HTTPS & Güvenlik Sinyalleri
Sitenizin şifreli (HTTPS) bağlantı kullanıp kullanmadığını ve tarayıcıya gönderilen güvenlik başlıklarının (HSTS, X-Frame-Options vb.) tanımlı olup olmadığını denetler.
Neden önemli?
HTTPS, Google için bir sıralama sinyalidir; olmadığında tarayıcı ziyaretçiye 'Güvenli değil' uyarısı göstererek güveni ve dönüşümü düşürür. HTTPS sayfada HTTP kaynak yüklenmesi (karışık içerik) tarayıcı uyarısına yol açar. HSTS, X-Content-Type-Options, X-Frame-Options ve Referrer-Policy gibi başlıklar hem güvenliği artırır hem de otomatik denetimlerde eksik olarak işaretlenir.
Sitenizde nasıl anlarsınız?
SeoPulse raporunda 'HTTPS' değeri 'Yok' ise acildir; 'Karışık içerik' 0'dan büyükse ya da 'Güvenlik başlıkları' skoru 5 üzerinden düşükse (örn. 1/5) iyileştirme gerekir. Kendiniz kontrol için: tarayıcının adres çubuğunda kilit simgesi olup olmadığına bakın ve siteyi http://siteniz.com olarak açtığınızda otomatik https'e geçip geçmediğini deneyin. Kilit yoksa veya 'Güvenli değil' yazıyorsa HTTPS düzgün kurulu değildir.
Nasıl düzeltilir?
- 1
Geçerli bir SSL sertifikası kurun (çoğu hosting ücretsiz Let's Encrypt sunar); ardından tüm http trafiğini https'e 301 ile yönlendirin (aşağıdaki örnek).
- 2
'Karışık içerik' uyarısı varsa, sayfalardaki http:// ile başlayan görsel/script/stil adreslerini https:// yapın (ya da protokolsüz // ile başlatın).
- 3
Sunucu yapılandırmanıza güvenlik başlıklarını ekleyin: Strict-Transport-Security (HSTS), X-Content-Type-Options, X-Frame-Options ve Referrer-Policy.
- 4
HTTPS sitede http:// yazılmış iç linkleri https:// (veya '/' ile başlayan göreli adres) olacak şekilde güncelleyin; her http link gereksiz bir yönlendirme üretir.
- 5
Değişiklikten sonra siteyi http:// ile açıp otomatik https'e geçtiğini ve adres çubuğunda kilit simgesinin çıktığını doğrulayın.
# Mevcut .htaccess — HTTPS zorlaması ve güvenlik başlığı yok
RewriteEngine On
RewriteRule ^index\.php$ - [L]# 1) Tüm HTTP trafiğini HTTPS'e kalıcı yönlendir
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}/$1 [R=301,L]
# 2) Güvenlik başlıkları
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
Header always set X-Content-Type-Options "nosniff"
Header always set X-Frame-Options "SAMEORIGIN"
Header always set Referrer-Policy "strict-origin-when-cross-origin"Kendiniz uğraşmak istemiyor musunuz?
Bu sorunu ve raporunuzdaki diğerlerini sizin için çözelim.