82 terim
Güvenlik ve Altyapı SözlüğüGüvenlik ve Altyapı Terimleri A–Z
Bir web sitesini ve arkasındaki uygulamayı güvenli, erişilebilir ve yasal olarak uyumlu tutan kavramlar: HTTPS ve TLS, güvenlik başlıkları, XSS ve CSRF gibi yaygın açıklar, kimlik doğrulama yöntemleri, DNS kayıtları, CDN, güvenlik duvarları ve KVKK ile GDPR kapsamında kişisel veriler.
Tanımlar savunma odaklıdır: bir açığın nasıl oluştuğunu ve nasıl önlendiğini anlatır, saldırı tarifi vermez. Altyapı terimleri ise bir sitenin alan adından sunucusuna kadar hangi katmanlardan geçtiğini sade bir dille açıklar.
Terim adlarında ve eş anlamlılarında arar; kategori sayfalarında kısa tanımlarda da.
A
- A ve AAAA KaydıA kaydı, bir alan adını veya alt alan adını bir IPv4 adresine (örneğin 203.0.113.10) bağlayan DNS kaydıdır; AAAA kaydı aynı işi IPv6 adresleri için yapar. Bir ziyaretçinin tarayıcısı siteye bağlanmadan önce bu kayıtları sorgular ve dönen adresteki sunucuya bağlanır. Sunucu değişikliklerinde, CDN geçişlerinde ve hosting taşımalarında güncellenmesi gereken temel kayıtlar bunlardır.Profesyonel · Güvenlik ve Altyapı
- Açık RızaAçık rıza, KVKK'da belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan rıza olarak tanımlanır. Kişinin neye onay verdiğini bilerek, aktif bir eylemle ve baskı altında kalmadan verdiği izindir; dilediği zaman geri alınabilir. Kişisel veri işlemenin şartlarından yalnızca biridir: sözleşme, hukuki yükümlülük veya meşru menfaat gibi başka bir şart varsa ayrıca açık rıza istenmez.Profesyonel · Güvenlik ve Altyapı
- Açık Yönlendirme (Open Redirect)Açık yönlendirme (open redirect), bir sitenin URL parametresiyle aldığı hedef adrese, adresi doğrulamadan yönlendirme yapması sonucu oluşan güvenlik açığıdır. Bağlantı güvenilir alan adıyla başladığı için kullanıcılar, e-posta filtreleri ve arama motorları onu o siteye ait sanır; oysa ziyaretçi kimlik avı veya spam sayfasına gönderilir. Açık, oturum açma ve OAuth akışlarında token sızdırmaya da zemin hazırlayabilir.İleri · SEO · Güvenlik ve Altyapı
- Alan Adı (Domain Name)Alan adı (domain name), internetteki bir siteyi veya hizmeti IP adresi yerine akılda kalır bir adla bulmayı sağlayan, DNS hiyerarşisinde kayıtlı benzersiz addır. Örneğin ornek.com.tr adresinde “tr” ülke kodlu üst düzey alan adı, “ornek” ise tescil edilen addır. Alan adı kalıcı olarak satın alınmaz; bir kayıt kuruluşu (registrar) aracılığıyla belirli bir süre için adınıza tahsis edilir ve süresi dolmadan yenilenmesi gerekir.Temel · SEO · Güvenlik ve Altyapı
- Alt Alan Adı (Subdomain)Alt alan adı (subdomain), bir alan adının soluna eklenen ve DNS'te ayrı bir host olarak tanımlanan bölümdür; blog.ornek.com adresindeki "blog" gibi. Tarayıcılar ve arama motorları alt alan adını ayrı bir host olarak ele alır: robots.txt, çerez kapsamı ve Search Console'daki URL öneki mülkleri host düzeyinde işler. Alt klasöre göre teknik olarak daha bağımsızdır, ancak yönetimi daha parçalıdır.Profesyonel · SEO · Güvenlik ve Altyapı
- API Anahtarı (API Key)API anahtarı (API key), bir API'yi çağıran uygulamayı veya projeyi tanımlamak için isteklerle birlikte gönderilen uzun, rastgele bir dizedir. Sunucu anahtara bakarak isteğin hangi hesaba ait olduğunu, hangi kotaya tabi olduğunu ve hangi işlemlere izinli olduğunu belirler. Genellikle bir kişiyi değil bir uygulamayı temsil eder ve çoğu zaman süresiz geçerlidir; bu yüzden sızdığında ciddi risk oluşturur, gizli tutulmalı, kısıtlanmalı ve düzenli olarak yenilenmelidir.Temel · Yazılım · Güvenlik ve Altyapı
B
- Bağımlılık (Dependency)Bağımlılık (dependency), bir yazılım projesinin çalışmak veya derlenmek için kullandığı, çoğunlukla başkaları tarafından geliştirilmiş kütüphane, framework ya da araçtır. Bağımlılıklar npm, pip veya Composer gibi bir paket yöneticisiyle kurulur; izin verilen sürüm aralıkları bir manifest dosyasında, gerçekte kurulan kesin sürümler ise lockfile'da tutulur. Her bağımlılık geliştirmeyi hızlandırır, ama güncelleme, lisans ve güvenlik sorumluluğunu da projeye taşır.Profesyonel · Yazılım · Güvenlik ve Altyapı
- Birinci Taraf ÇerezBirinci taraf çerez, kullanıcının ziyaret ettiği ve tarayıcının adres çubuğunda görünen sitenin alan adına ait çerezdir. Sunucunun Set-Cookie yanıt başlığıyla ya da o sayfada çalışan JavaScript ile yazılabilir. Oturum, sepet ve dil tercihi gibi işlevlerin yanında analitik araçlar da çoğu zaman birinci taraf çerez kullanır. Birinci taraf olması, çerezin rıza gerektirmediği veya verinin site sahibinde kaldığı anlamına gelmez.Profesyonel · Performans ve Analitik · Güvenlik ve Altyapı
