
Paylaşımlı hostingde sunucu güvenliğinin bir bölümü sağlayıcının sorumluluğundadır: işletim sistemi yamaları, hesap izolasyonu, güvenlik duvarı. Ancak sorumluluğun geri kalanı sizdedir ve saldırıların ezici çoğunluğu tam olarak o kısımdan girer — güncellenmemiş bir eklenti, zayıf bir parola, açık bırakılmış bir yönetim paneli.
Bu rehber, bir Linux hosting veya Windows hosting hesabında sizin kontrolünüzde olan güvenlik katmanlarını ele alıyor.
Gerçek Tehdit Neye Benziyor?
Küçük ve orta ölçekli sitelere yönelik saldırılar hedefli değildir. Kimse sitenizi seçip incelemez; otomatik botlar internetin tamamını tarar ve bilinen açıkları arar. Bu, iki önemli sonuç doğurur:
- "Kimsenin ilgisini çekmem" koruma değildir. Botlar sitenizin popülerliğine bakmaz, yalnızca açık olup olmadığına bakar.
- Bilinen açıklar hedeflenir. Saldırganlar yeni açık aramaz; yayımlanmış açıkların yamalanmadığı siteleri arar. Bu yüzden güncelleme disiplini, en etkili tek güvenlik önlemidir.
Ele geçirilen bir site genellikle hemen bozulmaz. Arka planda spam gönderen, kötü amaçlı yönlendirme yapan veya gizli bağlantılar barındıran bir hale gelir. İlk somut belirti çoğu zaman arama motorundan gelen bir güvenlik uyarısı ya da hosting sağlayıcısından gelen kötüye kullanım bildirimidir.
Sizin Kontrolünüzdeki Yedi Katman
1. Güncelleme Disiplini
Bu, listedeki diğer tüm maddelerden daha önemlidir. İçerik yönetim sistemi, tema ve eklentileri güncel tutmak, otomatik saldırıların büyük bölümünü etkisiz kılar. Güncellemeleri otomatikleştirin; elle yapılacak güncellemeler yapılmaz.
Özellikle dikkat edilecek nokta: kullanmadığınız eklenti ve temaları devre dışı bırakmak yetmez, kaldırın. Devre dışı bir eklentinin dosyaları hesabınızda durur ve bazı açıklar eklentinin aktif olmasını gerektirmez.
2. Panel ve Yönetim Girişi
Hosting paneli ve site yönetim paneli, hesabınızın ana kapılarıdır. Üç önlem:
- Her ikisinde de iki adımlı doğrulama açın.
- Panel parolasını başka hiçbir yerde kullanmayın.
- Yönetim girişine başarısız deneme sınırlaması ekleyin — bu, sözlük saldırılarını pratikte durdurur.
3. FTP Yerine SFTP
Klasik FTP, kullanıcı adı ve şifreyi şifrelenmemiş biçimde gönderir. Aynı ağdaki biri bu bilgileri okuyabilir. Sağlayıcınız SFTP destekliyorsa (çoğu destekler) klasik FTP'yi kullanmayı bırakın. Ayrıca FTP hesap sayısını minimumda tutun ve kullanılmayan hesapları silin.
4. Dosya İzinleri
Yaygın bir yanlış çözüm, bir izin sorununu tüm dosyalara geniş yazma izni vererek aşmaktır. Bu, siteyi çalıştırır ama herhangi bir açıktan giren saldırgana tüm dosyalarınızı yazma yetkisi verir.
Doğru yaklaşım: yalnızca gerçekten yazma gereken dizinlere (yükleme, önbellek, log) yazma izni verin. Yapılandırma dosyaları ve uygulama kodu yazılabilir olmamalıdır.
5. Yapılandırma Dosyalarını Koruyun
Veritabanı şifresini içeren yapılandırma dosyası web üzerinden erişilebilir olmamalıdır. Ayrıca şu dosyaların dışarıya kapalı olduğunu doğrulayın: yedek arşivleri, veritabanı dökümleri, sürüm kontrolü dizinleri ve .env tipi ortam dosyaları.
Bu dosyaların hesap kökünde durup web'den okunabilir olması, sık rastlanan ve doğrudan hesap ele geçirilmesiyle sonuçlanan bir hatadır.
6. Yedekleme — Güvenliğin Son Katmanı
Yedekleme bir güvenlik önlemi olarak düşünülmez ama en önemlilerinden biridir: ele geçirilmiş bir siteyi temizlemeye çalışmak yerine temiz bir yedekten geri dönmek her zaman daha güvenlidir. Çünkü temizlik sonrası saldırganın bıraktığı bir arka kapıyı kaçırdığınızdan asla emin olamazsınız.
