Security Headers & CSP Generator
Next.js 15+, Nginx ve Cloudflare için Content-Security-Policy (CSP), HSTS ve Permissions-Policy başlıklarıyla A+ güvenlik derecesi alın.
HTTP Güvenlik Başlıkları (Security Headers) Neden Hayatidir?
Modern web uygulamalarında güvenlik yalnızca güçlü şifreler veya güvenli veritabanı sorgularıyla sınırlı değildir. Kullanıcı tarayıcısı ile sunucunuz arasındaki iletişimde tarayıcıya katı kurallar koyanHTTP Güvenlik Başlıkları (Security Headers); Siteler Arası Betik Çalıştırma (XSS), Tıklama Sahteciliği (Clickjacking), Ortadaki Adam (MITM) ve MIME türü koklama (MIME-sniffing) gibi en yaygın saldırı vektörlerini tarayıcı seviyesinde bloke eder.
Bu araç; Next.js 15/16 App Router (next.config.mjs headers()),Nginx, Cloudflare ve Apache için tek tıkla üretim kalitesinde ve A+ Güvenlik Derecesi alan başlık konfigürasyonları oluşturmanızı sağlar.
Kritik HTTP Güvenlik Başlıkları Rehberi
🛡️ Strict-Transport-Security (HSTS)
Tarayıcıya sitenize ASLA şifrelenmemiş HTTP ile bağlanmamasını söyler. Preload listesiyle ilk ziyarette dahi SSL zorunlu kılınır.
🔒 Content-Security-Policy (CSP)
Yalnızca onayladığınız kaynaklardan JavaScript, CSS, görsel ve API bağlantısı kurulmasına izin vererek XSS saldırılarını etkisiz kılar.
🖼️ X-Frame-Options
Sitenizin üçüncü taraf sitelerdeki iframe'ler içine gömülerek butonların gizlice tıklatılmasını (Clickjacking) önler.
🏷️ X-Content-Type-Options
nosniff değeri ile tarayıcının dosya içeriğini tahmin edip yürütülebilir kod sanmasını engeller.
🧭 Referrer-Policy
Kullanıcı bir dış bağlantıya tıkladığında URL parametrelerindeki hassas verilerin (token, oturum kimliği) dışarı sızmasını kısıtlar.
📷 Permissions-Policy
Kamera, mikrofon veya coğrafi konum gibi donanım sensörlerinin izinsiz çalışmasını kapatır.
Sıkça Sorulan Sorular (SSS)
Next.js projelerinde güvenlik başlıkları nereye eklenir?▼
Next.js kök dizinindeki next.config.mjs dosyasında async headers() fonksiyonu tanımlanarak eklenir. Vercel veya Node.js sunucunuz tüm yanıtlara bu başlıkları otomatik olarak enjekte eder.
HSTS Preload listesine nasıl girilir?▼
max-age=63072000; includeSubDomains; preload başlığını sitenizde aktif ettikten sonra hstspreload.org adresinden alan adınızı Chrome, Firefox ve Safari resmi preload veritabanına kaydedebilirsiniz.
Google Analytics veya Clerk CSP ile çakışır mı?▼
Sıkı bir CSP politikasında harici script kaynakları engellenebilir. Yukarıdaki "Hazır Entegrasyonlar" butonlarını kullanarak Google Analytics, Vercel Analytics ve Clerk için gereken resmi domain izinlerini tek tıkla şablonunuza ekleyebilirsiniz.