- Bot KorumasıBot koruması, bir web sitesine gelen otomatik trafiği insan trafiğinden ayırmak ve kötüye kullanım amaçlı botları (form spam'i, kimlik bilgisi denemeleri, içerik kazıma, stok kapatma) engellerken arama motoru tarayıcıları gibi istenen botlara izin vermek için kullanılan teknikler bütünüdür. IP itibarı, istek hızı, davranış analizi, tarayıcı doğrulamaları ve CAPTCHA ya da Turnstile gibi sınamalar bu korumanın parçalarıdır.Profesyonel · Güvenlik ve Altyapı
C
- CDN (İçerik Dağıtım Ağı)CDN (Content Delivery Network, İçerik Dağıtım Ağı), bir sitenin içeriğini dünyanın farklı noktalarındaki uç (edge) sunucularda önbelleğe alıp her kullanıcıya en yakın noktadan sunan dağıtık sunucu ağıdır. İstek önce CDN'e ulaşır; içerik uç önbellekte varsa kaynak sunucuya (origin) gidilmeden yanıtlanır. Böylece gecikme ve kaynak sunucu yükü azalır; çoğu CDN ayrıca TLS sonlandırma, sıkıştırma ve DDoS koruması da sağlar.Temel · Web Tasarım · Performans ve Analitik · Güvenlik ve Altyapı
- Clickjacking (Tıklama Korsanlığı)Clickjacking (tıklama korsanlığı), bir sayfanın başka bir site içinde görünmez ya da gizlenmiş bir iframe olarak yüklenip kullanıcının farkında olmadan o sayfadaki bir düğmeye tıklatılmasına dayanan saldırıdır. Kullanıcı zararsız bir öğeye tıkladığını sanırken aslında oturumunun açık olduğu sitede bir ayarı değiştirir veya bir işlemi onaylar. Başlıca savunma, CSP frame-ancestors ve X-Frame-Options başlıklarıyla sayfanın çerçevelenmesini kısıtlamaktır.Profesyonel · Güvenlik ve Altyapı
- CloudflareCloudflare, web sitelerinin ve uygulamaların önünde reverse proxy olarak çalışan küresel bir ağ üzerinden DNS, CDN, DDoS koruması, web uygulama güvenlik duvarı (WAF), bot yönetimi ve sunucusuz işlem (Workers) gibi hizmetler sunan ABD merkezli bir şirkettir. Bir alan adının isim sunucuları Cloudflare'e yönlendirildiğinde, proxy'lenen kayıtlara gelen trafik önce Cloudflare'in ağından geçer, ardından asıl sunucuya ulaşır.Profesyonel · Performans ve Analitik · Güvenlik ve Altyapı
- CNAME KaydıCNAME kaydı (canonical name), bir alan adını IP adresi yerine başka bir alan adına yönlendiren DNS kaydıdır; resolver sorguyu hedef adda sürdürür ve oradaki A/AAAA kayıtlarını döndürür. Genellikle www veya shop gibi alt alan adlarını bir barındırma, CDN ya da SaaS sağlayıcısına bağlamak için kullanılır. Standart gereği CNAME, aynı ad üzerinde başka kayıtlarla birlikte bulunamaz; bu yüzden kök alan adında kullanılamaz.Profesyonel · Güvenlik ve Altyapı
- Consent Mode (Google)Consent Mode, ziyaretçinin çerez ve veri kullanımına ilişkin onay durumunu Google etiketlerine (Google Analytics, Google Ads, Floodlight) ileten bir Google mekanizmasıdır. Etiketler bu duruma göre çerez yazar ya da yazmaz. Sürüm 2'de ad_storage ve analytics_storage sinyallerine ad_user_data ve ad_personalization eklenmiştir. Consent Mode onayı kendisi toplamaz; onay bir çerez banner'ı veya onay yönetim platformu tarafından alınır.İleri · Performans ve Analitik · Güvenlik ve Altyapı
- CORS (Kaynaklar Arası Paylaşım)CORS (Cross-Origin Resource Sharing), bir sunucunun HTTP başlıklarıyla, kendi origin'i dışındaki hangi sitelerin tarayıcıda çalışan JavaScript aracılığıyla yanıtlarını okuyabileceğini belirttiği mekanizmadır. Tarayıcıların varsayılan aynı köken politikasını (same-origin policy) kontrollü biçimde gevşetir. CORS'u tarayıcı uygular; sunucuya doğrudan gönderilen isteklere karşı bir koruma sağlamaz.Profesyonel · Yazılım · Güvenlik ve Altyapı
- CSRF (Siteler Arası İstek Sahteciliği)CSRF (Cross-Site Request Forgery), kullanıcının oturum açık olduğu bir siteye, başka bir sitenin kullanıcının tarayıcısı üzerinden ve onun haberi olmadan durum değiştiren bir istek göndermesine dayanan saldırı türüdür. Tarayıcı çerezleri isteğe otomatik eklediği için sunucu isteği meşru sanabilir. Başlıca önlemler SameSite çerez özniteliği, CSRF token'ları ve isteğin kaynağının doğrulanmasıdır.Profesyonel · Güvenlik ve Altyapı
Ç
- Çerez (Cookie)Çerez (cookie), bir web sunucusunun Set-Cookie yanıt başlığıyla tarayıcıya kaydettirdiği, ad ve değerden oluşan küçük veri parçasıdır. Tarayıcı çerezi saklar ve kapsamına uyan sonraki isteklerde Cookie başlığıyla sunucuya geri gönderir. Oturumu açık tutmak, sepeti ve dil tercihini hatırlamak, ölçümleme yapmak için kullanılır; Domain, Path, Expires, Max-Age ve Secure gibi öznitelikler çerezin hangi adreslere gideceğini ve ne kadar yaşayacağını belirler.Temel · Web Tasarım · Yazılım · Güvenlik ve Altyapı
