Ana Sayfa Blog Web Sitesi Güvenliği: Hacklenmemek İçin 15 Etkili Önlem

Web Sitesi Güvenliği: Hacklenmemek İçin 15 Etkili Önlem

    Bu İçeriği Yapay Zeka (AI) ile Özetleyin:
    7 görüntülenme 9 dk okuma

    Türkiye’de 2025 yılında WordPress siteleri üzerinden gerçekleştirilen siber saldırı sayısı 1.5 milyonu aştı. Hacklenen sitelerin %78’i, basit güvenlik önlemleri alınmadığı için kolay hedef oldu. Bir e-ticaret sitesinin saatlerce çevrimdışı kalması binlerce TL’lik gelir kaybı, müşteri veri sızıntısı ise marka itibarının onarılamaz hasarı demek. Web sitesi güvenliği, opsiyonel bir önlem değil; tüm dijital varlıklarınız için mutlak bir zorunluluktur.

    Bu rehberde, web sitenizi hacklenmekten korumanın 15 etkili önlemini, WordPress güvenlik açıklarını, SSL kullanımını, güvenli yedekleme stratejisini ve saldırı anında yapılması gerekenleri detaylı şekilde inceleyeceğiz.

    Web Sitesi Güvenliği Neden Bu Kadar Kritik?

    Hack edilen sitelerin yaşadıkları senaryolar:

    • Müşteri kart bilgilerinin çalınması (KVKK / GDPR cezaları)
    • Site içeriğinin değiştirilmesi veya silinmesi
    • Spam / fishing içeriği eklenmesi
    • Site üzerinden başka sitelere saldırı düzenlenmesi
    • SEO kaybı (Google “kötü amaçlı yazılım” işareti)
    • Hosting sağlayıcısı hesap kapatması
    • Marka itibar kaybı
    • Yasal süreçler ve cezalar

    Yani web sitesi güvenliği, sadece teknik bir konu değil; finansal, yasal ve marka boyutları olan stratejik bir konudur.

    WordPress Sitelerine Yönelik En Yaygın Saldırılar

    1. Brute Force Saldırıları

    Hacker’lar otomatik botlarla “admin / 123456”, “admin / password” gibi yaygın kullanıcı adı-şifre kombinasyonlarını sürekli denerler. Zayıf şifre = açık kapı.

    2. SQL Injection

    Site formuna kötü amaçlı SQL kodu enjekte ederek veritabanı bilgilerine ulaşma. Form ve query güvenliği olmazsa olmaz.

    3. XSS (Cross-Site Scripting)

    Site üzerinden JavaScript kodu çalıştırma. Yorum bölümleri, formlar bu saldırıya açık.

    4. DDoS Saldırıları

    Siteyi binlerce sahte istekle bombalayıp çökertme. Saldırı sırasında müşteri kaybı yaşanır.

    5. Eklenti Açıkları

    WordPress saldırılarının %52’si güncel olmayan eklentilerden kaynaklanır. Eklenti güvenlik açıkları yayınlandığında, güncellenmeyen siteler hedef olur.

    6. Phishing ve Sosyal Mühendislik

    Admin kullanıcısını sahte e-posta ile kandırarak şifre çalma.

    7. Malware Enjeksiyonu

    Site dosyalarına kötü amaçlı kod eklenmesi. Ziyaretçilere virüs bulaştırma.

    Web Sitesi Güvenliği için 15 Etkili Önlem

    1. Güçlü Şifre Politikası

    • Minimum 16 karakter
    • Büyük-küçük harf, rakam, özel karakter karışımı
    • Sözlükte olmayan kelime
    • Şifre yöneticisi kullanımı (1Password, Bitwarden, LastPass)
    • Her platform için farklı şifre
    • Yılda 1 değişim

    2. İki Faktörlü Kimlik Doğrulama (2FA)

    Admin girişinde kullanıcı adı + şifre + telefon kodu zorunluğu. Brute force saldırılarına karşı en güçlü koruma. WordPress için Wordfence, Google Authenticator gibi eklentilerle kurulur.

    3. Kullanıcı Adını “admin”den Değiştirmek

    WordPress default’u olan “admin” kullanıcı adı, hacker’lar için ilk hedef. Değiştirin ve daha az tahmin edilebilir bir ad kullanın.

    4. SSL Sertifikası (HTTPS)

    SSL olmayan siteler Google tarafından “güvensiz” işaretleniyor. SSL kullanımı:

    • Veri şifreleme sağlar
    • Google sıralama faktörüdür
    • Kullanıcı güvenini artırır
    • Let’s Encrypt ile ücretsiz alınabilir

    5. Düzenli WordPress Çekirdek Güncellemeleri

    WordPress yılda 3-4 büyük, onlarca küçük güncelleme yayınlar. Çoğu güvenlik açığını kapatır. Manuel veya kontrollü otomatik güncelleme şart.

    6. Eklenti ve Tema Güncellemeleri

    Hatırlatma: saldırıların %52’si güncel olmayan eklentilerden. Haftalık güncelleme rutini gerekli.

