Bir forum ya da içerik sitesi, görsellerinizi kendi sunucusuna yüklemek yerine doğrudan sizin WordPress adresinizden gösterebilir. Bu kullanım yoğunlaştığında bant genişliği maliyeti artar; ancak aceleyle yazılmış bir hotlink kuralı sosyal medya önizlemelerini, RSS okuyucularını veya iş ortaklarının izinli kullanımını da engelleyebilir.
Bu rehberde gerçek hotlink trafiğini nasıl doğrulayacağınızı, Apache üzerinde dar kapsamlı bir .htaccesskuralını nasıl planlayacağınızı ve değişikliği canlı siteyi aksatmadan nasıl sınayacağınızı ele alıyoruz. Amaç, görselleri gizli hâle getirmek değil; istenmeyen dış gömmeyi azaltırken meşru medya akışlarını korumaktır.
Hotlinking nedir?
Hotlinking, başka bir sitenin görseli kendi sayfasında gösterirken dosyayı sizin alan adınızdaki URL’den çağırmasıdır. Ziyaretçi yabancı sayfayı açar, fakat görsel için gereken bant genişliğini sizin origin sunucunuz veya CDN’iniz kullanır.
.htaccessile hazırlanan hotlink koruması, görsel isteğinin Refererbaşlığına bakarak belirli dış kaynakları reddedebilir. Bu başlık boş bırakılabilir ya da taklit edilebilir; dolayısıyla yöntem erişim denetimi veya kimlik doğrulama sağlamaz. Özel dosyalar için oturum denetimi, süreli bağlantı ya da web kök dizini dışında depolama gibi gerçek güvenlik önlemleri gerekir.
Gerçekçi bir WordPress örneği
Bir haber sitesi, WordPress medya kitaplığınızdaki yüksek çözünürlüklü ürün fotoğraflarını doğrudan kendi sayfalarına ekliyor. Erişim kayıtlarında bu siteye ait Refererdeğerleri ve görsel trafiğinde belirgin bir artış görülüyor. Aynı görselleri sosyal medya botları, arama motorları ve izin verdiğiniz bir satış ortağı da çekiyor.
Bu durumda tüm dış istekleri engellemek doğru değildir. Önce kendi alan adınızı ve medya sunan CDN hostunu izin listesine alın; iş ortağına ait adresi de gerekiyorsa açıkça ekleyin. Ardından bilinen hotlink kaynağını reddedin ve sosyal paylaşım kartları, arama önizlemeleri, RSS akışı, doğrudan görsel bağlantıları ve responsive görsel boyutlarının çalıştığını doğrulayın.
Hotlink koruması ne zaman gerekir?
Hotlink koruması ancak sunucu veya CDN kayıtları gerçek bir dış gömme sorununu gösterdiğinde anlamlıdır. Yüksek görsel trafiği tek başına kanıt sayılmaz; arama botları, e-posta proxy’leri, sosyal ağlar ve meşru uygulamalar da yoğun istek üretebilir. İstek URL’si, Referer, yanıt kodu, aktarılan veri miktarı ve istemci bilgilerini birlikte değerlendirin.
Kural özellikle bant genişliği maliyeti belirginleştiğinde, lisanslı görseller başka sitelerde izinsiz gösterildiğinde veya origin kaynakları gereksiz yere tüketildiğinde yararlıdır. Medyayı CDN sunuyorsa origin üzerindeki .htaccessdosyası isteği hiç görmeyebilir. Böyle bir mimaride korumayı CDN ya da edge katmanında yapılandırmak gerekir.
Yeni başlayanlar için güvenli uygulama
- Erişim kayıtlarından hotlink kaynağını ve etkilenen dosya türlerini doğrulayın. Yalnızca tahmine dayanarak kural eklemeyin.
- Etkin
.htaccessdosyasının yedeğini alın ve hosting paneli ya da FTP üzerinden dosyaya WordPress dışında erişebildiğinizden emin olun. - Kendi alan adınızı, varsa CDN hostunu ve izinli dış siteleri tam host adlarıyla tanımlayın. Noktaların düzenli ifadede doğru biçimde kaçırıldığını kontrol edin.
- Boş
Refererile gelen isteklerin kabul edilip edilmeyeceğine bilinçli karar verin. Doğrudan bağlantılar ve bazı gizlilik araçları bu başlığı göndermeyebilir. - Kuralı önce tek bir test görseli ve dar bir uzantı listesiyle deneyin; ardından gerekli diğer görsel türlerine genişletin.
- Kendi sayfalarınızı, izinli bir dış sayfayı ve kontrollü bir yabancı sayfayı ayrı ayrı sınayın. CDN önbelleğini temizledikten sonra daha önce istenmemiş bir görselle testi tekrarlayın.
