Küçük Siteler Neden Hedef?
Saldırıların büyük çoğunluğu insanlar tarafından değil, botlar tarafından yapılır. Bu botlar internetteki milyonlarca siteyi otomatik tarar; eski PHP sürümü, güncellenmemiş WordPress eklentisi veya zayıf şifre bulduğu anda saldırıyı başlatır. Yani hedef "siz" değilsiniz — hedef, açık bulunan herhangi bir sitedir.
Ele geçirilen küçük siteler spam gönderimi, phishing sayfası barındırma, kripto madenciliği ve diğer sitelere saldırı üssü olarak kullanılır. Sonuç: Google'da "Bu site hacklenmişt olabilir" uyarısı, kara listeye alınan IP ve kaybolan müşteri güveni.
Önlem 1-2: Güçlü Şifre Politikası ve 2FA
1. Güçlü ve benzersiz şifreler: cPanel, FTP, veritabanı ve WordPress yönetici şifreleriniz birbirinden farklı olmalı. Minimum standart:
- En az 14 karakter, büyük/küçük harf + rakam + özel karakter
- Sözlükte geçen kelime, doğum tarihi, firma adı yok
- Bitwarden veya 1Password gibi bir şifre yöneticisi kullanın — her hesaba rastgele şifre
- Şifreleri 6-12 ayda bir yenileyin, ayrılan çalışanların erişimini hemen kapatın
2. İki faktörlü doğrulama (2FA): Şifreniz sızsa bile 2FA saldırganı durdurur. cPanel'de Güvenlik → İki Faktörlü Kimlik Doğrulama menüsünden Google Authenticator ile 2 dakikada aktif edilir. WordPress için Wordfence veya WP 2FA eklentisi aynı işi görür. Hosting müşteri panelinizde de mutlaka açın — domain transferi ve DNS değişikliği gibi kritik işlemler oradan yapılır.
Önlem 3-4: Yazılım Güncellemeleri ve WAF
3. Her şeyi güncel tutun: CMS çekirdeği, temalar, eklentiler ve PHP sürümü. PHP 8.3+ kullanmak hem güvenlik yamaları hem %10-20 performans artışı sağlar; detaylar için PHP sürümü güncelleme rehberimize bakın. WordPress'te küçük sürüm güncellemelerini otomatiğe alın, kullanmadığınız eklentileri devre dışı bırakmak yerine tamamen silin.
4. WAF (Web Application Firewall): WAF, siteye gelen trafiği zararlı istekler açısından filtreler; SQL injection ve XSS denemelerini siteye ulaşmadan engeller. İki katmanda uygulayabilirsiniz:
- DNS seviyesinde: Cloudflare'in ücretsiz planı bile temel WAF ve DDoS koruması içerir. Kurulum için Cloudflare kurulum rehberimizi izleyin.
- Sunucu seviyesinde: ModSecurity veya Imunify360 — iyi hosting firmalarında pakete dahildir.
Önlem 5-6: Malware Taraması ve Dosya İzinleri
5. Düzenli malware taraması: Imunify360, sunucu tarafında gerçek zamanlı zararlı yazılım taraması, otomatik temizleme ve proaktif savunma sunar. Hosting firmanızın Imunify360 veya en azından ImunifyAV kullanıp kullanmadığını satın almadan önce sorun. Ek katman olarak WordPress'te Wordfence taraması ve ayda bir Sucuri SiteCheck ile dış tarama yapın.
6. Doğru dosya izinleri: Yanlış izinler, bir dosyaya sızan saldırganın tüm siteyi ele geçirmesine yol açar. Standart değerler:
- Klasörler:
755 - Dosyalar:
644 wp-config.phpgibi yapılandırma dosyaları:600veya640- Hiçbir dosya/klasör asla
777olmamalı
Önlem 7-8: SSL/HTTPS ve Yedekleme
7. SSL sertifikası ve HTTPS zorlaması: SSL, ziyaretçi ile sunucu arasındaki trafiği şifreler; giriş bilgilerinin ağda okunmasını engeller. Ücretsiz Let's Encrypt çoğu senaryo için yeterlidir — SSL rehberimizde kurulumu anlattık. Kurduktan sonra .htaccess ile tüm trafiği HTTPS'e yönlendirin ve HSTS başlığı ekleyin.
8. Otomatik + manuel yedekleme: Güvenlik önlemleri %100 garanti vermez; yedek, son savunma hattınızdır. En az günlük otomatik yedek (JetBackup/Acronis ile 7-30 gün geriye dönebilme) ve ayda bir kendi bilgisayarınıza indirdiğiniz tam yedek hedefleyin. Ayrıntılı plan için 3-2-1 yedekleme stratejisi yazımızı okuyun.
