Domain

.well-known Dizini: Alan Adınızın Standart Bildirim Noktası

Standart bildirim dizininin kullanım alanları, güvenlik iletişim dosyası, sunucu yapılandırması ve kontrol listesi. .well-known Dizini: Alan Adınızın…

.well-known Dizini: Alan Adınızın Standart Bildirim Noktası
İçindekiler
  1. Bu Dizin Nedir?
  2. Yaygın Dosyalar
  3. Güvenlik İletişim Dosyası
  4. Sunucu Yapılandırması
  5. Alt Alan Adları
  6. DNS Üzerinden Alternatifler
  7. Kontrol Listesi
  8. Sonuç
  9. Sıkça Sorulan Sorular (SSS)
  10. Bu dizin ne işe yarıyor?
  11. Sertifika yenilemem neden başarısız oluyor?
  12. Güvenlik iletişim dosyası neden önemli?
  13. Her alt alan adında olmalı mı?

.well-known Dizini: Alan Adınızın Standart Bildirim Noktası

Bir güvenlik araştırmacısı sitenizde açık buldu ve size ulaşmak istedi. İletişim sayfanızdaki formu doldurdu, satış ekibine düştü ve iki hafta bekledi. Oysa standart bir dosya koysaydınız doğrudan doğru kişiye ulaşacaktı.

Bu yazı, alan adınızın standart bildirim dizinini ele alıyor.

Bu Dizin Nedir?

Web standartlarında tanımlanmış ortak bir konumdur:

  • Sitenin kökünde bulunur.
  • Belirli adlarda dosyalar barındırır.
  • Otomatik araçlar buraya bakar.
  • Her dosyanın kendi standardı vardır.

Üçüncü madde asıl değeri açıklar: bu dizin, makinelerin sitenizden bilgi alması için tanımlanmış bir sözleşmedir — nerede arayacaklarını bilirler ve bir sayfayı ayrıştırmaları gerekmez.

Bu sayede sertifika doğrulama, güvenlik bildirimi, uygulama bağlantısı ve ödeme doğrulama gibi işlemler standart biçimde yapılabilir.

Yaygın Dosyalar

Amaç Kullanım
Güvenlik iletişim bilgisi Açık bildirimi
Sertifika doğrulama Otomatik sertifika alma
Mobil uygulama bağlantısı Derin bağlantı doğrulama
Ödeme doğrulama Sağlayıcı entegrasyonu
Değişiklik günlüğü bildirimi Kaynak keşfi

İkinci satır çoğu site sahibinin farkında olmadan kullandığı bir yoldur: ücretsiz sertifika alırken kullanılan dosya tabanlı doğrulama, tam olarak bu dizin altına geçici bir dosya koyarak çalışır.

Bu nedenle o dizine erişimin engellenmemesi gerekir.

Üçüncü satır ise mobil uygulaması olanları ilgilendirir ve doğru yapılandırılmazsa derin bağlantılar tarayıcıda açılır.

Güvenlik İletişim Dosyası

En kolay uygulanabilir ve en yararlı olanıdır:

  1. İletişim adresi belirtin.
  2. Geçerlilik tarihi ekleyin.
  3. Tercih edilen dili yazın.
  4. Politika sayfasına bağlantı verin.

Birinci madde en kritik olanıdır ve doğru seçilmelidir: güvenlik bildirimleri için genel iletişim formunuzu değil, doğrudan teknik ekibe ulaşan bir adres tanımlayın — aksi hâlde kritik bir bildirim satış kuyruğunda bekler.

Bu adres izlenmeli ve gelen bildirimlere hızlı yanıt verilmelidir.

İkinci madde ise zorunludur ve dosyanın güncel tutulmasını sağlar. Süresi geçmiş bir dosya, terk edilmiş kabul edilir.

Dördüncü madde ise beklentileri netleştirir. Bildirim yapan kişi nasıl davranması gerektiğini bilir.

Sunucu Yapılandırması

Bu dizinin çalışması için dikkat edilecekler:

  • Nokta ile başlayan dizin engellenmemeli.
  • Yönlendirme kuralları atlamalı.
  • Bakım modunda bile erişilebilir olmalı.
  • Doğru içerik türü döndürülmeli.

Birinci madde çok yaygın bir engeldir: birçok güvenlik yapılandırması nokta ile başlayan tüm dizinleri varsayılan olarak engeller ve bu, sertifika yenilemenizin sessizce başarısız olmasına yol açar.

Bu kural genellikle gizli dosyaları korumak için konur ama bu dizin bir istisna olmalıdır.

İkinci madde ise tek sayfalı uygulamalarda sorun çıkarır. Tüm istekleri ana dosyaya yönlendiren bir kural, bu dizini de yakalar.

Üçüncü madde bakım dönemlerinde önemlidir. Bakım modundayken sertifika yenilemesi gelirse başarısız olur.