- Çerez Onayı (Cookie Consent)Çerez onayı, bir web sitesinin zorunlu olmayan çerezleri ve benzeri takip teknolojilerini kullanmadan önce ziyaretçiyi bilgilendirip iznini alması ve bu tercihi kaydetmesidir. Genellikle sayfa açılırken gösterilen bir çerez bandı ve tercih paneliyle, çoğu zaman bir rıza yönetim platformu (CMP) aracılığıyla uygulanır. Oturum ve güvenlik gibi hizmet için kesinlikle gerekli çerezler bunun dışında tutulabilir; reklam ve takip çerezleri için rıza beklenir.Temel · Performans ve Analitik · Güvenlik ve Altyapı
D
- DDoS SaldırısıDDoS (Distributed Denial of Service) saldırısı, çok sayıda cihazdan aynı hedefe yönlendirilen trafikle bir web sitesini, sunucuyu veya ağı meşru kullanıcılar için erişilemez hâle getirmeyi amaçlayan saldırıdır. Trafik genellikle ele geçirilmiş bilgisayar ve IoT cihazlarından oluşan botnet'lerden gelir. Saldırılar bant genişliğini, ağ protokollerinin kaynaklarını veya doğrudan uygulamayı hedef alabilir; savunma da bu katmanlara göre kurgulanır.Temel · Güvenlik ve Altyapı
- DKIMDKIM (DomainKeys Identified Mail), gönderen sunucunun e-postanın seçili başlıklarını ve gövdesini özel anahtarla imzaladığı, alıcının da imzayı DNS'te yayımlanan açık anahtarla doğruladığı bir e-posta kimlik doğrulama yöntemidir (RFC 6376). Geçerli bir imza, iletinin imzayı atan alan adının sorumluluğunda gönderildiğini ve yolda değiştirilmediğini gösterir. İletiyi şifrelemez; yalnızca bütünlüğü ve kaynağı doğrular.İleri · Güvenlik ve Altyapı
- DMARCDMARC, alan adı sahibinin SPF ve DKIM sonuçlarını iletinin görünür Kimden (From) adresine bağlamasını, doğrulamayı geçemeyen postaya ne yapılacağını (none, quarantine, reject) ilan etmesini ve alıcılardan rapor almasını sağlayan e-posta kimlik doğrulama standardıdır. Politika _dmarc alt adında bir TXT kaydıyla yayımlanır. İlk olarak RFC 7489 ile tanımlandı; Mayıs 2026'da yayımlanan RFC 9989 bu belgenin yerini aldı.İleri · Güvenlik ve Altyapı
- DNS (Alan Adı Sistemi)DNS (Domain Name System), example.com gibi insanların hatırlayabildiği alan adlarını bilgisayarların kullandığı IP adreslerine ve diğer kayıtlara çeviren, dünya geneline dağıtılmış hiyerarşik bir veritabanıdır. Bir tarayıcı siteye bağlanmadan, bir e-posta sunucusu ileti teslim etmeden önce DNS'e sorar; yanıtlar TTL süresince önbellekte tutulur. Web sitesinin, e-postanın ve alan adı doğrulamalarının çalışması doğru DNS kayıtlarına bağlıdır.Temel · Güvenlik ve Altyapı
E
- En Az Yetki İlkesiEn az yetki ilkesi (principle of least privilege), her kullanıcıya, servise veya sürece yalnızca görevini yerine getirmesi için gereken asgari erişim haklarının ve yalnızca gerektiği süre boyunca verilmesini öngören temel bir güvenlik ilkesidir. Bir hesap ele geçirildiğinde ya da bir yazılım hata yaptığında oluşabilecek zararı sınırlar; veritabanı kullanıcılarından API anahtarlarına, CMS rollerinden sunucu süreçlerine kadar her erişim kararında uygulanır.Profesyonel · Güvenlik ve Altyapı
- Erişim Token'ı (Access Token)Erişim token'ı (access token), bir istemcinin korunan bir API'ye belirli izinlerle ve sınırlı bir süre boyunca erişebildiğini gösteren kimlik bilgisidir. OAuth 2.0'da yetkilendirme sunucusu tarafından üretilir ve genellikle Authorization: Bearer başlığıyla gönderilir. Çalınma riskine karşı ömrü kısa tutulur; süresi dolduğunda kullanıcıyı yeniden giriş yaptırmadan yeni bir erişim token'ı almak için daha uzun ömürlü bir refresh token kullanılır.Profesyonel · Yazılım · Güvenlik ve Altyapı
G
- GDPR (Genel Veri Koruma Tüzüğü)GDPR (General Data Protection Regulation), Avrupa Birliği'nin kişisel verilerin korunmasına ilişkin 2016/679 sayılı Tüzüğüdür ve 25 Mayıs 2018'den beri uygulanır. Kişisel veri işlemenin hukuki dayanaklarını, ilgili kişilerin haklarını ve veri sorumlularının yükümlülüklerini belirler. AB dışındaki bir şirket de AB'deki kişilere mal veya hizmet sunuyor ya da onların davranışlarını izliyorsa GDPR kapsamına girebilir.Temel · Güvenlik ve Altyapı
- Gizli Bilgi Yönetimi (Secrets Management)Gizli bilgi yönetimi (secrets management), parolalar, API anahtarları, veritabanı bağlantı bilgileri, şifreleme anahtarları ve tokenlar gibi gizli değerlerin güvenli biçimde saklanması, yalnızca yetkili sistemlere dağıtılması, düzenli olarak yenilenmesi (rotation) ve erişimlerinin denetlenmesi süreçlerinin bütünüdür. Temel kuralı, bu değerlerin kaynak kodda, Git deposunda veya log kayıtlarında hiçbir zaman açık metin olarak bulunmamasıdır.İleri · Yazılım · Güvenlik ve Altyapı
