Küçük Siteler Neden Hedef?

Saldırıların büyük çoğunluğu insanlar tarafından değil, botlar tarafından yapılır. Bu botlar internetteki milyonlarca siteyi otomatik tarar; eski PHP sürümü, güncellenmemiş WordPress eklentisi veya zayıf şifre bulduğu anda saldırıyı başlatır. Yani hedef "siz" değilsiniz — hedef, açık bulunan herhangi bir sitedir.

Ele geçirilen küçük siteler spam gönderimi, phishing sayfası barındırma, kripto madenciliği ve diğer sitelere saldırı üssü olarak kullanılır. Sonuç: Google'da "Bu site hacklenmişt olabilir" uyarısı, kara listeye alınan IP ve kaybolan müşteri güveni.

💡 Bilgi: Sucuri'nin verilerine göre hacklenen sitelerin %90'ından fazlası CMS tabanlı ve bunların büyük kısmı güncel olmayan eklenti/tema nedeniyle ele geçiriliyor. Yani önlemlerin çoğu ücretsiz: sadece disiplin gerektiriyor.

Önlem 1-2: Güçlü Şifre Politikası ve 2FA

1. Güçlü ve benzersiz şifreler: cPanel, FTP, veritabanı ve WordPress yönetici şifreleriniz birbirinden farklı olmalı. Minimum standart:

  • En az 14 karakter, büyük/küçük harf + rakam + özel karakter
  • Sözlükte geçen kelime, doğum tarihi, firma adı yok
  • Bitwarden veya 1Password gibi bir şifre yöneticisi kullanın — her hesaba rastgele şifre
  • Şifreleri 6-12 ayda bir yenileyin, ayrılan çalışanların erişimini hemen kapatın

2. İki faktörlü doğrulama (2FA): Şifreniz sızsa bile 2FA saldırganı durdurur. cPanel'de Güvenlik → İki Faktörlü Kimlik Doğrulama menüsünden Google Authenticator ile 2 dakikada aktif edilir. WordPress için Wordfence veya WP 2FA eklentisi aynı işi görür. Hosting müşteri panelinizde de mutlaka açın — domain transferi ve DNS değişikliği gibi kritik işlemler oradan yapılır.

Önlem 3-4: Yazılım Güncellemeleri ve WAF

3. Her şeyi güncel tutun: CMS çekirdeği, temalar, eklentiler ve PHP sürümü. PHP 8.3+ kullanmak hem güvenlik yamaları hem %10-20 performans artışı sağlar; detaylar için PHP sürümü güncelleme rehberimize bakın. WordPress'te küçük sürüm güncellemelerini otomatiğe alın, kullanmadığınız eklentileri devre dışı bırakmak yerine tamamen silin.

4. WAF (Web Application Firewall): WAF, siteye gelen trafiği zararlı istekler açısından filtreler; SQL injection ve XSS denemelerini siteye ulaşmadan engeller. İki katmanda uygulayabilirsiniz:

  • DNS seviyesinde: Cloudflare'in ücretsiz planı bile temel WAF ve DDoS koruması içerir. Kurulum için Cloudflare kurulum rehberimizi izleyin.
  • Sunucu seviyesinde: ModSecurity veya Imunify360 — iyi hosting firmalarında pakete dahildir.

Önlem 5-6: Malware Taraması ve Dosya İzinleri

5. Düzenli malware taraması: Imunify360, sunucu tarafında gerçek zamanlı zararlı yazılım taraması, otomatik temizleme ve proaktif savunma sunar. Hosting firmanızın Imunify360 veya en azından ImunifyAV kullanıp kullanmadığını satın almadan önce sorun. Ek katman olarak WordPress'te Wordfence taraması ve ayda bir Sucuri SiteCheck ile dış tarama yapın.

6. Doğru dosya izinleri: Yanlış izinler, bir dosyaya sızan saldırganın tüm siteyi ele geçirmesine yol açar. Standart değerler:

  • Klasörler: 755
  • Dosyalar: 644
  • wp-config.php gibi yapılandırma dosyaları: 600 veya 640
  • Hiçbir dosya/klasör asla 777 olmamalı
⚠️ Dikkat: Bir eklenti veya tema "çalışması için 777 izni verin" diyorsa bu ciddi bir kırmızı bayraktır. 777, sunucudaki herkese yazma yetkisi verir — asla kullanmayın.

Önlem 7-8: SSL/HTTPS ve Yedekleme

7. SSL sertifikası ve HTTPS zorlaması: SSL, ziyaretçi ile sunucu arasındaki trafiği şifreler; giriş bilgilerinin ağda okunmasını engeller. Ücretsiz Let's Encrypt çoğu senaryo için yeterlidir — SSL rehberimizde kurulumu anlattık. Kurduktan sonra .htaccess ile tüm trafiği HTTPS'e yönlendirin ve HSTS başlığı ekleyin.