Alt Alan Adları

Her adres için ayrı ayrı düşünülmelidir:

Dosya türü Kapsam
Güvenlik iletişim Ana adreste yeterli
Sertifika doğrulama Her adreste gerekli
Uygulama bağlantısı İlgili adreste

İkinci satır otomasyonda sorun çıkarabilir: her alt alan adı için ayrı sertifika alıyorsanız, her birinde doğrulama dizinine erişim açık olmalıdır — bir alt alan adında engellenmiş bir kural, yalnızca o sertifikanın yenilenmemesine yol açar.

Bu tür kısmi arızalar geç fark edilir çünkü diğer sertifikalar sorunsuz yenilenmeye devam eder.

Birinci satır ise pratik bir kolaylıktır. Güvenlik bildirim dosyasını yalnızca ana adreste tutmak yeterlidir.

DNS Üzerinden Alternatifler

Bazı bilgiler DNS kayıtlarıyla da bildirilebilir:

  1. Sertifika yetkilendirme kaydı.
  2. Sahiplik doğrulama kayıtları.
  3. Posta politikası kayıtları.

İki yaklaşımın farkı erişilebilirliktedir: DNS kayıtları web sunucusu çalışmasa bile okunabilir, dosya tabanlı bildirimler ise sitenin ayakta olmasını gerektirir.

Bu nedenle kritik ve kalıcı bilgiler DNS tarafında, içerik gerektiren bilgiler ise dosya olarak tutulur.

İkisi birbirinin alternatifi değildir; farklı türde bilgiler için tasarlanmışlardır.

Kontrol Listesi

  • Dizin erişilebilir mi?
  • Güvenlik dosyası var mı ve güncel mi?
  • Sertifika yenilemesi çalışıyor mu?
  • Gereksiz dosya kalmış mı?

Dördüncü madde bir temizlik maddesidir: geçmişte kullanılmış doğrulama dosyaları bu dizinde kalırsa, artık kullanmadığınız servislerle olan geçmiş ilişkinizi dışarıya ifşa eder.

Bu, doğrudan bir güvenlik açığı değildir ama gereksiz bilgi sızıntısıdır.

Birinci madde ise basit bir testle doğrulanır. Tarayıcıdan o adrese giderek dizinin erişilebilir olduğunu görmek yeterlidir.

İkinci madde ise yıllık bir bakım işidir. Geçerlilik tarihi güncellenmeli ve iletişim adresinin hâlâ çalıştığı doğrulanmalıdır.

Alan adınızın DNS tarafındaki doğrulama ve politika kayıtlarını görmek için alan adı kontrol aracı üzerinden mevcut kayıtlarınızı inceleyebilirsiniz.

Sonuç

Bu dizin, makinelerin sitenizden bilgi alması için tanımlanmış bir sözleşmedir ve muhtemelen zaten kullanıyorsunuz — ücretsiz sertifika alırken kullanılan dosya doğrulaması tam olarak buradan çalışır. En sık yaşanan sorun erişim engelidir: birçok güvenlik yapılandırması nokta ile başlayan dizinleri varsayılan olarak engeller ve bu, sertifika yenilemenizin sessizce başarısız olmasına yol açar. Güvenlik iletişim dosyası eklemeyi de ihmal etmeyin; adres teknik ekibe ulaşmalıdır.

Sıkça Sorulan Sorular (SSS)

Bu dizin ne işe yarıyor?

Makinelerin sitenizden standart biçimde bilgi alması için tanımlanmış ortak bir konumdur — otomatik araçlar nerede arayacaklarını bilir ve bir sayfayı ayrıştırmaları gerekmez. Sertifika doğrulama, güvenlik bildirimi, mobil uygulama bağlantısı ve ödeme doğrulama bu yolla yapılır.

Sertifika yenilemem neden başarısız oluyor?

Muhtemelen bu dizine erişim engelli. Birçok güvenlik yapılandırması nokta ile başlayan tüm dizinleri varsayılan olarak engeller; bu kural gizli dosyaları korumak için konur ama bu dizin istisna olmalıdır. Ayrıca tek sayfalı uygulamalardaki toplu yönlendirme kuralları da bu dizini yakalayabilir.

Güvenlik iletişim dosyası neden önemli?

Bir araştırmacı açık bulduğunda doğrudan doğru kişiye ulaşmasını sağlar. Genel iletişim formunuzu değil, teknik ekibe ulaşan bir adres tanımlayın — aksi hâlde kritik bir bildirim satış kuyruğunda bekler. Dosyaya geçerlilik tarihi eklemeyi unutmayın; süresi geçmiş dosya terk edilmiş sayılır.

Her alt alan adında olmalı mı?

Dosya türüne göre değişir. Güvenlik iletişim dosyası ana adreste yeterlidir. Ancak her alt alan adı için ayrı sertifika alıyorsanız, doğrulama dizinine erişim her birinde açık olmalıdır — bir alt alan adındaki engel, yalnızca o sertifikanın yenilenmemesine yol açar ve geç fark edilir.