize uygun yazılımı birlikte planlayalım. Demo ve teklif için arayın: +90 546 737 48 29

TR EN DE

Web sitesi güvenlik kontrol listesi

Web Sitesi Güvenliği · Hazırlayan: BYK Yazılım Destek Ekibi · Güncelleme: 04.10.2026

Güvenlik, bir kez yapılıp unutulan bir kurulum değil, kısa ve düzenli kontrollerden oluşan bir alışkanlıktır. Bu liste, bir web sitesinin sahibi ya da yöneticisi için yapılacakları sıklığına göre gruplar: haftada birkaç dakika, ayda yarım saat, yılda bir kapsamlı gözden geçirme. Her maddenin ayrıntısı bağlı olduğu rehberde anlatılır.

Listeyi tarayıcınızın yazdır komutuyla kâğıda ya da PDF'e dökebilirsiniz; yazdırma görünümünde menü ve bağlantı kutuları gizlenir. Kendi sitenize uymayan maddeleri çıkarın, eksik gördüklerinizi ekleyin; önemli olan listenin gerçekten uygulanmasıdır.

Listeyi nasıl kullanmalı?

  1. Önce ilk kurulum kontrollerini tamamlayın

    Düzenli kontroller, temel önlemler alınmışsa anlamlıdır. Aşağıdaki "İlk kurulum" bölümündeki maddeleri bir kez, eksiksiz tamamlayın. Sitenin genel çerçevesi için Web sitesi güvenliği rehberi ile başlayabilirsiniz.

    Şema: kontrol sıklıkları; ilk kurulum bir kez, haftalık birkaç dakika, aylık yarım saat, yıllık kapsamlı gözden geçirme
  2. Sorumluyu ve günü belirleyin

    "Herkesin işi" olan kontrol yapılmaz. Her sıklık için bir sorumlu ve takvimde sabit bir gün belirleyin; yapılan kontrolü tarihiyle not edin. Siteyi bir ajans yönetiyorsa hangi maddelerin onlarda, hangilerinin sizde olduğunu yazılı hâle getirin.

    Kontrol listesi kartı: haftalık kontroller; güncellemeler, yedek raporu, site kontrolü, uyarılar
  3. Sorun bulduğunuzda ertelemeyin

    Kontrolün amacı kutucuk işaretlemek değil, sorunu erken bulmaktır. Bekleyen bir güvenlik güncellemesi, başarısız bir yedek ya da tanımadığınız bir hesap gördüğünüzde aynı gün ele alın. Ele geçirilme belirtisi varsa Siteniz hacklendiyse ne yapmalısınız? rehberindeki adımları izleyin.

    Kontrol listesi kartı: aylık ve yıllık kontroller; hesaplar, geri yükleme tatbikatı, parolalar, kapsamlı gözden geçirme

İlk kurulum (bir kez)

Erişim

  • ☐ Barındırma paneli, FTP, veritabanı ve yönetici parolaları birbirinden farklı ve uzun. (Güçlü şifre)
  • ☐ Barındırma paneli, alan adı hesabı ve yönetici hesaplarında iki adımlı doğrulama açık. (İki adımlı doğrulama)
  • ☐ Her kişinin kendi hesabı var; ortak hesap kullanılmıyor.
  • ☐ Dosya aktarımı SFTP ya da FTPS ile yapılıyor. (Sunucu ve barındırma güvenliği)

Sunucu ve yapılandırma

  • ☐ Tüm site HTTPS'e yönleniyor; sertifika otomatik yenileniyor. (Güvenlik başlıkları ve HTTPS)
  • ☐ Temel güvenlik başlıkları tanımlı; CSP en az raporlama modunda.
  • ☐ Dizin listeleme ve ekrana hata basma kapalı.
  • ☐ Web kökünde yedek, döküm, .git, .env, phpinfo, kurulum betiği yok.
  • ☐ Dosyalar 644, klasörler 755; 777 izinli öğe yok.
  • ☐ Yükleme klasörlerinde betik çalıştırma kapalı. (Dosya yükleme güvenliği)
  • ☐ Veritabanı dışarıdan erişime kapalı; uygulama kullanıcısı en az yetkili.

Kod

  • ☐ Tüm sorgular hazır ifadeyle yazılmış. (SQL enjeksiyonu)
  • ☐ Çıktılar bağlamına göre kaçışlanıyor. (XSS)
  • ☐ Durum değiştiren işlemler POST ile ve CSRF belirteciyle korunuyor. (CSRF)
  • ☐ Parolalar password_hash ile saklanıyor; giriş denemeleri sınırlı; oturum çerezi Secure, HttpOnly, SameSite. (Giriş ve oturum güvenliği)
  • ☐ Her sayfa ve işlem sunucuda yetki kontrolü yapıyor.

Yedek ve izleme

  • ☐ Dosya ve veritabanı otomatik yedekleniyor; bir kopya sunucu dışında. (Yedekleme ve izleme)
  • ☐ Geri yükleme en az bir kez denendi.
  • ☐ Çalışma süresi izleme ve Google Search Console bildirimleri açık.
  • ☐ Erişim ve hata günlükleri açık; saklama süresi biliniyor.
  • ☐ Olay anında kimin aranacağı ve ilk adımlar yazılı.

