Örnek rapor
Bir rapor gerçekte nasıl görünür
Bu sayfadaki hiçbir şey gerçek bir siteyi anlatmıyor
Aşağıdaki her bulgu, her sayı ve alıntılanan her parça bu sayfa için elle yazıldı. Bunları üretmek için hiçbir siteye girilmedi, hiçbir istek gönderilmedi ve hiçbir üçüncü taraf incelenmedi. Anılan adres, belgeleme ve test amacıyla ayrılmış bir sunucu adına aittir; kimseyi işaret etmez. Biçimin bir numunesi olarak okuyun, herhangi bir şirket hakkında bir hüküm olarak değil.
Bu, seçilmiş güzel kısımların ekran görüntüsü değil; gerçek raporla aynı kodun oluşturduğu eksiksiz rapor gövdesidir. Aşağıdaki her bulgu, alıntı, sayı ve ölçüm bu numune için uydurulmuştur. Yerleşim, önem dili ve sınırlama durumları gerçek raporla aynı yapıları kullanır.
Bu kontrolü kendi sayfanızda çalıştırın
Nasıl okunur
- Kanıt
- Her bulgu neyin gözlendiğini adıyla yazar: dosya, başlık, kural kimliği, ölçülen değer. Kendi sayfanızda gidip doğrulayabilirsiniz. İşin içinde bir gizli anahtar varsa yalnızca maskelenmiş bir parça gösterilir; o parça bile, hesap o sunucu adı için geçerli bir DNS sahiplik kaydı tutana dek verilmez.
- Neden önemli
- Bulgular düz bir liste halinde değil, derecelendirilerek sunulur. Herkese açık bir pakette unutulmuş bir anahtar ile eksik bir isteğe bağlı başlık farklı ağırlıktadır ve bunu yalnızca renkle değil, kelimeyle söyler. Böylece raporun başı şu soruyu yanıtlar: önce neyi yapmalıyım.
- Sonraki adım
- Özet bölümü bulguları tek bir yönergeye çevirir; uygulamayı yazan yapay zeka aracına doğrudan yapıştırabilirsiniz ve araçların ham çıktısı bilerek dışarıda bırakılır. Ardından aynı sayfada aynı kontrolü yeniden çalıştırıp öncesiyle karşılaştırırsınız.
- Bakılmayan yerler
- Rapor, nerede durduğunu söyleyerek biter: girişin arkasındaki sayfalar, iş mantığı, taramanın ulaşamadığı her yer ve bir tarayıcının değil bir avukatın ya da mühendisin karar vermesi gereken her soru. Boş bir bölüm asla temiz bir sonuç gibi sunulmaz.
Örnek raporun kendisi
Bu örnekteki sayfa
- Kontrol edilen sayfa
- https://fixture.example.com/
- Rapor kimliği
- 0e0e0e0e0e0e0e0e0e0e0e0e0e0e0e0e
- Kontrol zamanı
Bu numune için oluşturulmuş kurgusal bir okuma listesi uygulaması. Tüm bulgular, alıntılar ve zaman değerleri sentetiktir; hiçbir site ziyaret edilmedi ve hiçbir istek gönderilmedi.
Kurgusal örnek. Gerçek bir değerlendirme değildir.
Bu sayfada düzeltmeye değer bulgular var
28 kontrol yapıldı · 9 temiz · 19 temiz değil
fixture.example.com
Larkfield Notes: keep every reading list in one place
https://fixture.example.com/
Önce şunları düzeltin
Bu üç sayı, raporun herhangi bir yerinde bulunan sorunları sayar. Yukarıdaki şerit başka bir şeyi sayar: sabit bir listedeki kaç kontrolün çalıştığını ve bunların kaçının temiz döndüğünü. Temiz dönmeyen tek bir kontrol burada birden çok soruna yol açabilir ve aşağıdaki bazı bölümler o sabit listenin tamamen dışındadır; dolayısıyla iki toplamın eşleşmesi beklenmez.
