0Pricing
PHP Academy · Ders

Çerez Güvenliği: HttpOnly ve Secure Bayrakları

Çerezleri HttpOnly, Secure ve SameSite özellikleriyle koruyun.

Çerez Güvenliği: HttpOnly ve Secure Bayrakları, CoddyKit'te ücretsiz bir PHP Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, PHP Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. PHP Academy kursu toplamda 4 dersten oluşur.

HttpOnly Bayrağı

Bir çerezde HttpOnly bayrağı bulunduğunda JavaScript, document.cookie üzerinden bu çereze erişemez; bu da XSS tabanlı oturum hırsızlığını önler.

HttpOnly ve Secure Ayarlama

Temiz ve okunabilir kod için seçenekler dizisi biçimini (PHP 7.3+) kullanın.

<?php
setcookie("session_id", $id, [
    "expires"  => time() + 3600,
    "path"     => "/",
    "secure"   => true,
    "httponly" => true,
    "samesite" => "Strict",
]);

Secure Bayrağı

Secure bir çerez yalnızca HTTPS üzerinden gönderilir. HTTP bağlantılarında tarayıcı çerezi göndermez; böylece düz HTTP üzerinden ele geçirilmesini önler.

SameSite Özniteliği

SameSite, çerezlerin siteler arası isteklerle ne zaman gönderileceğini denetler:

  • Strict — yalnızca aynı siteye yapılan istekler
  • Lax — aynı siteye yapılan istekler ve üst düzey gezinmeler
  • None — siteler arası istekler (Secure gerektirir)

SameSite ve CSRF

SameSite değerini Strict veya Lax olarak ayarlamak CSRF riskini azaltır; çünkü sahte siteler arası POST istekleriyle oturum çerezi gönderilmez.

php.ini Oturum Çerezi Ayarları

Varsayılan oturum çerezi güvenliğini çalışma zamanında yapılandırın:

<?php
ini_set("session.cookie_httponly", "1");
ini_set("session.cookie_secure",   "1");
ini_set("session.cookie_samesite", "Lax");
session_start();

Çerez Ön Ekleri

Tarayıcılar çerez adı ön eklerine uyar:

  • __Secure- — çerezde Secure bayrağı bulunmalıdır
  • __Host- — Secure bulunmalı, Path=/ olmalı ve Domain özniteliği bulunmamalıdır

Çerez Ön Eki Örneği

Bir çerezi tam ana bilgisayara bağlamak için __Host- ön ekini kullanın.

<?php
setcookie("__Host-session", $token, [
    "secure"   => true,
    "httponly" => true,
    "samesite" => "Strict",
    "path"     => "/",
]);

DevTools'ta Bayrakları İnceleme

Tarayıcı DevTools → Application → Cookies bölümünde şunları doğrulayın: HttpOnly işaretli, Secure işaretli ve SameSite Strict veya Lax gösteriyor.

HttpOnly Olmadan

XSS yoluyla enjekte edilen kötü amaçlı bir betik document.cookie çalıştırabilir, oturum kimliğini okuyabilir ve saldırgana gönderebilir; böylece hesap ele geçirilir.

Secure Olmadan

HTTP/HTTPS'nin birlikte kullanıldığı bir sitede oturum çerezi HTTP üzerinden düz metin olarak gönderilir. Ağ dinlemesi yapan biri çerezi çalabilir.

Özet

Oturum ve kimlik doğrulama çerezlerinde her zaman HttpOnly ve Secure ayarlayın. SameSite=Strict veya Lax ekleyin. setcookie() işlevinin seçenekler dizisi biçimini kullanın.

Hızlı Kontrol

JavaScript'in bir çerezi okumasını hangi bayrak engeller?

Sıkça Sorulan Sorular

“Çerez Güvenliği: HttpOnly ve Secure Bayrakları” dersi ücretsiz mi?

Evet — “Çerez Güvenliği: HttpOnly ve Secure Bayrakları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve PHP Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. PHP Academy kursu toplamda 4 dersten oluşur.

“Çerez Güvenliği: HttpOnly ve Secure Bayrakları” dersinde ne öğreneceğim?

Çerezleri HttpOnly, Secure ve SameSite özellikleriyle koruyun. PHP Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

PHP Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te PHP Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Çerez Güvenliği: HttpOnly ve Secure Bayrakları” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu PHP Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her PHP Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Oturumları Başlatma ve Kullanma
  2. Oturum Güvenliği için En İyi Uygulamalar
  3. Çerezleri Ayarlama ve Okuma
  4. Çerez Güvenliği: HttpOnly ve Secure Bayrakları
← PHP Academy Sayfasına Dön