- Güvenlik Açığı (Vulnerability)Güvenlik açığı (vulnerability), bir yazılımda, yapılandırmada veya süreçte bulunan ve kötüye kullanıldığında sistemin gizliliğini, bütünlüğünü ya da erişilebilirliğini tehlikeye atan zayıflıktır. Kod hatasından, yanlış ayardan, hatalı tasarımdan veya güncellenmemiş bir bağımlılıktan doğabilir. Kamuya açıklanan açıklar CVE kimliğiyle kataloglanır ve önem dereceleri genellikle CVSS puanıyla ifade edilir.Temel · Güvenlik ve Altyapı
- Güvenlik Başlıkları (Security Headers)Güvenlik başlıkları, sunucunun HTTP yanıtlarına eklediği ve tarayıcıya sayfayı nasıl daha güvenli işleyeceğini söyleyen başlıkların ortak adıdır. Strict-Transport-Security siteyi yalnızca HTTPS ile açtırır, Content-Security-Policy hangi kaynakların yüklenebileceğini sınırlar, X-Content-Type-Options içerik türü tahminini kapatır, X-Frame-Options çerçeveye gömülmeyi engeller. XSS ve clickjacking gibi saldırıların etkisini azaltır, güvenli kodun yerini tutmaz.Profesyonel · Güvenlik ve Altyapı
- Güvenlik Duvarı (Firewall)Güvenlik duvarı (firewall), bir ağa veya sunucuya giren ve oradan çıkan trafiği önceden tanımlı kurallara göre izin veren ya da engelleyen donanım veya yazılımdır. Kurallar genellikle kaynak ve hedef IP adresi, port ve protokol üzerinden yazılır. Temel amacı, yalnızca gerçekten gereken servislerin erişilebilir olmasını sağlayıp geri kalan her şeyi varsayılan olarak kapatmaktır.Temel · Güvenlik ve Altyapı
H
- Hash Fonksiyonu (Özet)Hash fonksiyonu, herhangi uzunluktaki bir veriyi sabit uzunlukta bir değere, yani özete (digest) dönüştüren tek yönlü bir fonksiyondur. Aynı girdi her zaman aynı özeti verir, girdideki en küçük değişiklik ise özeti tamamen değiştirir. SHA-256 gibi kriptografik hash fonksiyonlarında özetten girdiyi bulmak ve aynı özeti veren iki farklı girdi üretmek pratikte imkânsızdır; bu yüzden bütünlük kontrolünde ve dijital imzalarda kullanılırlar.Profesyonel · Yazılım · Güvenlik ve Altyapı
- Hız Sınırlama (Rate Limiting)Hız sınırlama (rate limiting), bir istemcinin belirli bir zaman aralığında yapabileceği istek sayısına üst sınır koyan tekniktir; örneğin IP adresi başına dakikada 60 istek. Sınır aşıldığında sunucu isteği reddeder, çoğunlukla 429 Too Many Requests durum kodu ve ne kadar beklenmesi gerektiğini bildiren Retry-After başlığıyla. Kaba kuvvet denemelerine ve kötüye kullanıma karşı koruma sağlar, tek bir istemcinin sistemi yavaşlatmasını önler.Profesyonel · Yazılım · Güvenlik ve Altyapı
- HMAC (İmza Doğrulama)HMAC (Hash-based Message Authentication Code), bir mesajı ve yalnızca gönderen ile alıcının bildiği gizli bir anahtarı SHA-256 gibi bir hash fonksiyonundan geçirerek kısa bir doğrulama kodu üreten yöntemdir. Alıcı aynı hesaplamayı yapıp sonucu karşılaştırır; eşleşme, mesajın yolda değişmediğini ve anahtara sahip biri tarafından üretildiğini gösterir. Webhook imzaları, API istek imzalama ve JWT'nin HS256 algoritması HMAC kullanır.İleri · Yazılım · Güvenlik ve Altyapı
- Hosting (Web Barındırma)Hosting (web barındırma), bir web sitesinin dosyalarının, veritabanının ve uygulama kodunun internete sürekli bağlı sunucularda çalıştırılıp ziyaretçilere sunulmasını sağlayan hizmettir. Paylaşımlı hosting, VPS, yönetilen (managed) hosting ve bulut altyapısı gibi modeller kaynak ayrımı, yönetim sorumluluğu, ölçeklenebilirlik ve maliyet açısından birbirinden ayrılır. Sitenin hızı, erişilebilirliği ve güvenliği büyük ölçüde bu katmana bağlıdır.Temel · Güvenlik ve Altyapı · CMS ve E-ticaret
- HSTSHSTS (HTTP Strict Transport Security), bir sitenin Strict-Transport-Security yanıt başlığıyla tarayıcıya kendisine belirli bir süre boyunca yalnızca HTTPS üzerinden bağlanmasını bildirdiği güvenlik mekanizmasıdır. Tarayıcı bu süre içinde http:// adreslerini istek göndermeden https:// olarak açar ve sertifika hatalarında kullanıcının uyarıyı geçmesine izin vermez. Böylece ilk HTTP isteğini hedef alan saldırıların önü kesilir.Profesyonel · Güvenlik ve Altyapı
- HTTP Başlığı (HTTP Header)HTTP başlığı (HTTP header), bir HTTP isteğinde ya da yanıtında gövdeden önce gelen, “Ad: değer” biçimindeki üst veri satırıdır. İstek başlıkları istemcinin hangi siteyi istediğini, hangi formatları kabul ettiğini ve kimlik bilgisini taşır; yanıt başlıkları içeriğin türünü, önbellekte ne kadar tutulacağını, çerezleri ve güvenlik kurallarını bildirir. Başlık adları büyük-küçük harfe duyarlı değildir; standart alanların anlamı RFC 9110'da tanımlanır.Temel · SEO · Yazılım · Güvenlik ve Altyapı