- 6 kritik
- 6 işaretli
- 16 sorun
- Kritik:button-nameBu, sayfayı WCAG yönergelerine göre test eden otomatik bir erişilebilirlik denetleyicisi olan axe tarafından bildirilen bir hatadır. Her biri, sayfayı ekran okuyucuyla, yalnızca klavyeyle ya da düşük görüşle kullanan bazı kişilerin burada belirli bir engelle karşılaştığı anlamına gelir; etki sözcüğü de axe'in kendi derecelendirmesidir: critical genellikle kişinin işi hiç tamamlayamadığını, minor ise sürtünme yaşadığını gösterir. Otomatik kontroller, gerçek kullanıcılar için sayfada gerçekten yanlış olanın yalnızca bir kısmını yakalar; bu yüzden bunları tavan değil, taban olarak görün. İlk elden düzeltmeye değer, çünkü hatalı öğeler tek tek listelenir ve bu da çoğunu baştan tasarım değil, hedefli bir düzenleme haline getirir.
- Kritik:labelBu, sayfayı WCAG yönergelerine göre test eden otomatik bir erişilebilirlik denetleyicisi olan axe tarafından bildirilen bir hatadır. Her biri, sayfayı ekran okuyucuyla, yalnızca klavyeyle ya da düşük görüşle kullanan bazı kişilerin burada belirli bir engelle karşılaştığı anlamına gelir; etki sözcüğü de axe'in kendi derecelendirmesidir: critical genellikle kişinin işi hiç tamamlayamadığını, minor ise sürtünme yaşadığını gösterir. Otomatik kontroller, gerçek kullanıcılar için sayfada gerçekten yanlış olanın yalnızca bir kısmını yakalar; bu yüzden bunları tavan değil, taban olarak görün. İlk elden düzeltmeye değer, çünkü hatalı öğeler tek tek listelenir ve bu da çoğunu baştan tasarım değil, hedefli bir düzenleme haline getirir.
- Kritik:Content-Security-PolicyContent Security Policy (CSP), sunucunuzun sayfaya eklediği kısa bir talimattır; tarayıcının betikleri, stilleri ve gömülü çerçeveleri hangi yerlerden yükleyebileceğini listeler. Bu olmadan, sayfanıza herhangi bir şey bir betik enjekte ederse (bir yorum alanı, bir URL parametresi ya da sağlayıcısı ele geçirilen üçüncü taraf bir bileşen üzerinden), tarayıcı onu sorgusuz çalıştırır. Böyle bir hatanın sınırlı kalmasıyla sayfadaki her şeyi okuyabilmesi arasındaki farkı bu politika belirler. Önce yalnızca rapor modunda devreye alabilirsiniz; böylece politikanın nelere ihtiyaç duyduğunu öğrenirken siteyi bozma riski olmaz.
- Kritik:Strict-Transport-SecurityStrict-Transport-Security (HSTS), tarayıcılara bu siteye yalnızca şifreli bir bağlantı üzerinden ulaşmalarını ve bunu belirli bir süre hatırlamalarını söyleyen tek satırlık bir talimattır. Bu olmadan, ziyaretçinin yaptığı ilk istek (alan adınızı yazmak ya da eski bir http bağlantısını izlemek), yönlendirmeniz devreye girmeden şifresiz gider ve tam da o ilk isteği aynı ağdaki biri araya girerek yakalayabilir. Yalnızca yönlendirmeler bu açığı kapatamaz, bu başlık kapatabilir.
