
HSTS Ön Yükleme: Alan Adınızı Tarayıcı Listesine Eklemek
Siteniz tamamen şifreli bağlantı üzerinden çalışıyor ve şifresiz istekleri yönlendiriyorsunuz. Yine de bir açık var: kullanıcının yaptığı ilk istek şifresiz gidiyor ve o istek araya girilerek yakalanabiliyor. Ön yükleme listesi bu son açığı kapatır.
Bu yazı, tarayıcı ön yükleme listesini ele alıyor.
İlk İstek Sorunu
- Kullanıcı adresi yazar.
- Tarayıcı şifresiz dener.
- Sunucu şifreliye yönlendirir.
İkinci adım açığı üretir: kullanıcı adres çubuğuna protokol yazmadığında tarayıcı ilk isteği şifresiz gönderir — bu ilk istek araya girilerek sahte bir sunucuya yönlendirilebilir ve kullanıcı bunu fark etmez.
Yönlendirme bu açığı kapatmaz.
Çünkü yönlendirme yanıtı da değiştirilebilir.
Açık ağlarda bu saldırı uygulanabilirdir.
Katı Taşıma Güvenliği
- Sunucu bir başlık gönderir.
- Tarayıcı bunu hatırlar.
- Sonraki istekler hep şifreli olur.
Üçüncü madde korumayı sağlar ama bir koşulla: bu koruma yalnızca kullanıcı siteyi daha önce en az bir kez şifreli olarak ziyaret ettiyse çalışır — ilk ziyaret hâlâ korumasızdır.
Bu boşluğa ilk ziyaret açığı denir.
Ön yükleme listesi tam olarak bunu kapatır.
Liste tarayıcıyla birlikte gelir.
Ön Yükleme Listesi
| Özellik | Sonuç |
|---|---|
| Tarayıcıya gömülüdür | İlk ziyaret de korunur |
| Tüm alt adları kapsar | Geniş etki |
| Kaldırmak yavaştır | Dikkatli karar gerekir |
Üçüncü satır en önemli uyarıdır: listeye eklenmek hızlıdır ama çıkmak aylar sürebilir — çünkü liste tarayıcı sürümleriyle dağıtılır ve eski sürümler uzun süre kullanımda kalır.
Bu, geri dönüşü zor bir karardır.
İkinci satır ise kapsamı gösterir.
Tüm alt adresler şifreli olmak zorundadır.
Başvurmadan Önce
- Tüm alt adresler şifreli çalışmalı.
- Sertifikalar otomatik yenilenmeli.
- Süre kademeli artırılmalı.
Birinci madde en sık atlanan hazırlıktır: listeye girdikten sonra şifreli çalışmayan bir alt adresiniz varsa o adres tamamen erişilemez hâle gelir — tarayıcı şifresiz bağlantıyı denemez bile ve kullanıcıya hata gösterir.
Eski test ortamları bu duruma yol açar.
Yıllar önce kurulmuş iç servisler unutulur.
Tüm alt adresler önceden taranmalıdır.
Kademeli Geçiş
| Aşama | Süre |
|---|---|
| Kısa süreyle başla | Birkaç dakika |
| Sorun yoksa artır | Günler |
| Uzun süreye geç | Bir yıl |
| Sonra listeye başvur | Kalıcı |
Birinci satır güvenli bir başlangıç sağlar: kısa süreyle başlamak, bir sorun çıktığında kısa sürede geri dönebilmenizi sağlar — uzun süreyle başlayıp sorun yaşarsanız kullanıcıların tarayıcıları o süre boyunca kuralı uygulamaya devam eder.
Bu, geri dönüşü olmayan bir durum yaratır.
Kullanıcıya "önbelleğini temizle" demek çözüm değildir.
Dördüncü satır ise en son adımdır.
Liste Koşulları
- Geçerli sertifika bulunmalı.
- Şifresiz istekler yönlendirilmeli.
- Başlık kök alan adında sunulmalı.
- Alt adres kapsama işareti olmalı.