Yedeği hesabınızın dışında tutun. Hesap ele geçirildiğinde hesap içindeki yedekler de erişilebilir durumdadır.
7. İzleme ve Erken Uyarı
Sitenizin ele geçirildiğini ziyaretçilerden veya arama motorundan önce öğrenmek istiyorsanız birkaç basit kontrol kurun: dosya değişikliği bildirimi, arama motoru güvenlik uyarılarını takip etmek ve hesap disk/trafik kullanımında ani sıçramaları izlemek. Açıklanamayan bir giden trafik artışı, güvenlik olaylarının en güvenilir erken göstergelerinden biridir.
Komşu Riski: Ne Kadar Gerçek?
Paylaşımlı hostingde aynı sunucuyu başka hesaplarla paylaşırsınız. Modern hosting altyapılarında hesaplar birbirinin dosyalarına erişemeyecek şekilde izole edilir, dolayısıyla "komşum hacklendi, benim sitem de gitti" senaryosu doğru yapılandırılmış bir sunucuda beklenmez.
Ancak paylaşılan iki şey vardır ve bunlar gerçek etki üretir:
| Paylaşılan | Etkisi | Ne yapabilirsiniz |
|---|---|---|
| Sunucu IP itibarı | Komşu spam gönderirse e-postalarınızın teslimatı düşer | E-postayı ayrı bir servise taşıyın |
| Sunucu kaynakları | Komşunun yoğunluğu sitenizi yavaşlatabilir | Önbellek kurun; kalıcıysa özel kaynağa geçin |
Ele Geçirildiğinizi Fark Ederseniz
- Panik içinde silmeye başlamayın. Önce mevcut durumun bir kopyasını alın — neyin olduğunu anlamak için gerekebilir.
- Tüm parolaları değiştirin: Hosting paneli, FTP, veritabanı, site yönetim girişi. Hepsini, aynı anda.
- Temiz bir yedekten geri dönün. Ele geçirilme tarihinden öncesine ait, güvendiğiniz bir yedek kullanın. Temizlemeye çalışmak yerine geri dönmek daha güvenlidir.
- Açığı kapatın. Geri dönmek sorunu çözmez — aynı açık hâlâ orada olabilir. Tüm bileşenleri güncelleyin.
- Arama motoruna yeniden inceleme talebi gönderin. Site güvenlik uyarısı almışsa temizlik sonrası bu adım gerekir.
Sonuç
Paylaşımlı hosting güvenliğinde en yüksek getirili üç önlem şunlardır: bileşenleri güncel tutmak, yönetim girişlerini iki adımlı doğrulamayla korumak ve hesap dışında bir yedek tutmak. Bu üçü, otomatik saldırıların büyük bölümünü etkisiz kılar ve kötü senaryoda kurtarma yolunuzu açık tutar. Geri kalan önlemler bu üçünün üzerine eklenir — ama bu üçü olmadan diğerleri yeterli koruma sağlamaz.
Sıkça Sorulan Sorular (SSS)
Güvenlik eklentisi kurmak yeterli mi?
Yardımcı olur ama yeterli değildir. Güvenlik eklentileri güncelleme disiplininin, güçlü parolanın ve doğru dosya izinlerinin yerine geçmez. Güncellenmemiş bir sitede güvenlik eklentisi, açık kapının önüne konmuş bir uyarı levhası gibidir.
SSL sertifikası sitemi hacklenmekten korur mu?
Hayır. SSL, ziyaretçi ile sunucu arasındaki trafiği şifreler — veri aktarımını korur, uygulamanızdaki bir açığı kapatmaz. İkisi farklı katmanlardır; SSL zorunludur ama güvenlik önleminin tamamı değildir.
Komşumun sitesi hacklenirse benim sitem etkilenir mi?
Doğru yapılandırılmış bir sunucuda hesaplar izoledir, dolayısıyla dosyalarınıza erişilmez. Ancak sunucunun IP itibarı paylaşıldığı için e-posta teslimatınız etkilenebilir ve komşunun kaynak tüketimi sitenizi yavaşlatabilir.
Ele geçirilmiş siteyi temizlemek mi, yedekten dönmek mi?
Yedekten dönmek. Temizlik yaparken saldırganın bıraktığı bir arka kapıyı kaçırma riski her zaman vardır ve bu durumda site kısa süre sonra tekrar ele geçirilir. Temiz bir yedek varsa, geri dönüp ardından açığı kapatmak en güvenli yoldur.