- Kritik:Stripe publishable keyBir kimlik bilgisi, bir API anahtarı, bir erişim token'ı ya da bir parola biçimindeki bir dize, bu sayfanın sunduğu bir JavaScript dosyasının içinde bulundu. Her ziyaretçi o dosyayı indirir; dolayısıyla gerçekten canlı bir anahtarsa, onu başka ne koruyorsa korusun, geliştirici araçlarını açan hiç kimseden gizli değildir. Bazı eşleşmeler yanlış alarmdır (yayımlanabilir anahtarlar, test verileri, görünür olması amaçlanan değerler); redakte edilmiş alıntının bu raporun içinde kalması ve hiçbir başka araca kopyalanmamasının nedeni budur. Bunun canlı olup olmadığını kontrol edin, çünkü canlıysa işe yarayan tek çözüm, satırı silmek değil, anahtarı değiştirmektir.
- Kritik:Analytics write keyBir kimlik bilgisi, bir API anahtarı, bir erişim token'ı ya da bir parola biçimindeki bir dize, bu sayfanın sunduğu bir JavaScript dosyasının içinde bulundu. Her ziyaretçi o dosyayı indirir; dolayısıyla gerçekten canlı bir anahtarsa, onu başka ne koruyorsa korusun, geliştirici araçlarını açan hiç kimseden gizli değildir. Bazı eşleşmeler yanlış alarmdır (yayımlanabilir anahtarlar, test verileri, görünür olması amaçlanan değerler); redakte edilmiş alıntının bu raporun içinde kalması ve hiçbir başka araca kopyalanmamasının nedeni budur. Bunun canlı olup olmadığını kontrol edin, çünkü canlıysa işe yarayan tek çözüm, satırı silmek değil, anahtarı değiştirmektir.
- Uyarı:color-contrastBu, sayfayı WCAG yönergelerine göre test eden otomatik bir erişilebilirlik denetleyicisi olan axe tarafından bildirilen bir hatadır. Her biri, sayfayı ekran okuyucuyla, yalnızca klavyeyle ya da düşük görüşle kullanan bazı kişilerin burada belirli bir engelle karşılaştığı anlamına gelir; etki sözcüğü de axe'in kendi derecelendirmesidir: critical genellikle kişinin işi hiç tamamlayamadığını, minor ise sürtünme yaşadığını gösterir. Otomatik kontroller, gerçek kullanıcılar için sayfada gerçekten yanlış olanın yalnızca bir kısmını yakalar; bu yüzden bunları tavan değil, taban olarak görün. İlk elden düzeltmeye değer, çünkü hatalı öğeler tek tek listelenir ve bu da çoğunu baştan tasarım değil, hedefli bir düzenleme haline getirir.
- Uyarı:Gizlilik politikası bağlantısıTarama, bu sayfadaki her bağlantıyı, ziyaretçilere haklarında ne topladığınızı ve bununla ne yaptığınızı anlatan belge olan bir gizlilik politikasına götüren birini arayarak okudu ve hiçbirini bulamadı. Kontrol etmek isteyen ziyaretçilerin bunu yapmasının yolu yok; ayrıca uygulama mağazaları, reklam platformları ve ödeme sağlayıcıları, sitesi böyle bir politika gösteremeyen hesapları sık sık reddediyor veya askıya alıyor. Bu kontrol yalnızca kendisine verilen sayfayı gördü; politika başka bir yerde zaten varsa, düzeltme büyük olasılıkla alt bilgideki tek bir bağlantıdır.
- Uyarı:Clickjacking koruması (X-Frame-Options veya frame-ancestors)Burada hiçbir şey, tarayıcılara başka web sitelerinin sayfanızı bir çerçeve içinde (kendi sayfalarına gömülü bir pencere) yükleyip yükleyemeyeceğini söylemiyor. Bu, clickjacking'e izin verir: birisi gerçek sayfanızı kendi düğmelerinin üzerine görünmez şekilde yerleştirir, böylece ziyaretçi bir şeye tıkladığını sanırken aslında sizinkine tıklar. Bu en çok, ele geçirilmeye değer, oturum açılmış bir eylem olduğunda önemlidir; statik bir tanıtım sayfasında çok daha az önemlidir. Ama düzeltme her durumda tek bir başlıktır, dolayısıyla açık bırakmak için pek bir neden yok.
