Uzman rehberi

Bilgi Güvenliği

Kurumsal Web Sitesi Güvenlik Kontrolü: Teklifte Neler Sorulmalı?

Web sitesi teklifinde oturum, form, dosya yükleme, yedek, güncelleme ve olay müdahalesi konularını doğrulamak için teknik olmayan ekiplerin kullanabileceği sorular.

Açık ölçütlerKararı etkileyen başlıklar anlaşılır biçimde ayrıştırılır.
Dengeli karşılaştırmaAvantajlar kadar sınırlar ve maliyet etkileri de ele alınır.
Uygulanabilir sonuçGörüşmede kullanabileceğiniz somut kontrol noktaları sunulur.
Kurumsal Web Sitesi Güvenlik Kontrolü: Teklifte Neler Sorulmalı?
Nesirci web tasarım ve yazılım bilgi merkezi
Kısa özet

Web sitesi teklifinde oturum, form, dosya yükleme, yedek, güncelleme ve olay müdahalesi konularını doğrulamak için teknik olmayan ekiplerin kullanabileceği sorular.

Güvenlik, teklif dosyasındaki tek bir “SSL kurulacaktır” maddesiyle tamamlanmaz. Asıl değerlendirme; verinin nasıl alındığı, kimlerin eriştiği ve bir hata olduğunda nasıl toparlanılacağı üzerinden yapılır.

Kurumsal web sitesi çoğu zaman iletişim formu, teklif talebi, dosya yükleme veya yönetim paneli içerir. Bu işlevler ziyaretçiden veri aldığı için tasarım kadar erişim kontrolü ve bakım süreci de kapsamın parçasıdır. Teknik ekip olmayan bir işletme de doğru sorularla teklifin güvenlik derinliğini anlayabilir.

Aşağıdaki kontrol, mutlak güvenlik garantisi vermez. Projeye özgü tehditleri görünür kılar ve sorumlulukların teslimden önce konuşulmasını sağlar.

Yönetim paneline erişim nasıl korunacak?

Yönetici hesabının yalnızca parola ile korunması yeterli bir açıklama değildir. Oturum süresi, başarısız giriş sınırı, parola saklama yöntemi, hesap kapatma ve yetki değişiklikleri sorulmalıdır. Birden fazla editör varsa herkesin ortak hesap kullanması yerine kişisel hesap ve gerekli en düşük yetki tercih edilmelidir.

  • Yeni kullanıcıyı kim açabilir ve rolünü kim değiştirebilir?
  • İşten ayrılan kullanıcının erişimi nasıl sonlandırılır?
  • Kritik içerik veya ayar değişiklikleri kayda alınıyor mu?
  • Oturum çerezleri güvenli ve yalnızca gerekli kapsamda mı çalışıyor?

Formlar ve dosya yüklemeleri için hangi sınırlar var?

İletişim formu, otomatik istek ve spam trafiğine karşı hız sınırı, CSRF kontrolü ve sunucu tarafı doğrulama kullanmalıdır. Tarayıcıdaki “zorunlu alan” kontrolü tek başına güvenlik değildir; istek doğrudan sunucuya gönderilebilir.

Dosya yükleme varsa yalnızca uzantıya bakılmamalıdır. Dosya türü, boyut, kayıt adı ve erişim yeri kontrol edilmelidir. Yüklenen dosyanın çalıştırılabilir bir alana yazılmaması ve yetkisiz kişilerce tahmin edilebilir adresle açılmaması gerekir.

Veri toplama ile saklama aynı planın parçasıdır

Bir formda hangi alanların gerçekten gerekli olduğu belirlenmelidir. Toplanan veri, yalnızca yetkili kullanıcıların görebileceği yerde tutulmalı; e-posta bildirimi içeriğinde gereksiz hassas bilgi taşınmamalıdır. Kayıtların ne kadar süre saklanacağı ve gerektiğinde nasıl silineceği iş süreciyle birlikte kararlaştırılmalıdır.

Yayın sonrasında güncelleme sorumluluğu

Web sitesinin kullandığı PHP sürümü, kütüphaneler, editör bileşenleri veya üçüncü taraf servisler zamanla değişebilir. Teklifte hata düzeltmesi, güvenlik güncellemesi ve yeni özellik talebinin birbirinden nasıl ayrıldığı yazmalıdır. Güncelleme önce test ortamında deneniyor mu, değişiklikten önce yedek alınıyor mu ve başarısız sürüm nasıl geri dönüyor gibi sorular bakımın niteliğini gösterir.

Alan adı, DNS, barındırma ve e-posta hesaplarının sahipliği de işletmede kayıtlı olmalıdır. Tek bir kişinin kişisel hesabına bağlı altyapı, teknik güvenlik kadar operasyonel süreklilik riski taşır.

Teklifte doğrulanabilir güvenlik teslimleri

  1. Yönetim paneli rol ve erişim tablosu.
  2. Form ve dosya yükleme doğrulama senaryoları.
  3. Yedekleme konumu, sıklığı ve geri yükleme adımı.
  4. Hata kayıtlarının hassas bilgi göstermeden tutulması.
  5. Canlı ve test ortamlarının ayrılması.
  6. Güncelleme, olay bildirimi ve sorumlu iletişim süreci.

Bu teslimler projenin büyüklüğüne göre sadeleşebilir; ancak soruların cevapsız bırakılması yerine bilinçli bir kapsam kararı verilmelidir.

Güvenliği proje sonuna bırakmamak

Form, rol, dosya ve yedek davranışları tasarım sırasında belirlenirse sonradan eklenen geçici çözümler azalır. web sitesi geliştirme kapsamını değerlendirirken güvenlik maddelerini sayfa ve işlev listesiyle birlikte ele alın; yalnızca sunucu sertifikasına indirgemeyin.

Bu rehberden ne öğreneceksiniz?

  • Dijital yatırım kararını somut ölçütlerle vermek isteyen işletme sahipleri
  • Teknik kapsamı sade bir dille anlamak isteyen proje yöneticileri
  • Teklifleri ve çözüm seçeneklerini karşılaştıran ekipler

Karar verirken kontrol edin

  • İş hedefi ve beklenen sonucun açık tanımı
  • Kullanıcı, veri ve entegrasyon gereksinimleri
  • Güvenlik, performans ve bakım sorumlulukları
  • Başarıyı gösterecek ölçülebilir kriterler

Bir sonraki adım

Bu konuyu projeniz için birlikte değerlendirelim.

Mevcut durumunuzu ve hedefinizi anlatın; hangi yaklaşımın daha doğru olduğunu netleştirelim.