Haftalık (5–10 dakika)

  • ☐ Bekleyen güncelleme var mı? Güvenlik güncellemelerini kurun. (Yazılım güncellemeleri)
  • ☐ Son yedek başarıyla alınmış mı? Yedek raporuna bakın.
  • ☐ Siteyi oturum açmadan, bir de telefondan açın: beklenmeyen içerik, yönlendirme ya da uyarı var mı?
  • ☐ Çalışma süresi izleme ve Search Console'dan gelen uyarı var mı?
  • ☐ Dosya değişikliği raporunda sizin yapmadığınız bir değişiklik var mı?
  • ☐ İletişim formundan olağandışı sayıda ya da türde başvuru geliyor mu? (DDoS ve bot saldırıları)

Aylık (yaklaşık 30 dakika)

  • ☐ Tüm bileşenleri güncelleyin: CMS, eklentiler, temalar, kütüphaneler.
  • ☐ Kullanıcı ve yönetici hesaplarını gözden geçirin: tanımadığınız ya da artık gerekmeyen hesap var mı?
  • ☐ FTP, SSH ve panel hesaplarını gözden geçirin; ayrılan kişilerin erişimini kapatın.
  • ☐ Kullanılmayan eklenti, tema ve dosyaları silin.
  • ☐ Web kökünde ve yükleme klasörlerinde beklenmeyen dosya var mı?
  • ☐ Erişim ve hata günlüklerine göz atın: giriş adresine yoğun istek, tanımadığınız dosyalara POST, art arda hatalar.
  • ☐ Search Console'da güvenlik sorunları raporunu ve dizindeki sayfaları kontrol edin.
  • ☐ Sertifika ve alan adı bitiş tarihlerine bakın.
  • ☐ Disk alanı ve yedek deposunun doluluk durumunu kontrol edin.

Üç ayda bir

  • ☐ Geri yükleme tatbikatı yapın: yedeği test ortamına kurup siteyi açın.
  • ☐ Güvenlik başlıklarını ve CSP ihlal raporlarını gözden geçirin.
  • ☐ Sayfalara eklenen üçüncü taraf betikleri (analiz, sohbet, reklam) gözden geçirin; gerekmeyenleri kaldırın.
  • ☐ Formları ve dosya yükleme alanlarını test edin: tür ve boyut sınırları çalışıyor mu?
  • ☐ Dosya izinlerini kontrol edin.

Yıllık (kapsamlı gözden geçirme)

  • ☐ Kritik parolaları ve API anahtarlarını yenileyin; özellikle paylaşılmış ya da eski olanları.
  • ☐ PHP sürümünün güvenlik desteği sürüyor mu? Yükseltme planlayın.
  • ☐ Bileşen envanterini güncelleyin; bakımı bırakılmış eklenti ve kütüphaneleri değiştirin.
  • ☐ Kimlerin hangi yetkiye sahip olduğunu baştan gözden geçirin.
  • ☐ Yedekleme planını gözden geçirin: sıklık, saklama süresi ve konum hâlâ uygun mu?
  • ☐ Olay müdahale notunu ve iletişim bilgilerini güncelleyin.
  • ☐ KVKK metinlerini, çerez politikasını ve saklanan kişisel verileri gözden geçirin; gerekmeyen veriyi silin.
  • ☐ Önemli siteler için bağımsız bir güvenlik testi yaptırmayı değerlendirin.
  • ☐ Ekibe kısa bir hatırlatma yapın. (Oltalama e-postası nasıl anlaşılır?)

Her değişiklikten sonra

  • ☐ Yeni eklenti ya da kütüphane eklemeden önce: resmî kaynaktan mı, bakımı sürüyor mu, gerçekten gerekli mi?
  • ☐ Büyük güncellemeden önce yedek; sonra kritik akışların kontrolü.
  • ☐ Yeni form ya da yükleme alanı eklendiyse: doğrulama, CSRF ve tür kontrolü var mı?
  • ☐ Yeni kişi eklendiyse: kendi hesabı, en az yetki, iki adımlı doğrulama.
  • ☐ Kişi ayrıldıysa: tüm erişimleri aynı gün kapatın, paylaşılan parolaları değiştirin.
  • ☐ WordPress kullanıyorsanız: WordPress güvenliği rehberindeki ek maddeler.

Sık sorulan sorular

Bu listeyi teknik bilgisi olmayan biri uygulayabilir mi?

Haftalık ve aylık maddelerin çoğu yönetim paneli ve barındırma paneli üzerinden yapılabilir. Kod ve sunucu yapılandırmasıyla ilgili ilk kurulum maddeleri için geliştiricinizden ya da barındırma firmanızdan destek alın ve sonuçları sizinle paylaşmalarını isteyin.

Listedeki her şeyi yaparsam sitem tamamen güvenli olur mu?

Hiçbir liste tam güvenlik sağlamaz; amaç riski düşürmek ve bir sorunu erken fark etmektir. Liste, en yaygın nedenleri kapatır ve düzenli kontrol alışkanlığı kazandırır.

Kontrolleri otomatikleştirebilir miyim?

Büyük bölümünü evet: otomatik güncelleme, otomatik yedek ve yedek raporu, çalışma süresi izleme, dosya bütünlüğü kontrolü ve sertifika süresi uyarıları otomatikleştirilebilir. Hesapların ve günlüklerin gözden geçirilmesi ise insan gözü ister.

BYK Yazılım Destek Ekibi
Bu rehber BYK Yazılım destek ekibi tarafından hazırlanır ve düzenli olarak gözden geçirilir. Son güncelleme: 04.10.2026.

İlgili rehberler

Web sitenizi birlikte gözden geçirelim

BYK Yazılım kurumsal web siteleri geliştirir. Sitenizle ilgili sorularınız için bize yazabilirsiniz.

Bize ulaşın Kurumsal web sitesi hizmetimiz