- HttpOnly ÇerezHttpOnly çerez, sunucunun Set-Cookie başlığında HttpOnly özniteliğiyle işaretlediği ve tarayıcının sayfadaki JavaScript koduna göstermediği çerezdir. document.cookie ile okunamaz, ancak ilgili alan adına giden HTTP isteklerine normal şekilde eklenir. Oturum çerezlerinde kullanıldığında, bir XSS açığı oluşsa bile oturum kimliğinin betikle okunup başka bir yere taşınmasını engeller.Profesyonel · Güvenlik ve Altyapı
- HTTPSHTTPS (Hypertext Transfer Protocol Secure), HTTP trafiğinin TLS ile şifrelenmiş bir bağlantı üzerinden taşınmasıdır. Tarayıcı ile sunucu arasındaki veriyi üçüncü kişilerin okumasını ve değiştirmesini engeller, sertifika aracılığıyla da kullanıcının gerçekten doğru alan adına bağlandığını doğrular. Bugün tarayıcılar HTTP ile açılan sayfaları güvenli değil olarak işaretler; Google ise HTTPS sürümünü kanonik olarak tercih eder.Temel · SEO · Güvenlik ve Altyapı
İ
J
K
- Kaba Kuvvet Saldırısı (Brute Force)Kaba kuvvet saldırısı (brute force), bir parolayı, PIN'i veya şifreleme anahtarını olası değerleri sistematik biçimde tek tek deneyerek bulmaya çalışan saldırıdır. Giriş formuna otomatik denemeler yapmak, sızdırılmış kullanıcı adı ve parola çiftlerini başka sitelerde denemek (credential stuffing) ve ele geçirilmiş parola özetlerini çevrim dışı kırmak bu ailenin üyeleridir. Başlıca savunmalar çok faktörlü kimlik doğrulama, hız sınırlama ve uzun, benzersiz parolalardır.Temel · Güvenlik ve Altyapı
- Karanlık Desen (Dark Pattern)Karanlık desen (dark pattern), kullanıcıyı kendi çıkarına aykırı bir karar vermeye yönlendirmek için tasarlanmış arayüz kalıbıdır. Önceden işaretlenmiş onay kutuları, son adımda ortaya çıkan ek ücretler, sahte geri sayımlar, iptal edilmesi kasıtlı olarak zorlaştırılmış abonelikler ve reddetme seçeneği gizlenmiş çerez bildirimleri tipik örneklerdir. Günümüzde aldatıcı tasarım (deceptive design) olarak da anılır ve birçok ülkede tüketici ile veri koruma otoritelerinin gündemindedir.Profesyonel · Web Tasarım · Güvenlik ve Altyapı
- Karışık İçerik (Mixed Content)Karışık içerik (mixed content), HTTPS üzerinden yüklenen bir sayfanın görsel, betik, stil dosyası veya iframe gibi kaynaklardan bazılarını şifresiz HTTP üzerinden çağırmasıdır. Bu kaynaklar yolda okunabilir ya da değiştirilebilir. Güncel tarayıcılar görsel, ses ve video isteklerini otomatik olarak HTTPS'e yükseltir, betik ve stil dosyası gibi diğer türleri ise engeller; bu da sayfanın bozuk görünmesine yol açabilir.Profesyonel · SEO · Güvenlik ve Altyapı
- Kimlik Doğrulama (Authentication)Kimlik doğrulama (authentication), bir sisteme erişmek isteyen kullanıcının, cihazın ya da servisin gerçekten iddia ettiği kişi veya varlık olduğunu kanıtlama sürecidir. Parola, tek kullanımlık kod, passkey ya da biyometrik doğrulama gibi kanıtlarla yapılır. "Sen kimsin?" sorusunu yanıtlar; doğrulanan kimliğin neleri yapabileceğine ise yetkilendirme karar verir.Temel · Yazılım · Güvenlik ve Altyapı
- Kişisel VeriKişisel veri, kimliği belirli veya belirlenebilir bir gerçek kişiye ilişkin her türlü bilgidir. Ad ve T.C. kimlik numarası gibi doğrudan tanımlayıcıların yanında e-posta adresi, telefon, IP adresi, çerez kimliği, konum ve fotoğraf da başka bilgilerle birleştirilerek bir kişiyi ayırt etmeye yarıyorsa kişisel veridir. Sağlık, biyometrik veya dinî inanç gibi bilgiler, daha sıkı kurallara bağlı özel nitelikli kişisel veri sayılır.Temel · Güvenlik ve Altyapı
- KVKK (Kişisel Verilerin Korunması Kanunu)KVKK, Türkiye'de kişisel verilerin işlenmesini düzenleyen 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun yaygın kısaltmasıdır. 7 Nisan 2016'da Resmî Gazete'de yayımlanan Kanun; veri sorumlularının hangi şartlarla veri işleyebileceğini, ilgili kişiyi aydınlatma ve veri güvenliğini sağlama yükümlülüklerini ve kişilerin haklarını belirler. Uygulamayı Kişisel Verileri Koruma Kurumu ve onun karar organı olan Kurul denetler.Temel · Güvenlik ve Altyapı
L
M
- MFA (Çok Faktörlü Kimlik Doğrulama)MFA (çok faktörlü kimlik doğrulama), bir kullanıcının kimliğinin birbirinden farklı türde en az iki kanıtla doğrulanmasıdır: bildiği bir şey (parola), sahip olduğu bir şey (telefon, güvenlik anahtarı) veya kendisi olan bir şey (parmak izi, yüz). Tam olarak iki faktör kullanılan biçimine 2FA denir. Parola çalınsa bile ikinci faktör olmadan hesaba girilemediği için hesap ele geçirmelerine karşı en etkili önlemlerden biridir.Temel · Güvenlik ve Altyapı
- MX KaydıMX kaydı (mail exchanger), bir alan adına gönderilen e-postaları hangi sunucuların kabul edeceğini belirten DNS kaydıdır. Her MX kaydı bir öncelik değeri ve bir sunucu adı içerir; gönderen sunucu önce en düşük öncelik değerine sahip sunucuyu dener, ulaşamazsa sıradakine geçer. MX yalnızca gelen postayı yönetir; giden postanın doğrulanması SPF, DKIM ve DMARC'ın işidir.Profesyonel · Güvenlik ve Altyapı