Dördüncü madde kapsam kararını içerir: listeye kabul edilmek için başlığın tüm alt adresleri kapsadığını belirtmesi zorunludur — yani bu karar yalnızca ana adresi değil bütün alt adresleri bağlar.
Kısmi kapsam mümkün değildir.
Bu nedenle hazırlık tam olmalıdır.
İkinci madde ise yönlendirmenin çalıştığını doğrular.
Riskler
- Sertifika süresi dolarsa site tamamen kapanır.
- Yedek erişim yolu kalmaz.
- Geri dönüş yavaştır.
Birinci madde riskin özünü verir: normalde süresi dolan bir sertifikada kullanıcı uyarıyı geçip siteye girebilir, ama ön yükleme listesinde bu seçenek yoktur — tarayıcı bağlantıyı tamamen reddeder.
Bu, sertifika yenilemeyi kritik hâle getirir.
Otomasyon ve izleme zorunludur.
İkinci madde ise acil durumları zorlaştırır.
Kime Uygun
| Durum | Öneri |
|---|---|
| Bankacılık ve ödeme | Çok uygun |
| Kurumsal uygulamalar | Uygun |
| Karmaşık alt adres yapısı | Önce düzen gerekir |
| Yeni kurulan site | Baştan yapmak kolay |
Dördüncü satır en kolay yoldur: yeni kurulan bir sitede tüm alt adresleri baştan şifreli kurmak ve listeye erken başvurmak, sonradan yıllar birikmiş bir yapıyı düzeltmekten çok daha kolaydır.
Eski yapılarda envanter çıkarmak gerekir.
Üçüncü satır bu durumu tarif eder.
Önce temizlik, sonra başvuru.
Doğrulama
- Başlığın döndüğünü kontrol edin.
- Tüm alt adresleri test edin.
- Liste durumunu sorgulayın.
İkinci madde tekrar vurgulanmalıdır: tek tek her alt adresin şifreli çalıştığını doğrulamadan başvurmak, listeye girdikten sonra bazı servislerin tamamen erişilemez olması demektir — ve bunu geri almak aylar sürer.
Envanter listesi kullanılmalıdır.
Otomatik tarama yapılabilir.
Üçüncü madde ise başvuru durumunu izler.
Alan adınızın alt adres envanterini ve DNS kayıtlarını alan adı sorgulama paneli ile bir arada görebilirsiniz.
Sonuç
Ön yükleme listesi ilk ziyaret açığını kapatan tek yöntemdir ama geri dönüşü zordur: listeye eklenmek hızlıdır, çıkmak aylar sürebilir. Başvurmadan önce tüm alt adreslerin şifreli çalıştığını doğrulayın — şifresiz çalışan bir alt adres listeye girdikten sonra tamamen erişilemez olur — ve sertifika yenilemeyi otomatikleştirip izleyin.
Sıkça Sorulan Sorular (SSS)
Yönlendirme yeterli değil mi?
Değil. Kullanıcı adres çubuğuna protokol yazmadığında tarayıcı ilk isteği şifresiz gönderir ve o istek araya girilerek sahte bir sunucuya yönlendirilebilir. Yönlendirme yanıtı da değiştirilebileceği için bu açığı kapatmaz.
Ön yükleme listesi ne fark yaratır?
Liste tarayıcıya gömülü geldiği için kullanıcı siteyi hiç ziyaret etmemiş olsa bile ilk istek şifreli gider. Normal başlık koruması ise yalnızca kullanıcı siteyi daha önce en az bir kez şifreli ziyaret ettiyse çalışır.
En büyük riski nedir?
Geri dönüşün zorluğu. Listeden çıkmak aylar sürebilir çünkü liste tarayıcı sürümleriyle dağıtılır. Ayrıca sertifika süresi dolarsa kullanıcı uyarıyı geçip giremez; tarayıcı bağlantıyı tamamen reddeder.
Başvurmadan önce ne yapmalıyım?
Tüm alt adreslerin şifreli çalıştığını tek tek doğrulayın; listeye girdikten sonra şifresiz çalışan bir alt adres tamamen erişilemez olur. Süreyi kademeli artırın ve sertifika yenilemeyi otomatikleştirip izleyin.