Önlem 9-10: Giriş Kısıtlama ve Sürekli İzleme
9. Giriş noktalarını kısıtlayın:
- WordPress giriş adresini değiştirin (örn. WPS Hide Login ile) veya
wp-login.php'ye IP kısıtlaması koyun - Başarısız giriş denemelerini sınırlandırın (5 deneme → 30 dk kilit)
- FTP yerine SFTP kullanın — FTP şifreyi düz metin gönderir
- Kullanılmayan FTP hesaplarını ve eski yönetici kullanıcılarını silin
xmlrpc.phpkullanmıyorsanız kapatın (brute-force ve DDoS aracı olarak kötüye kullanılır)
10. Sürekli izleme ve uptime takibi: Sorunları müşterinizden önce siz fark edin. UptimeRobot gibi ücretsiz araçlarla kesinti bildirimi alın, Google Search Console'da güvenlik uyarılarını takip edin. Hosting firmanızın anlık durumunu HostScore360 durum sayfasından da izleyebilirsiniz.
Güvenlik Odaklı Hosting Nasıl Seçilir?
Önlemlerin yarısı sizin elinizde, diğer yarısı hosting firmanızın altyapısında. Paket karşılaştırırken şu tabloyu referans alın:
| Güvenlik Özelliği | Olmazsa Olmaz mı? | Neden Önemli? |
|---|---|---|
| Imunify360 / benzeri WAF+AV | Evet | Gerçek zamanlı malware engelleme ve temizleme |
| Günlük otomatik yedek (JetBackup) | Evet | Hack sonrası hızlı geri dönüş |
| Ücretsiz SSL (Let's Encrypt/AutoSSL) | Evet | Şifreli trafik, SEO ve tarayıcı uyumu |
| Hesap izolasyonu (CloudLinux/CageFS) | Evet (shared hosting'de) | Komşu sitedeki hack'in size sıçramasını önler |
| DDoS koruması | Şiddetle önerilir | Hacimsel saldırılarda site erişilebilir kalır |
| 2FA destekli müşteri paneli | Şiddetle önerilir | Domain/DNS ele geçirilmesini zorlaştırır |
Bu özellikleri sunan firmaları hosting karşılaştırma sayfamızda filtreleyebilir, iki firmayı yan yana görmek için karşılaştırma aracını kullanabilirsiniz. Tam kontrol isteyenler için VPS seçenekleri daha fazla güvenlik özelleştirmesi sunar — ancak sorumluluk da size geçer.
Sıkça Sorulan Sorular
Sitem hacklendi, ilk ne yapmalıyım?
Önce paniğe kapılmadan tüm şifreleri (cPanel, FTP, veritabanı, WordPress) değiştirin. Hosting firmanızın desteğine bildirin ve temiz olduğunu bildiğiniz en son yedeğe dönün. Ardından Imunify360/Wordfence taraması yapın, güncellemeleri tamamlayın ve Google Search Console'dan yeniden inceleme talep edin.
Imunify360 nedir, ücretsiz mi?
Imunify360, sunucu tarafında çalışan WAF + antivirüs + saldırı önleme paketidir. Lisansı hosting firması öder; kaliteli paketlerde ücretsiz dahildir. Satın almadan önce "Imunify360 dahil mi?" diye sormanız yeterli.
Cloudflare tek başına yeterli koruma sağlar mı?
Hayır. Cloudflare DNS seviyesinde trafiği filtreler ama sunucunuzdaki eski eklenti açığını veya zayıf şifreyi koruyamaz. Cloudflare + sunucu tarafı tarama + güncel yazılım + yedekleme birlikte çalışmalıdır.
Shared hosting güvenli mi, VPS'e mi geçmeliyim?
CloudLinux/CageFS ile hesap izolasyonu yapan kaliteli bir shared hosting çoğu site için güvenlidir. VPS daha fazla kontrol verir ama güvenlik yapılandırması tamamen size kalır; yanlış yapılandırılmış bir VPS, iyi yönetilen shared hosting'den daha risklidir.
Güvenlik eklentileri siteyi yavaşlatır mı?
Sürekli tarama yapan eklentiler kaynak tüketir. Taramaları gece saatlerine zamanlayın ve mümkünse korumayı sunucu/DNS seviyesine (Imunify360, Cloudflare) taşıyın — uygulama seviyesinde yalnızca giriş koruması bırakın.