0Pricing
Cyber Security Academy · Ders

HTTP ve HTTPS Temelleri

İstek/yanıt yapısını ve TLS el sıkışmasını anlayın; HTTPS'in güvenlik açısından neden önemli olduğunu öğrenin.

HTTP ve HTTPS Temelleri, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

HTTP Nedir?

HTTP (Hiper Metin Aktarım Protokolü), web iletişiminin temelidir. Tarayıcıların sunuculardan kaynak istemesini ve sunucuların nasıl yanıt vereceğini tanımlar. HTTP durumsuzdur; her istek bağımsızdır.

HTTP İstek Yapısı

Bir HTTP isteğinde şunlar bulunur:

  • Yöntem: GET, POST, PUT, DELETE, PATCH, OPTIONS
  • URL: kaynak yolu
  • Üst bilgiler: meta veriler (Content-Type, Authorization, User-Agent)
  • Gövde: POST/PUT istekleriyle gönderilen veriler
GET /api/users HTTP/1.1
Host: example.com
Authorization: Bearer eyJhbGc...

HTTP Yanıt Yapısı

Bir HTTP yanıtı şunları içerir:

  • Durum kodu: 200 OK, 301 Yönlendirme, 401 Yetkisiz, 403 Yasaklandı, 404 Bulunamadı, 500 Sunucu Hatası
  • Üst bilgiler: Content-Type, Set-Cookie, CORS üst bilgileri
  • Gövde: HTML, JSON veya başka içerikler

HTTP Yöntemleri ve Güvenlik

HTTP yöntemleri ve bunların güvenlik etkileri:

  • GET — yalnızca okuma işlemi yapmalıdır; URL'deki parametreler günlüğe kaydedilir
  • POST — verileri gövdede gönderir; doğası gereği güvenli değildir
  • PUT/DELETE — kimlik doğrulamayla korunmalıdır
  • OPTIONS — izin verilen yöntemleri açığa çıkarır; yanlış yapılandırmayı ortaya çıkarabilir

HTTPS Ne Ekler?

HTTPS = HTTP + TLS şifrelemesi. Şunları sağlar:

  • Şifreleme: aktarım hâlindeki veriler şifrelenir (gizlilik)
  • Bütünlük: değiştirme girişimleri MAC aracılığıyla algılanır
  • Kimlik doğrulama: sunucunun kimliği sertifika aracılığıyla doğrulanır

HTTPS olmadan parolalar ve oturum belirteçleri de dâhil olmak üzere tüm veriler, ağı dinleyen kişiler tarafından görülebilir.

TLS El Sıkışmasına Genel Bakış

Bir HTTPS sitesine bağlanırken:

  1. İstemci, desteklenen şifre takımlarını gönderir
  2. Sunucu, sertifikayı ve seçilen şifre takımını gönderir
  3. İstemci, sertifikayı güvenilir CA'lere göre doğrular
  4. Anahtar değişimi ortak bir oturum anahtarı oluşturur
  5. Şifreli iletişim başlar

HTTP Güvenlik Başlıkları

Önemli güvenlik yanıt başlıkları:

  • Strict-Transport-Security (HSTS) — HTTPS kullanımını zorunlu kılar
  • Content-Security-Policy (CSP) — hangi kaynakların yükleneceğini denetler
  • X-Frame-Options — tıklama korsanlığını önler
  • X-Content-Type-Options — MIME türü koklamasını önler

Çerezler ve Oturumlar

HTTP durum bilgisi tutmadığından oturumlar çerezler aracılığıyla izlenir. Güvenli çerez öznitelikleri:

  • HttpOnly — JavaScript üzerinden erişilemez (XSS yoluyla çalınmasını önler)
  • Secure — yalnızca HTTPS üzerinden gönderilir
  • SameSite=Strict/Lax — CSRF saldırılarını önler

HTTPS Güvenli Olduğu Anlamına Gelmez

HTTPS yalnızca kanalı şifreler, içeriği değil. Bir kimlik avı sitesi, kötü amaçlı içerik barındırırken HTTPS (asma kilit simgesi) kullanabilir. HTTPS sunucunun kimliğini doğrular; sunucunun güvenilir olduğunu değil.

HTTP/2 ve HTTP/3

Modern HTTP sürümleri performansı artırır:

  • HTTP/2 — TLS üzerinden çoklama, başlık sıkıştırma ve sunucu gönderimi
  • HTTP/3 — özellikle mobil cihazlarda daha düşük gecikme için QUIC (UDP tabanlı) kullanır

Her ikisi de TLS gerektirir. Güvenlik etkileri HTTP/1.1 ile benzerdir, ancak saldırı yüzeyi biraz değişir.

HTTP Trafiğini İnceleme

HTTP'yi analiz etmek için kullanılan araçlar:

  • Burp Suite — istekleri ve yanıtları yakalar ve değiştirir
  • curl — komut satırından istek gönderir
  • Wireshark — ham trafiği yakalar (HTTP görünür; HTTPS şifrelidir)
curl -v https://example.com
curl -X POST -H "Content-Type: application/json" -d '{"user":"test"}' https://api.example.com/login

Hızlı Kontrol: HTTP ve HTTPS

Hangi HTTP çerez özniteliği, çereze JavaScript üzerinden erişilmesini engelleyerek onu XSS yoluyla çalınmaya karşı korur?

Ders Özeti

HTTP, web iletişiminin temelidir. HTTPS; TLS şifrelemesi, bütünlük ve sunucu kimlik doğrulaması ekler. Güvenlik başlıkları web uygulamalarını güçlendirir. Çerezler HttpOnly, Secure ve SameSite olarak işaretlenmelidir. Unutmayın: HTTPS kanalı şifreler, ancak bir sitenin güvenilir olduğunu garanti etmez.

Sıkça Sorulan Sorular

“HTTP ve HTTPS Temelleri” dersi ücretsiz mi?

Evet — “HTTP ve HTTPS Temelleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“HTTP ve HTTPS Temelleri” dersinde ne öğreneceğim?

İstek/yanıt yapısını ve TLS el sıkışmasını anlayın; HTTPS'in güvenlik açısından neden önemli olduğunu öğrenin. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“HTTP ve HTTPS Temelleri” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. IP Adresleme ve Alt Ağlar
  2. TCP ve UDP: Hangisi Ne Zaman Kullanılır
  3. DNS: Alan Adları IP'lere Nasıl Çözülür
  4. HTTP ve HTTPS Temelleri
← Cyber Security Academy Sayfasına Dön