    7. Kullanılmayan Eklenti ve Temaları Silmek

    Kullanmadığınız eklenti veya tema sitenizde “uyuyor” olsa bile güvenlik riski oluşturur. Tamamen silinmeli.

    8. Güvenlik Eklentisi Kullanımı

    Önerilen güvenlik eklentileri:

    • Wordfence Security: Firewall, malware tarama, brute force koruma
    • Sucuri Security: Aktivite log, malware tarama, blacklist takibi
    • iThemes Security: 30+ güvenlik özelliği tek pakette
    • All In One WP Security: Ücretsiz, kapsamlı

    9. Web Application Firewall (WAF)

    Cloudflare, Sucuri Firewall gibi WAF’lar saldırıları sitenize ulaşmadan engeller. DDoS koruması ve hız iyileştirmesi de sağlar.

    10. Düzenli Yedekleme

    Yedek olmadan güvenlik tamamlanamaz. Strateji:

    • Günlük otomatik veritabanı yedeği
    • Haftalık tam site yedeği
    • Yedekler farklı yerde (Amazon S3, Google Drive)
    • 30 günlük yedek geçmişi
    • Yedekten geri dönüş prosedürü test edilmiş

    UpdraftPlus, BackupBuddy, Duplicator gibi eklentiler önerilir.

    11. Dosya İzinleri Doğru Ayarlamak

    WordPress dosya ve klasör izinleri yanlış olduğunda hacker’lar dosyalara erişebilir:

    • Klasörler: 755
    • Dosyalar: 644
    • wp-config.php: 600
    • Asla 777 olmamalı

    12. wp-config.php Güvenliği

    wp-config.php dosyası veritabanı bilgilerini içerir. Korumak için:

    • .htaccess ile erişim engelleme
    • WordPress kurulum dizini dışına taşıma
    • Güvenlik anahtarlarını (SALT) düzenli yenileme

    13. Admin URL’sini Değiştirmek

    Default /wp-admin URL’si hacker’lar tarafından bilinir. WPS Hide Login gibi eklentilerle /benim-girisim/ gibi özel URL’ye değiştirilebilir.

    14. PHP Sürümünü Güncel Tutmak

    PHP 8.x güvenlik açısından PHP 7.x’ten çok daha sağlam. Hosting sağlayıcınızdan PHP sürümünü güncel tutun.

    15. Kaliteli Hosting Seçimi

    Ucuz paylaşımlı hosting’lerde komşu sitelerden enfeksiyon bulaşabilir. Güvenlik odaklı hosting tercih edilmeli:

    • WordPress-optimize hosting
    • Otomatik yedekleme
    • Malware tarama dahil
    • SSL ücretsiz dahil
    • 7/24 teknik destek

    Web Sitesi Güvenliği için Süreklilik

    Güvenlik tek seferlik bir görev değil; sürekli bir süreçtir. Web sitesi bakım hizmeti kapsamında düzenli güvenlik denetimi yapılmalıdır.

    Günlük Kontroller

    • Uptime izleme
    • Otomatik güvenlik taraması
    • Otomatik yedek

    Haftalık Kontroller

    • Eklenti güncellemeleri
    • Spam yorum temizleme
    • Şüpheli giriş denemeleri raporu

    Aylık Kontroller

    • WordPress çekirdek güncellemesi
    • Tam güvenlik denetimi
    • Yedek geri yükleme testi
    • Performans raporu

    3 Ayda Bir Kontroller

    • SSL sertifikası kontrolü
    • Kullanıcı erişim haklarının gözden geçirilmesi
    • PHP sürüm kontrolü
    • Penetrasyon test (pentest)

    Hack Sonrası Müdahale Adımları

    Site hacklendi mi? Panik yapmadan adım adım:

    1. Siteyi geçici olarak kapatın: Daha fazla zarar görmesini engelleyin.
    2. Yedeği doğrulayın: Yedeklerin temiz olup olmadığını kontrol edin.
    3. Profesyonel destek alın: Tek başına temizlik karmaşık olabilir.
    4. Tüm şifreleri değiştirin: WP admin, FTP, veritabanı, hosting.
    5. Malware taraması yapın: Sucuri SiteCheck veya Wordfence ile.
    6. Etkilenen dosyaları temizleyin: Şüpheli kodları silin.
    7. Güvenlik açığını kapatın: Sebebini bulup düzeltin.
    8. Google’a yeniden dizinleme talep edin: Search Console’dan.
    9. Müşteri bildirimi: KVKK kapsamında veri sızıntısı varsa bildirimi yapılmalı.
    10. Önleyici güvenlik: Bir daha olmaması için 15 önlemi tam uygulayın.

    WordPress Dışında: Diğer Platform Güvenliği

    Wix, Squarespace, Shopify

    Hosting’in kendisi platform tarafından yönetildiği için temel güvenlik onların sorumluluğu. Ancak yine de:

    • Güçlü admin şifresi
    • 2FA
    • Şüpheli aktivite izleme
    • Üçüncü taraf eklentilerine dikkat

    Özel Kod Siteler

    Tamamen sıfırdan kodlanmış siteler için güvenlik tamamen sizin sorumluluğunuzda. Düzenli pentest, kod denetimi ve güvenli geliştirme prensipleri (OWASP) şart.