- Uyarı:X-Content-Type-Options: nosniffBu, tarayıcıya dosya türünü içeriğe bakıp tahmin etmek yerine sunucunuzun bildirdiği türe güvenmesini söyleyen tek satırlık bir talimattır. Bu olmadan tarayıcı, düz metin ya da kullanıcı yüklemesi olarak sunduğunuz bir şeyin aslında JavaScript veya HTML olduğuna karar verip çalıştırabilir; zararsız görünen bir yükleme çalıştırılabilir koda böyle dönüşür. Değeri sabittir, siteye özgü karar verilecek bir şey yoktur ve neredeyse hiçbir şeyi bozma olasılığı yoktur; bu da onu bu rapordaki en ucuz maddelerden biri yapar.
- Uyarı:Referrer-Policy tam URL'yi her kaynağa gönderiyor (unsafe-url)Referrer-Policy, tarayıcının sayfanızın adresinin ne kadarını başka sitelere ifşa ettiğini denetler; sizinki ise yol ve sorgu dizesi dahil adresin tamamını her hedefe veren bir değere ayarlı. URL'lerinizden biri bir parola sıfırlama token'ı, bir arama terimi, bir müşteri no ya da bir sipariş referansı taşıyorsa, bu değer üçüncü taraflara, sayfadaki her analiz ve reklam betiği dahil, aktarılıyor. Bu, yalnızca eksik bir politikadan daha yüksek derecelendirilir, çünkü başlık var ve etkin biçimde sızdıran davranışı seçiyor; tek bir sözcüğü değiştirmek bunu düzeltir.
- Uyarı:Çerez Secure özelliğiÇerez, sitenizin tarayıcıdan saklamasını ve her ziyarette geri göndermesini istediği küçük bir veri parçasıdır; çoğu zaman birini oturumda tutan token'dır. Çerezlerinizden en az biri Secure özelliği olmadan ayarlanmış; bu, tarayıcının onu şifresiz bir bağlantı üzerinden iletmeye razı olması ve aynı ağ yolundaki herkesin okuyabilmesi demektir. Etkilenen çerez adları kanıtta listelenir; bu, her birinin ayarlandığı yere eklenen tek bir seçenektir.
16 bulgu daha, aşağıdaki bölümlerde
Bunu kodlama ajanınıza verin
Bu sayfada başarısız olan her denetimi, kaydedilen kanıtlarıyla birlikte anlatan düz metin bir istem kopyalar: başlık adları ve değerleri, yanıt veren yollar, CSS seçicileri, kitaplık sürümleri, çerez adları. Claude Code, Codex ya da hâlihazırda açık olan aracınıza yapıştırın.
Sır taraması bulguları hiçbir zaman dahil edilmez. Alıntıları gerçek kimlik bilgilerinin parçalarıdır; bu yüzden istem yalnızca bunların dışarıda bırakıldığını belirtir. Onları burada okuyun ve ilgili kimlik bilgilerini kendiniz değiştirin.
Mesajlaşma ve CTA netliği
- ✓1 başlık bulundu (h1/h2)
- ✓1 CTA öğesi tespit edildi
- Sorun:Uyarı: ilk görünüm alanında CTA yok
Erişilebilirlik (otomatik, axe-core)
- Uyarı:color-contrast (serious etki) · 2 öğe ·
.hero-sub, .footer-note - Kritik:button-name (critical etki) · 1 öğe ·
header > button.menu - Kritik:label (critical etki) · 1 öğe ·
#signup-email
Temel güven sinyalleri
- ✓HTTPS
- Uyarı:Gizlilik politikası bağlantısı
- ✓İletişim yolu
Yalnızca varlık kontrolleri. Bu meşruiyet, güvenlik veya uyumluluk hakkında bir karar değildir.
