Dokümanlar

Sorun rehberi · Güvenlik

HSTS başlığı yok

ÖnemBilgi
KategoriGüvenlik
KapsamTüm site
EmekAz
DoğrulamaGörevi tamamlayınca yeniden tarama
Kural anahtarıhsts_missing

Kısa cevap

HTTPS ana sayfanız Strict-Transport-Security başlığı olmadan sunuluyor. HSTS, kullanıcı http:// yazsa ya da güvensiz bir linke tıklasa bile tarayıcılara sonraki ziyaretlerde alan adınız için otomatik olarak HTTPS kullanmalarını söyler; böylece bir yönlendirmenin araya girilerek ele geçirilebileceği küçük boşluk kapanır. Google'dan John Mueller güvenlik başlıklarının aramayı etkilemediğini söyledi; bu güvenlik için değerlidir, SEO için değil. Başlığı en az bir yıllık max-age ile ekleyin.

Neden önemli

HSTS olmadan, geri gelen bir ziyaretçinin http:// adresine yaptığı her ilk istek hâlâ şifresiz bir istektir ve aynı ağdaki bir saldırgan bunu yönlendirmeden önce ele geçirebilir. HSTS bu isteği tamamen ortadan kaldırır. Birçok güvenlik denetiminde ve tarayıcıların HSTS preload listesine girmek için şarttır.

Glimana bunu nasıl tespit eder

Kural sitenin kök sayfasına (derinlik 0) bakar. Sayfa HTTPS üzerinden sunulduğunda ve yanıtta Strict-Transport-Security başlığı olmadığında tetiklenir.

Nasıl düzeltilir

Dikkat

HSTS'yi ancak dahil ettiğiniz her alt alan adı HTTPS üzerinden doğru sunulduğunda ekleyin. Başlığı görmüş bir tarayıcı max-age süresi boyunca HTTP'yi reddeder; hızlı bir geri alma yolu yoktur. Test için kısa bir max-age ile (ör. 300) başlayın, sonra artırın.

  1. Glimana'da etkilenen sayfaları bulun. Sorunlar › HSTS başlığı yok bölümünü açın. Bu site düzeyinde bir kontroldür; tek satır tüm kanıtı taşır: ilgili adresler, değerler ya da günler. Görevler altındaki görev aynı listeyi ve beklenen kazancı gösterir.
  2. Düzeltmeyi platformunuzda uygulayın.

    .htaccess dosyasına ekleyin: Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains" (mod_headers gerekir). Really Simple SSL Pro ve birçok güvenlik eklentisinde HSTS anahtarı vardır. Cloudflare'de: SSL/TLS › Edge Certificates › HSTS.

    Shopify kendi alan adlarında ve sertifikası etkin özel alan adlarında HSTS gönderir. Bu kural tetikleniyorsa sertifika beklemededir ya da istek başlıkları silen bir proxy'den geçmiştir.

    Nginx: HTTPS server bloğunun içine add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always; ekleyin. preload değerini yalnızca hstspreload.org'a başvurmayı düşünüyorsanız ekleyin.

  3. Yayımlayın ve önbellekleri temizleyin. Sunucu ya da CDN değişikliğini uygulayın (Nginx/Apache'yi yeniden yükleyin, Cloudflare kuralını kaydedin), önbelleği boşaltın, ardından canlı yanıtı curl -sI https://your-domain/page ile kontrol edin — orada gördüğünüz durum satırı ve başlıklar, Glimana'nın ve Googlebot'un aldığının tam olarak aynısıdır.

  4. Glimana'da doğrulayın. Görevi Görevler altında açıp Yaptım düğmesine tıklayın. Etkilenen sayfalar birkaç saat içinde doğrulama taramasına alınır; kök sayfa bu başlığı gönderdiğinde görev kapanır. Kontrol yine başarısız olursa görev bir notla Yeni durumuna döner; geçerse Etki raporlarında Giderilen teknik sorunlar altında listelenir. Daha erken kontrol etmek için sorundaki Etkilenen sayfaları yeniden tara düğmesini kullanın.

Düzeltme nasıl doğrulanır

Yeniden tarayın; kök sayfa bu başlığı gönderdiğinde görev kapanır.

Kaynaklar

Bu sayfa işinize yaradı mı?

Son güncelleme 2026-10-10 · Destekle iletişim