Güvenlik yazıları
Günlükte güvenlik etiketiyle yer alan her şey.
2026
Ödeme webhook’ları: imza, tekrar oynatma ve idempotency anahtarı
İmzayı ham gövde üzerinden doğrulayın, eski timestamp'i reddedin, event id'yi saklayın, tutara güvenmeyin. Kompakt handler ve çevresindeki kontroller.
2025
Kendi sunucunuzda font, gizlilik mevzuatı ve bir eksik istek
Dışarıdan gelen font stili, sayfanız çizilmeden önce her ziyaretçinin IP adresini başka bir şirkete verir. Kendi sunucunuza almak bunu ve bir turu siler.
Sertifika yenilemeyi kıran rsync bayrağı
Aynalayan bir deploy, build'de olmayan her dosyayı siler; sertifika doğrulamasının okuduğu yol dahil. Sorunu son kullanma tarihinden haftalar önce bulun.
Yanlış kurulan root, .env dosyanızı internete nasıl açıyor
Web root proje dizinini gösteriyorsa ve sunucu diskte var olan her dosyayı sunuyorsa, .env ve .git tek bir düz istek uzaklıktadır.
Satır içi ilk boyamayla katı bir içerik güvenlik politikası
Kritik CSS'i ve küçük bir script'i satır içi gömmek ilk boyama için iyidir, katı CSP için yasaktır. Çözüm hash, ama doğru anda hesaplanırsa.
2024
Güvenlik başlıklarınızı sessizce düşüren nginx kuralı
nginx'te add_header yalnızca alt seviyede hiç add_header yoksa miras alınır. Bir location'a eklenen tek cache başlığı HSTS ve nosniff'i oradan siler.