Yanıt güvenlik başlıkları
- Kritik:Content-Security-Policy
- Kritik:Strict-Transport-Security
- Uyarı:Clickjacking koruması (X-Frame-Options veya frame-ancestors)
- Uyarı:X-Content-Type-Options: nosniff
- ✓Referrer-Policy
- Sorun:Permissions-Policy
- Sorun:Cross-Origin-Opener-Policy
- Sorun:Cross-Origin-Embedder-Policy
- Sorun:Cross-Origin-Resource-Policy
Yalnızca bu tek yanıttaki başlık varlığı, tam bir güvenlik değerlendirmesi değildir.
Güvenlik başlıklarının değer kalitesi (yalnızca varlığı değil)
- Uyarı:Referrer-Policy tam URL'yi her kaynağa gönderiyor (unsafe-url) · uygulanan değer:
unsafe-url
Her başlığın bu tek yanıtta gerçekte taşıdığı değeri derecelendirir. Bir başlık mevcut olabilir ve yine de adını taşıdığı korumayı devre dışı bırakan bir değere sahip olabilir; yalnızca varlığa bakan bir kontrol bunu göremez.
Başlıklarda yazılım sürümü ifşası
- Sorun:Bir yanıt başlığı belirli bir sürümü ifşa ediyor
2 tanımlayıcı başlık yanıtta gözlendi
- Sorun:
X-Powered-By: Express 4.17.1· belirli bir sürümü ifşa ediyor - –
Server: nginx· ürün adını veriyor ama sürüm belirtmiyor; bu bir bulgu değil
Kesin bir sürüm numarası, saldırgana yığınınız için hangi yayımlanmış CVE listesine bakması gerektiğini doğrudan söyler. Yalnızca ürün adı bunu yapmaz ve burada yalnızca bir gözlem olarak raporlanır.
Çerez güvenlik özellikleri
- Uyarı:Çerez Secure özelliği
- Sorun:Çerez HttpOnly özelliği (veya kasıtlı olarak istemci tarafından okunabilir görünüyor)
- ✓Çerez SameSite özelliği
- Sorun:
lk_session· Secure eksik · HttpOnly eksik - –
lk_theme(kasıtlı olarak istemci tarafından okunabilir görünüyor, işaretlenmedi)
Yalnızca bu tek yanıttaki Set-Cookie özelliklerinin varlığı, tam bir oturum güvenliği incelemesi değildir.
CORS yapılandırması
Bu katmanda kontrol edilmiyor: CORS'u sınamak, sitenin güvenmesi için hiçbir nedeni olmayan bir kaynak göndermeyi gerektirir ve bu rapor bunu yapmaz.
Betiklerdeki kaynak haritası bildirimleri
4 aynı kaynaklı betik, kaynak haritası bildirimi açısından incelendi.
- Sorun:
https://fixture.example.com/assets/app.9f21c4.js· şu adreste bir kaynak haritası bildiriyor:app.9f21c4.js.map
Yalnızca her betiğin kendi sourceMappingURL yorumunda BİLDİRDİĞİ şeyi raporlar; bunu da gizli anahtar taraması için zaten indirilmiş betik gövdelerinden okur. Hiçbir .map dosyası istenmez, dolayısıyla bu, özgün kaynak kodunuzun gerçekten elde edilebileceği iddiası değil, yalnızca paketin oraya işaret ettiğinin tespitidir.
Yaygın dosya sızıntısı
Bu katmanda kontrol edilmiyor: bu rapor yayımlamadığınız yolları istemez, dolayısıyla bu yaygın dosya yollarının hiçbiri denenmedi. Bu, hiçbir şeyin açıkta olmadığı bulgusu değildir.
E-posta kimlik doğrulama (SPF/DMARC)
- ✓SPF kaydı
- Sorun:DMARC kaydı
Yalnızca gönderdiğiniz tam alan adını kontrol eder, üst veya kardeş alan adlarını değil. Kaydın eksik olması, bu alan adından geliyormuş gibi görünen e-postaların kimlik avı için taklit edilmesini kolaylaştırır.
