Geçerli bir sertifikaya sahip olmak yeterli değildir; yapılandırmanın da güvenli olması gerekir. İşte 2026 için SSL/TLS sıkılaştırma kontrol listesi.
1. Eski protokolleri kapatın
SSL 2/3, TLS 1.0/1.1 devre dışı. Yalnızca TLS 1.2 ve TLS 1.3. Eski protokoller POODLE/BEAST gibi saldırılara açıktır.
2. Güçlü cipher seçin
ECDHE ile forward secrecy, AES-GCM/CHACHA20. RC4, 3DES, EXPORT ve NULL cipher'lar kapalı.
3. HSTS
Strict-Transport-Security: max-age=31536000; includeSubDomains ile tarayıcıyı HTTPS'e kilitleyin; SSL stripping saldırılarını engeller.
4. OCSP Stapling
İptal kontrolünü hızlandırır ve gizliliği artırır.
5. CAA kaydı
DNS'te yalnızca yetkili CA'ların sertifika vermesine izin verin.
6. Güçlü anahtar ve DH parametreleri
RSA 2048+ veya ECDSA; zayıf (1024-bit) DH parametrelerinden kaçının (Logjam).
7. Güvenlik başlıkları
HSTS'e ek olarak Content-Security-Policy, X-Content-Type-Options ve Referrer-Policy ile bütünsel koruma.
Doğrulama
SSL Labs ile A+ hedefleyin; testssl.sh ile bilinen açıkları tarayın.

Yorumlar
Henüz yorum yapılmamış. İlk yorumu siz yapın!
Yorum Yaz