8. Otomatik + manuel yedekleme: Güvenlik önlemleri %100 garanti vermez; yedek, son savunma hattınızdır. En az günlük otomatik yedek (JetBackup/Acronis ile 7-30 gün geriye dönebilme) ve ayda bir kendi bilgisayarınıza indirdiğiniz tam yedek hedefleyin. Ayrıntılı plan için 3-2-1 yedekleme stratejisi yazımızı okuyun.

Önlem 9-10: Giriş Kısıtlama ve Sürekli İzleme

9. Giriş noktalarını kısıtlayın:

  • WordPress giriş adresini değiştirin (örn. WPS Hide Login ile) veya wp-login.php'ye IP kısıtlaması koyun
  • Başarısız giriş denemelerini sınırlandırın (5 deneme → 30 dk kilit)
  • FTP yerine SFTP kullanın — FTP şifreyi düz metin gönderir
  • Kullanılmayan FTP hesaplarını ve eski yönetici kullanıcılarını silin
  • xmlrpc.php kullanmıyorsanız kapatın (brute-force ve DDoS aracı olarak kötüye kullanılır)

10. Sürekli izleme ve uptime takibi: Sorunları müşterinizden önce siz fark edin. UptimeRobot gibi ücretsiz araçlarla kesinti bildirimi alın, Google Search Console'da güvenlik uyarılarını takip edin. Hosting firmanızın anlık durumunu HostScore360 durum sayfasından da izleyebilirsiniz.

Güvenlik Odaklı Hosting Nasıl Seçilir?

Önlemlerin yarısı sizin elinizde, diğer yarısı hosting firmanızın altyapısında. Paket karşılaştırırken şu tabloyu referans alın:

Güvenlik Özelliği Olmazsa Olmaz mı? Neden Önemli?
Imunify360 / benzeri WAF+AV Evet Gerçek zamanlı malware engelleme ve temizleme
Günlük otomatik yedek (JetBackup) Evet Hack sonrası hızlı geri dönüş
Ücretsiz SSL (Let's Encrypt/AutoSSL) Evet Şifreli trafik, SEO ve tarayıcı uyumu
Hesap izolasyonu (CloudLinux/CageFS) Evet (shared hosting'de) Komşu sitedeki hack'in size sıçramasını önler
DDoS koruması Şiddetle önerilir Hacimsel saldırılarda site erişilebilir kalır
2FA destekli müşteri paneli Şiddetle önerilir Domain/DNS ele geçirilmesini zorlaştırır

Bu özellikleri sunan firmaları hosting karşılaştırma sayfamızda filtreleyebilir, iki firmayı yan yana görmek için karşılaştırma aracını kullanabilirsiniz. Tam kontrol isteyenler için VPS seçenekleri daha fazla güvenlik özelleştirmesi sunar — ancak sorumluluk da size geçer.

💡 Öneri: Bu 10 önlemin tamamını bir hafta sonunda uygulayabilirsiniz. Öncelik sırası: yedekleme → güncellemeler → 2FA → WAF. Bu dördü tek başına saldırıların büyük çoğunluğunu etkisiz hale getirir.

Sıkça Sorulan Sorular

Sitem hacklendi, ilk ne yapmalıyım?

Önce paniğe kapılmadan tüm şifreleri (cPanel, FTP, veritabanı, WordPress) değiştirin. Hosting firmanızın desteğine bildirin ve temiz olduğunu bildiğiniz en son yedeğe dönün. Ardından Imunify360/Wordfence taraması yapın, güncellemeleri tamamlayın ve Google Search Console'dan yeniden inceleme talep edin.

Imunify360 nedir, ücretsiz mi?

Imunify360, sunucu tarafında çalışan WAF + antivirüs + saldırı önleme paketidir. Lisansı hosting firması öder; kaliteli paketlerde ücretsiz dahildir. Satın almadan önce "Imunify360 dahil mi?" diye sormanız yeterli.

Cloudflare tek başına yeterli koruma sağlar mı?

Hayır. Cloudflare DNS seviyesinde trafiği filtreler ama sunucunuzdaki eski eklenti açığını veya zayıf şifreyi koruyamaz. Cloudflare + sunucu tarafı tarama + güncel yazılım + yedekleme birlikte çalışmalıdır.

Shared hosting güvenli mi, VPS'e mi geçmeliyim?

CloudLinux/CageFS ile hesap izolasyonu yapan kaliteli bir shared hosting çoğu site için güvenlidir. VPS daha fazla kontrol verir ama güvenlik yapılandırması tamamen size kalır; yanlış yapılandırılmış bir VPS, iyi yönetilen shared hosting'den daha risklidir.

Güvenlik eklentileri siteyi yavaşlatır mı?

Sürekli tarama yapan eklentiler kaynak tüketir. Taramaları gece saatlerine zamanlayın ve mümkünse korumayı sunucu/DNS seviyesine (Imunify360, Cloudflare) taşıyın — uygulama seviyesinde yalnızca giriş koruması bırakın.