Çerez ve Oturum Güvenliği
Çerezlerinizde Secure, HttpOnly ve SameSite bayraklarını ve KVKK uyumunu denetleyin.
Analiz sonucu
Sıkça sorulan sorular
+− HttpOnly neden bu kadar önemli?
HttpOnly eksikse oturum çerezi JavaScript ile okunabilir. Sayfadaki herhangi bir XSS açığı doğrudan hesap ele geçirmeye dönüşür: saldırganın betiği çerezi okuyup kendi sunucusuna yollar. Tek satırlık bir düzeltmedir ama varsayılan olarak kapalı gelir.
+− JavaScript ile bırakılan çerezleri görüyor musunuz?
Hayır. Bu araç yalnızca sunucunun Set-Cookie başlıklarını okur. Google Analytics gibi araçlar çerezi tarayıcıda oluşturur; onları görmek için tarayıcı geliştirici araçlarının Uygulama sekmesini kullanın.
+− Çerez bildirimi göstermek yeterli mi?
Hayır. KVKK ve benzeri düzenlemelerde zorunlu olmayan çerezler için ÖNCEDEN açık rıza gerekir. Bildirim gösterip aynı anda izleme çerezi bırakmak uyumlu sayılmaz; onay alınana kadar çerez bırakılmamalıdır.