HSTS, tarayıcıya belirli bir süre boyunca siteye yalnızca HTTPS ile bağlanmasını söyler. Yanlış yapılandırıldığında sunucudaki başlığı kaldırmak hemen yeterli olmaz; tarayıcı daha önce kaydettiği politikayı uygulamayı sürdürür.
Bu nedenle HSTS, HTTPS kurulumu tamamlandıktan ve sertifika yenilemesi sınandıktan sonra aşamalı olarak açılmalıdır. includeSubDomainsve preload seçenekleri, bütün alt alanlar hazır olmadan kullanılmamalıdır.
İçindekiler
HSTS nedir?
Strict-Transport-Securitybaşlığı, destekleyen tarayıcıların belirtilen max-agesüresince HTTP yerine HTTPS kullanmasını sağlar. includeSubDomainspolitikayı alt alanlara taşır; preloadise tarayıcıların yerleşik listesine katılma niyetini belirtir. HSTS sertifika kurmaz ve bozuk HTTPS’yi düzeltmez.
Gerçekçi bir WordPress örneği
Ana site HTTPS kullanıyor, ancak eski bir posta veya staging alt alanı hâlâ yalnız HTTP destekliyor. Kök alan bir yıllık max-ageve includeSubDomainsgönderirse tarayıcı bu alt alanlara da HTTPS ile gitmeye zorlanır ve erişim kesilir.
Bir başka risk, sertifika yenilemesi başarısız olduğunda uzun HSTS süresi nedeniyle ziyaretçinin HTTP üzerinden geçici bir bakım yoluna dönememesidir. Yenileme ve acil erişim planı bu yüzden önceden sınanmalıdır.
Ne zaman kullanılmalıdır?
HSTS ancak kök alan, wwwve kapsanacak bütün alt alanlar kararlı HTTPS sunuyorsa etkinleştirilmelidir. HTTP yönlendirmesi, sertifika kapsamı, otomatik yenileme ve kritik üçüncü taraf bağımlılıkları doğrulanmadan uzun süreli politika yayımlamayın.
Güvenli etkinleştirme adımları
- Herkese açık tüm ilgili hostları ve alt alan adlarını envantere alın.
- Her hostta sertifikanın geçerli olduğunu, HTTP’den HTTPS’ye tek yönlendirme yapıldığını ve otomatik yenilemenin çalıştığını doğrulayın.
- Başlığı yalnız bir katmanda üretin.
includeSubDomainsolmadan kısa birmax-ageile başlayın.- Giriş, form, API, callback ve indirme yollarını temiz tarayıcı profiliyle sınayın.
- Kararlı bir işletim döneminden sonra süreyi kademeli artırın.
İleri teknik kontroller
Başlığın yalnız HTTPS yanıtında, beklenen hostta ve tek kez gönderildiğini kontrol edin. CDN ile origin arasında farklı başlıklar varsa nihai ziyaretçi yanıtını esas alın. Sertifika yenilemesi, IPv4/IPv6, farklı edge bölgeleri ve alt alan hizmetlerini ayrı doğrulayın.
includeSubDomainsiçin DNS envanterini geçmiş kayıtlar ve delege edilmiş alt alanlarla birlikte inceleyin. Preload başvurusunu ayrı ve daha kalıcı bir karar olarak değerlendirin.
Riskler ve geri alma
İlk günden uzun max-agekullanmak, unutulan alt alanları kapsamak ve çift HSTS başlığı üretmek sık hatalardır. Sorun çıkarsa başlığı max-age=0ile kaldırabilirsiniz; ancak tarayıcının bu yanıtı geçerli HTTPS üzerinden alması gerekir. Daha önce preload edilmiş alanlarda kaldırma ayrıca zaman alır.
AIOWS nasıl yardımcı olur?
AIOWS SSL Yöneticisi
HSTS’yi devreye almadan önce AIOWS SSL Yöneticisi, WordPress adreslerinin, HTTPS yönlendirmelerinin ve desteklenen SSL ayarlarının tutarlılığını denetlemeye yardımcı olur.
Modül, alt alan envanterini veya dış hizmetlerin sertifika sağlığını garanti etmez. HSTS kapsamını belirlemeden önce DNS, CDN ve bütün bağımlı hostlar ayrıca doğrulanmalıdır. Header etkinleştirildikten sonra sitenin gerçekten kullandığı URL’leri ve istek yollarını temiz bir tarayıcı profiliyle test edin; kısa süreli ilk aşamayı gözlemleyin.
Sertifika, yönlendirme veya alt alan sorunu görülürse süreyi artırmayın. Önce HTTPS zincirini düzeltin; HSTS’yi mevcut arızayı gizleyen bir araç olarak kullanmayın.
AIOWS SSL Yöneticisi’ni inceleyinAIOWS planlarını karşılaştırın
İlgili AIOWS yazıları
- WordPress HSTS Preload: Avantajları ve Riskleri
- WordPress’te .htaccess ile HTTP’den HTTPS’ye Yönlendirme
- WordPress SSL Sertifikası ve HTTPS Sağlığı Nasıl Kontrol Edilir?
Sonuç ve önerilen yol
HSTS’yi yalnızca kararlı HTTPS üzerine kurun. Kısa süreyle başlayın, bütün bağımlı hostları ve sertifika yenilemesini gözlemleyin; includeSubDomainsve preload kapsamını ancak bu hazırlık tamamlandığında değerlendirin.