N
- NginxNginx (“engine-x” diye okunur), Igor Sysoev'in geliştirdiği açık kaynaklı bir web sunucusudur; aynı zamanda reverse proxy, yük dengeleyici, içerik önbelleği ve TCP/UDP proxy olarak çalışır. Olay güdümlü mimarisi sayesinde az bellekle çok sayıda eş zamanlı bağlantıyı yönetebilir; bu yüzden statik dosya sunmak, HTTPS bağlantısını sonlandırmak ve uygulama sunucularının önünde durmak için yaygın olarak kullanılır.Profesyonel · Yazılım · Güvenlik ve Altyapı
- NonceNonce (number used once), bir kriptografik işlemde ya da protokol mesajında yalnızca bir kez kullanılmak üzere üretilen benzersiz, çoğu zaman rastgele değerdir. Kaydedilip yeniden gönderilen mesajların kabul edilmesini önlemek (replay koruması), aynı anahtarla yapılan şifrelemelerin birbirinden ayrışmasını sağlamak ve Content Security Policy'de yalnızca izin verilen satır içi script'lerin çalışmasına olanak tanımak için kullanılır.İleri · Yazılım · Güvenlik ve Altyapı
O
- OAuthOAuth (bugün pratikte OAuth 2.0), bir uygulamanın kullanıcı adına başka bir servisteki kaynaklara, kullanıcının parolasını öğrenmeden ve sınırlı kapsamla erişmesini sağlayan bir yetkilendirme çerçevesidir; RFC 6749 ile tanımlanır. Uygulama parola yerine süreli bir erişim token'ı alır. OAuth tek başına kimlik doğrulama protokolü değildir; giriş işlevini OpenID Connect ekler.Profesyonel · Yazılım · Güvenlik ve Altyapı
- OpenID Connect (OIDC)OpenID Connect (OIDC), OAuth 2.0'ın üzerine kurulmuş bir kimlik doğrulama katmanıdır. OAuth bir uygulamaya kullanıcı adına kaynaklara erişim yetkisi verirken OIDC, kullanıcının kim olduğunu ve nasıl doğrulandığını da güvenilir biçimde bildirir. Bunun için kimlik sağlayıcı, istemci uygulamaya özel, imzalı bir JWT olan ID token üretir. “Google ile giriş yap” gibi tek oturum açma senaryolarının çoğu OIDC ile çalışır; spesifikasyonu OpenID Foundation yayımlar.İleri · Yazılım · Güvenlik ve Altyapı
- Ortam Değişkeni (Environment Variable)Ortam değişkeni (environment variable), işletim sisteminin çalışan bir sürece verdiği ad-değer çiftidir; uygulama ayarlarını kod içine yazılmış sabitler yerine bu değişkenlerden okur. Veritabanı adresi, API anahtarı, e-posta sunucusu ya da uygulamanın hangi ortamda çalıştığı gibi dağıtımdan dağıtıma değişen ayarlar bu yolla verilir. Böylece aynı kod geliştirme, staging ve canlı ortamda değiştirilmeden çalışır ve gizli bilgiler kaynak koda girmez.Profesyonel · Yazılım · Güvenlik ve Altyapı
- Oturum (Session)Oturum (session), durumsuz çalışan HTTP üzerinde bir kullanıcının art arda gelen isteklerini birbirine bağlayan mekanizmadır. Klasik yöntemde sunucu, giriş yapan kullanıcı için tahmin edilemez bir oturum kimliği üretir, kullanıcıya ait bilgileri kendi tarafında saklar ve kimliği tarayıcıya bir çerezle gönderir; tarayıcı bu çerezi sonraki her istekte geri yollar. Alternatif yaklaşımda durum, imzalı bir token içinde istemcide taşınır.Temel · Yazılım · Güvenlik ve Altyapı
- OWASP Top 10OWASP Top 10, kâr amacı gütmeyen OWASP topluluğunun web uygulamalarındaki en kritik güvenlik risklerini on kategori hâlinde sıraladığı farkındalık belgesidir. Güncel sürümü 2025 baskısıdır; ilk sırada erişim kontrolü hataları yer alır. Kategoriler, katkıda bulunan kuruluşların test verileri ve uygulayıcı anketiyle belirlenir. Bir sertifika veya test standardı değil, geliştirme ve güvenlik ekiplerine öncelik gösteren bir başlangıç noktasıdır.Profesyonel · Güvenlik ve Altyapı
Ö
P
- Parola Özetleme (Password Hashing)Parola özetleme (password hashing), kullanıcı parolalarının veritabanında düz metin ya da geri çözülebilir biçimde değil, Argon2id, scrypt veya bcrypt gibi bilerek yavaş çalışan ve her parola için rastgele bir tuz (salt) kullanan tek yönlü algoritmalarla saklanmasıdır. Giriş sırasında girilen parola aynı yöntemle özetlenip kayıtlı özetle karşılaştırılır. Amaç, veritabanı sızsa bile parolaların tahmin edilmesini olabildiğince pahalı hale getirmektir.Profesyonel · Güvenlik ve Altyapı
- PCI DSSPCI DSS (Payment Card Industry Data Security Standard), kart sahibi verisini saklayan, işleyen veya ileten ya da bu verinin güvenliğini etkileyebilen kuruluşların uyması gereken güvenlik standardıdır. Standardı kart şebekelerinin kurduğu PCI Security Standards Council yayımlar; bir yasa değildir, ancak kart kabul eden işletmelere bankaları ve kart şebekeleri aracılığıyla sözleşmesel olarak uygulanır. Güncel sürümü v4.0.1'dir.İleri · Güvenlik ve Altyapı · CMS ve E-ticaret