    KVKK ve GDPR Uyumluluğu

    Web sitesi güvenliği sadece teknik değil, yasal bir gerekliliktir:

    KVKK (Türkiye)

    • Kişisel veri toplandığında aydınlatma metni
    • Açık rıza alımı
    • Veri sızıntısı bildirimi (72 saat içinde)
    • Veri saklama süreleri
    • Cezalar: 5 milyon TL’ye kadar

    GDPR (Avrupa)

    • Avrupa’lı kullanıcı verisi işliyorsanız uygulanır
    • Cezalar: yıllık cironun %4’üne kadar
    • Açık rıza, veri taşınabilirliği, silme hakkı

    E-Ticaret Güvenliği: Özel Önlemler

    E-ticaret siteleri kart bilgisi işlediği için ek önlemler gerekir:

    • PCI-DSS uyumluluk
    • 3D Secure ödeme zorunluluğu
    • Sanal POS sağlayıcısı güvenlik denetimleri
    • SSL EV (Extended Validation) sertifikası
    • Düzenli fraud detection

    E-ticaret altyapısı için e-ticaret site kurulumu hizmetimiz güvenli yapıyı kurar.

    Web Sitesi Güvenliği Maliyeti

    • Temel güvenlik eklentileri: 0-3.000 TL/yıl
    • Premium güvenlik (Sucuri, Wordfence Premium): 5.000-15.000 TL/yıl
    • WAF (Cloudflare Pro): 5.000-25.000 TL/yıl
    • Profesyonel güvenlik bakımı (aylık): 2.000-8.000 TL
    • Pentest (yıllık): 15.000-50.000 TL

    Yatırım büyük görünebilir; ancak tek bir hack olayının maliyeti (gelir kaybı + onarım + yasal süreç + itibar) bu yatırımın 10-50 katı olabilir.

    Web Sitesi Güvenliğinde Sık Yapılan Hatalar

    • Yedek olmadan güvenlik: Yedek = hayat sigortası.
    • “Hiç hacklenmem” düşüncesi: Tüm siteler eninde sonunda denenir.
    • Güvenlik eklentisi olmadan çalışma.
    • Eski WordPress sürümü: En büyük güvenlik açığı.
    • Default “admin” kullanıcı adı.
    • Tek faktörlü kimlik doğrulama.
    • SSL eksikliği.
    • Ucuz hosting.
    • Kullanıcılara aşırı yetki.
    • Güvenlik eğitimi olmaması: Çalışanlar phishing’e açık.

    Sonuç: Web Sitesi Güvenliği Sürekli Bir Yatırımdır

    Web sitesi güvenliği, dijital varlıklarınızın hayat sigortasıdır. 15 maddelik kapsamlı bir güvenlik politikası, düzenli bakım, profesyonel izleme ve doğru altyapı bir araya geldiğinde; sitenizin hacklenmek riskini %95 oranında ortadan kaldırırsınız. Bir hack olayının maliyeti, yıllık güvenlik yatırımının çok daha fazlasıdır. 2026’da işletmenizin dijital geleceğini güvende tutmanın en akıllı yatırımı, profesyonel güvenlik bakım hizmeti almaktır.

    Worldline Agency olarak profesyonel WordPress bakım ve güvenlik hizmeti sunuyoruz. Detaylar için web sitesi bakım hizmeti sayfamızı inceleyebilir, ücretsiz teklif için iletişim sayfamız üzerinden bize ulaşabilirsiniz.

    Sıkça Sorulan Sorular

    Web sitemi hacklenmekten nasıl korurum?

    Güçlü şifre, 2FA, güncel WordPress, güvenlik eklentisi, SSL, düzenli yedek ve kaliteli hosting temel önlemlerdir. Bu rehberdeki 15 maddeyi uygulamak %95 koruma sağlar.

    Hacklenirsem ne yapmalıyım?

    Siteyi geçici kapatın, profesyonel destek alın, tüm şifreleri değiştirin, malware temizliği yapın ve güvenlik açığını kapatın. Yedek varsa geri dönüş kolay.

    Ücretsiz güvenlik eklentileri yeterli mi?

    Küçük siteler için yeterli olabilir. Orta ve büyük siteler için premium versiyonlar veya Sucuri gibi servisler önerilir.

    SSL ücretsiz mi?

    Evet, Let’s Encrypt ile ücretsiz SSL alabilirsiniz. E-ticaret siteleri için EV SSL ek güven sağlar.

    Hosting değiştirmek güvenliği artırır mı?

    Evet, kaliteli hosting (SiteGround, Kinsta, WPEngine gibi) güvenlik açısından ucuz paylaşımlı hosting’den çok daha iyidir.

    Neyi beğendiniz?
    Deneyiminiz hakkında daha fazla bilgi paylaşın.
    Devam etmek için onay vermelisiniz.

    Teşekkürler!

    Geri bildiriminiz başarıyla gönderildi. Katkılarınız gelişmemiz için çok değerli.

    WhatsApp'tan Yazın