İleri teknik yaklaşım
Üretim kuralını yazmadan önce isteğin hangi katmanda karşılandığını belirleyin. Apache doğrudan medya dosyasını sunabilir; ancak reverse proxy, CDN veya nesne depolama hizmeti isteği daha önce yanıtlayabilir. Her katmanda aynı politikayı tekrarlamak yerine, görseli gerçekten sunan katmanda tek ve anlaşılır bir kural kullanın.
RewriteCondkoşullarında kendi hostunuzu ve izin verilen diğer hostları tam olarak eşleştirin. Marka adını içeren her alan adına izin veren gevşek desenlerden kaçının.- Kuralı yalnızca hedef görsel uzantılarıyla sınırlandırın. CSS, JavaScript, font veya yönetim isteklerini istemeden kapsamayın.
- Engellenen isteğe 403 döndürmek genellikle başka bir görsele yönlendirmekten daha güvenlidir. Yerine gösterilen görsel de aynı korumaya takılırsa yönlendirme döngüsü oluşabilir.
- WordPress’in ürettiği farklı boyutları, WebP/AVIF türevlerini ve CDN’in yeniden yazdığı URL’leri örnekleyin. Yalnızca özgün yükleme dosyasını test etmek yeterli değildir.
- Kayıtlarda engellenen hostları izleyin. Yeni bir sosyal platform, mobil uygulama veya e-posta hizmeti kullanıma girdiğinde izin listesi yeniden değerlendirilmelidir.
Riskler, sık hatalar, yedek ve rollback
En yaygın hata, boş veya farklı Referergönderen tüm istekleri kötüye kullanım sanmaktır. Bu yaklaşım sosyal medya kartlarını, RSS okuyucularını, arama motoru önizlemelerini ve doğrudan açılan görselleri bozabilir. Ayrıca Referergüvenilir bir kimlik bilgisi olmadığı için hotlink koruması özel medyayı korumaz.
- Değişiklikten önce etkin dosyanın ayrı bir kopyasını saklayın.
- 500 hatası oluşursa veya kendi sayfalarınızdaki görseller yüklenmezse yeni bloğu kaldırarak önceki dosyaya dönün.
- CDN eski yanıtı sunuyorsa kuralın çalışmadığı sonucuna varmayın; origin ve edge yanıtlarını ayrı inceleyin.
- Geri dönüşten sonra kendi sayfalarınızı, doğrudan görsel URL’sini ve kritik dış entegrasyonları yeniden sınayın.
AIOWS nasıl yardımcı olur?
AIOWS Htaccess Düzenleyici
AIOWS Htaccess Düzenleyici, WordPress’in kullandığı .htaccessdosyasını yönetim panelinden inceleyip düzenleyebileceğiniz kontrollü bir alan sunar. Hotlink kuralını eklemeden önce etkin dosyanın içeriğini görmenizi ve mevcut WordPress rewrite bloklarıyla çakışabilecek bir konumu fark etmenizi kolaylaştırır.
Modül, kayıt öncesinde otomatik yedek oluşturarak hatalı bir değişiklikten dönmek için ek bir seçenek sağlar. Yine de sunucu düzeyinde 500 hatası oluşma ihtimaline karşı hosting paneli veya FTP erişimini hazır tutmalı ve web kök dizini dışında bağımsız bir yedek saklamalısınız. Kuralı mümkün olduğunca dar tutun; yalnızca doğrulanmış görsel türlerini ve açıkça tanımlanmış hostları kapsayın.
AIOWS, trafik kayıtlarını sizin yerinize yorumlamaz ve CDN’in edge politikasını değiştirmez. Hangi kaynakların meşru olduğuna, boş Refererdavranışına ve kuralın origin yerine CDN’de uygulanıp uygulanmayacağına altyapınıza göre karar vermelisiniz. Değişiklikten sonra kendi sayfalarınızı, izinli dış kullanımları ve kontrollü hotlink denemesini ayrı ayrı doğrulayın.
AIOWS Htaccess Düzenleyici’yi inceleyinAIOWS planlarını karşılaştırın
İlgili AIOWS yazıları
- WordPress’te .htaccess ile Dizin Listeleme Nasıl Kapatılır?
- WordPress’te XML-RPC .htaccess ile Nasıl Engellenir?
- WordPress’te .htaccess ile Tarayıcı Önbellek Başlıkları Nasıl Eklenir?
Sonuç ve önerilen yol
Hotlink korumasını yalnızca erişim kayıtları gerçek kötüye kullanımı gösterdiğinde uygulayın. Kendi alan adınızı, CDN hostunu ve meşru dış kullanımları açıkça tanımlayan dar bir kural yazın; değişikliği sosyal önizlemelerden doğrudan görsel erişimine kadar bütün önemli senaryolarda sınayın.