- Prompt Enjeksiyonu (Prompt Injection)Prompt enjeksiyonu (prompt injection), bir dil modeli uygulamasının davranışını, modelin işlediği girdiye yerleştirilen talimatlarla geliştiricinin istemediği yönde değiştiren güvenlik açığıdır. Doğrudan türde talimat kullanıcının kendi mesajındadır; dolaylı türde ise modelin okuduğu bir web sayfası, e-posta veya belgenin içine gizlenmiştir. OWASP, LLM uygulamaları için hazırladığı 2025 listesinde bu riski ilk sıraya (LLM01) koyar.Profesyonel · AI Görünürlüğü · Güvenlik ve Altyapı
R
S
- SameSite Çerez ÖzniteliğiSameSite, bir çerezin başka bir siteden başlatılan isteklere eklenip eklenmeyeceğini belirleyen Set-Cookie özniteliğidir. Strict değeri çerezi yalnızca aynı siteden gelen isteklere ekler, Lax üst düzey gezinmelerde güvenli metotlara da izin verir, None ise her isteğe ekler ve Secure gerektirir. Siteler arası istek sahteciliğine (CSRF) karşı önemli bir savunma katmanıdır ama tek başına yeterli değildir.Profesyonel · Güvenlik ve Altyapı
- Sızma Testi (Penetration Test)Sızma testi (penetration test, pentest), yetkilendirilmiş uzmanların bir sistemin, web uygulamasının veya ağın güvenlik açıklarını, gerçek bir saldırganın kullanabileceği yöntemlerle ve önceden yazılı olarak belirlenmiş kapsam içinde aramasıdır. Amaç açıkları bulmak, istismar edilebilirliklerini ve etkilerini göstermek ve düzeltme önerileriyle raporlamaktır. Otomatik zafiyet taramasından farkı, bulguları elle doğrulaması ve birbirine zincirlemesidir.Profesyonel · Güvenlik ve Altyapı
- SPF (Sender Policy Framework)SPF (Sender Policy Framework), bir alan adı adına hangi sunucuların e-posta göndermeye yetkili olduğunu DNS'te bir TXT kaydıyla ilan eden e-posta kimlik doğrulama yöntemidir (RFC 7208). Alıcı sunucu, iletiyi gönderen IP adresinin bu listede olup olmadığını kontrol eder. SPF, görünür Kimden (From) adresini değil zarf göndereni (MAIL FROM) denetler; bu yüzden tek başına değil DKIM ve DMARC ile birlikte anlam kazanır.Profesyonel · Güvenlik ve Altyapı
- SQL Enjeksiyonu (SQL Injection)SQL enjeksiyonu (SQL injection), bir uygulamanın kullanıcıdan gelen veriyi SQL sorgusunun metnine doğrudan eklemesi sonucunda bu verinin sorgunun anlamını değiştirebilmesine yol açan güvenlik açığıdır. Veri sızıntısına, kayıtların değiştirilmesine ya da silinmesine ve kimlik doğrulamanın atlatılmasına neden olabilir. Temel önlem, değerleri sorgu metninden ayrı gönderen parametreli sorgular (prepared statements) kullanmaktır.Profesyonel · Güvenlik ve Altyapı
- SSL/TLS SertifikasıSSL/TLS sertifikası, bir alan adını belirli bir açık anahtara bağlayan ve güvenilir bir sertifika otoritesi (CA) tarafından imzalanan dijital belgedir. Tarayıcı, HTTPS bağlantısı kurarken bu sertifikayı doğrulayarak doğru sunucuya bağlandığından emin olur. Doğrulama düzeyine göre DV, OV ve EV olarak ayrılır; geçerlilik süreleri sektör kurallarıyla kademeli olarak kısaltılmaktadır.Temel · Güvenlik ve Altyapı
- SSRF (Sunucu Taraflı İstek Sahteciliği)SSRF (Server-Side Request Forgery), bir uygulamanın kullanıcıdan aldığı bir URL'ye yeterince doğrulamadan istek atması sonucunda, saldırganın sunucuyu kendi adına istek gönderen bir aracıya dönüştürdüğü güvenlik açığıdır. Sunucu iç ağın içinde durduğu için dışarıdan erişilemeyen yönetim panellerine, veritabanlarına veya bulut ortamının metadata servisine ulaşılabilir; bu da veri sızıntısına ve kimlik bilgisi ele geçirilmesine yol açabilir.İleri · Güvenlik ve Altyapı
Ş
T
- TLS (SSL)TLS (Transport Layer Security), iki uygulama arasındaki bağlantıyı dinlemeye, değiştirmeye ve sahte mesajlara karşı koruyan kriptografik protokoldür. HTTPS, güvenli e-posta ve birçok API bağlantısı TLS üzerinde çalışır. Halk arasında hâlâ kullanılan SSL adı, TLS'in öncülü olan ve artık güvensiz kabul edilen protokolden gelir. Bugün kullanılması gereken sürümler TLS 1.2 ve TLS 1.3'tür.Profesyonel · Güvenlik ve Altyapı
- TXT KaydıTXT kaydı, bir alan adına serbest metin eklemeyi sağlayan DNS kaydıdır. Başlangıçta insanlar için not bırakmak amacıyla tasarlanmış olsa da bugün iki ana işte kullanılır: Google Search Console gibi servislere alan adı sahipliğini kanıtlamak ve SPF, DKIM, DMARC gibi e-posta kimlik doğrulama politikalarını yayımlamak. İçeriği herkese açıktır; dolayısıyla gizli bilgi taşımamalıdır.Profesyonel · Güvenlik ve Altyapı
Ü
V
W
X
Y
- Yedekleme (Backup)Yedekleme (backup), veritabanlarının, dosyaların ve yapılandırmaların bir kopyasının asıl sistemden bağımsız bir yerde saklanmasıdır; amaç silinme, donanım arızası, fidye yazılımı veya hatalı bir güncellemeden sonra veriyi geri yükleyebilmektir. Bir yedekleme planının değeri; göze alınan en fazla veri kaybıyla (RPO), hizmetin ne kadar sürede geri döneceğiyle (RTO) ve geri yüklemenin düzenli olarak denenip denenmediğiyle ölçülür.Temel · Yazılım · Güvenlik ve Altyapı
- Yetkilendirme (Authorization)Yetkilendirme (authorization), kimliği doğrulanmış bir kullanıcının, uygulamanın veya servisin belirli bir kaynak üzerinde hangi işlemleri yapabileceğine karar verme sürecidir. Rol, izin, kaynak sahipliği ya da bağlamsal kurallara bakarak erişime izin verir veya reddeder. Kimlik doğrulama "kimsin?" sorusunu yanıtlarken, yetkilendirme "bunu yapmaya iznin var mı?" sorusunu yanıtlar.Temel · Yazılım · Güvenlik ve Altyapı
- Yük Dengeleyici (Load Balancer)Yük dengeleyici (load balancer), gelen trafiği aynı hizmeti veren birden fazla sunucuya dağıtan ve sağlıksız sunucuları otomatik olarak devreden çıkaran ağ bileşenidir. İstemci tek bir adrese bağlanır; isteği hangi sunucunun karşılayacağına yük dengeleyici karar verir. Katman 4'te TCP/UDP bağlantılarını, katman 7'de ise HTTP isteklerini içeriklerine göre yönlendirebilir. Böylece kapasite artar ve tek bir sunucunun arızası kesintiye dönüşmez.Profesyonel · Yazılım · Performans ve Analitik · Güvenlik ve Altyapı
#
- 3D Secure3D Secure, internet üzerinden yapılan kartlı ödemelerde kart sahibinin, kartı çıkaran banka tarafından doğrulanmasını sağlayan güvenlik protokolüdür. Güncel sürümü EMV 3-D Secure (3DS2), işlem ve cihaz verilerini bankaya ileterek düşük riskli ödemeleri kullanıcıya ek adım göstermeden onaylar; riskli bulunan işlemlerde ise tek kullanımlık şifre veya mobil uygulama onayı gibi ek bir doğrulama ister.Profesyonel · Güvenlik ve Altyapı · CMS ve E-ticaret
- 401 Unauthorized401 Unauthorized, isteğin hedef kaynak için geçerli kimlik bilgileri içermediği için uygulanmadığını bildiren HTTP durum kodudur. Adı “yetkisiz” dese de asıl anlamı “kimliği doğrulanmamış”tır. Sunucu, istemcinin nasıl kimlik doğrulaması yapacağını anlatan WWW-Authenticate başlığını göndermek zorundadır; istemci yeni ya da geçerli bilgilerle isteği tekrarlayabilir.Profesyonel · Yazılım · Güvenlik ve Altyapı
- 403 Forbidden403 Forbidden, sunucunun isteği anladığını ama yerine getirmeyi reddettiğini bildiren HTTP durum kodudur. İstekte kimlik bilgisi varsa sunucu bunları erişim için yetersiz bulmuştur ve aynı bilgilerle tekrar denemek sonucu değiştirmez. Ret, kimlikten bağımsız nedenlere de dayanabilir: dosya izinleri, IP kısıtlaması, güvenlik duvarı kuralları ya da bot koruması gibi.Profesyonel · SEO · Yazılım · Güvenlik ve Altyapı
- 429 Too Many Requests429 Too Many Requests, istemcinin belirli bir süre içinde çok fazla istek gönderdiğini, yani bir hız sınırına takıldığını bildiren HTTP durum kodudur. RFC 6585 ile tanımlanmıştır ve yanıt, ne kadar beklenmesi gerektiğini belirten Retry-After başlığını içerebilir. Google'ın tarayıcıları 429'u sunucunun aşırı yüklendiğine dair bir işaret ve sunucu hatası olarak değerlendirip taramayı yavaşlatır.Profesyonel · SEO · Yazılım · Güvenlik ve Altyapı
- 502 Bad Gateway502 Bad Gateway, ağ geçidi ya da proxy olarak çalışan bir sunucunun, isteği karşılamak için başvurduğu arkadaki (upstream) sunucudan geçersiz bir yanıt aldığını bildiren HTTP durum kodudur. Hatayı genellikle Nginx, CDN veya yük dengeleyici gibi bir ara katman üretir; asıl sorun ise çoğu zaman kapanmış, yeniden başlatılan ya da yanlış adreste dinleyen uygulama sunucusundadır.Profesyonel · Yazılım · Güvenlik ve Altyapı
- 504 Gateway Timeout504 Gateway Timeout, ağ geçidi ya da proxy olarak çalışan bir sunucunun, isteği tamamlamak için ihtiyaç duyduğu arkadaki (upstream) sunucudan zamanında yanıt alamadığını bildiren HTTP durum kodudur. Bağlantı kurulmuş olabilir; sorun, yanıtın proxy'nin bekleme süresi dolmadan gelmemesidir. Yavaş veritabanı sorguları, uzun süren işlemler ve dış servis beklemeleri en yaygın nedenlerdir.Profesyonel · Yazılım · Güvenlik ve Altyapı
Diğer kategoriler
- SEO Sözlüğü167 terimCanonical URL · Core Web Vitals · Dizine Ekleme · Entity
- GEO Sözlüğü63 terimAI Görünürlüğü · Entity · GEO · Yapılandırılmış Veri
- AI Görünürlüğü Sözlüğü45 terimAI Görünürlüğü · Entity · GEO · LLM
- Web Tasarım Sözlüğü97 terimCore Web Vitals · Responsive Tasarım · Web Erişilebilirliği · Above the Fold
- Yazılım Sözlüğü138 terimAPI · LLM · Açık Kaynak · API Anahtarı
- Performans ve Analitik Sözlüğü71 terimCore Web Vitals · Açılış Sayfası · CDN · CTA
- CMS ve E-ticaret Sözlüğü27 terimAlışveriş Sepeti · CMS · CRM · Hosting