TLS / sertifika yapılandırması
Bu bölümde sorun yok
- ✓Modern TLS protokolü (
TLSv1.3) - ✓Sertifika geçerli ve güvenilir
Yalnızca gönderdiğiniz tam ana bilgisayar adının 443 portunda anlaşılan TLS protokol sürümünü, şifrelemeyi ve sertifika geçerliliğini/süresini kontrol eder.
SEO temelleri
- ✓Title etiketi (49 karakter)
- Sorun:Meta description
- Sorun:Canonical bağlantı
- Sorun:Open Graph etiketleri
Bu, tek bir sayfanın dışarıdan tek seferlik okunmasıdır. Sayfanın dizine alınıp alınmadığını, kaçıncı sırada olduğunu ya da herhangi bir yapay zeka asistanının ondan alıntı yapıp yapmadığını söyleyemez; bu üçü de yalnızca işletmecilerinin görebildiği sistemlerin içindedir. hreflang etiketlerinizin işaret ettiği adresler getirilmedi, dolayısıyla karşılıklı bağlantılar doğrulanmadı; hiçbir üçüncü taraf doğrulama servisi de çağrılmadı. Başlık ve açıklama uzunluğu değerlendirmeleri karakter sayısına dayalı yaklaşık değerlerdir: gerçek arama sonuçları ekrandaki piksel genişliğine göre kesilir ve bu genişlik yazı sistemlerine göre çok değişir.
Yükleme süresi (tek yükleme)
- Sorun:İlk bayta kadar geçen süre: 1240 ms · İyileştirme gerekli
- Uyarı:En büyük içerikli boyama: 4380 ms · Kötü
- Sorun:Cumulative Layout Shift (Kümülatif Düzen Kayması): 0.19 · İyileştirme gerekli
- –DOM içeriği yüklendi (sayfanın HTML'sinin, görseller ve betikler tamamlanmadan önce yüklenip ayrıştırıldığı an): 2610 ms
Tek yüklemelik bir örnek, Gerçek Kullanıcı İzleme (RUM) eğilimi değildir.
Uyumlulukla ilişkili bağlantı varlığı
- ✓Kullanım Koşulları bağlantısı
- Sorun:Gizlilik politikası bağlantısı · Bu sayfadan bağlantı verilmemiş.
- Sorun:Erişilebilirlik beyanı bağlantısı · Bu sayfadan bağlantı verilmemiş.
- Sorun:Veri sahibi talebi / gizlilik hakları iletişimi · Bu sayfadan bağlantı verilmemiş.
- Sorun:İade/iptal politikası bağlantısı (ticari amaç tespit edildi) · Bu sayfadan bağlantı verilmemiş.
Yalnızca bağlantı/metin varlığı, yasal uyumluluk incelemesi değildir. Aşağıdaki sınırlamalara bakın.
Bu kontrol yalnızca gönderdiğiniz tek genel sayfayı kapsar. Kayıt ya da oturum açma duvarının arkasındaki veya yalnızca uygulama içi alt bilgiden bağlanan politikalar bu kontrolde görünmez.
İstemci tarafı gizli anahtar taraması (aynı kaynaklı betikler)
4 aynı kaynaklı betik tarandı.
- Kritik:Stripe publishable key · /assets/app.9f21c4.js ·
pk_live_51Nx**************************** - Kritik:Analytics write key · /assets/app.9f21c4.js ·
wk_****************************
Yalnızca bu sayfa ziyareti sırasında zaten yüklenmiş aynı kaynaklı betikleri tarar. Ayrı bir CDN sunucusundan sağlanan varlıklar bu kapsamın dışındadır. Yalnızca desen eşleştirmesidir, sızdırılmış gizli anahtar bulunmadığının garantisi değildir.
Kontrol edilen ek sayfalar
Aşağıdaki her ek sayfa yalnızca erişilebilirlik, güvenlik başlıkları ve gizli bilgi ifşası açısından kontrol edildi. Bu sınırlı taramanın kapsamadığı konular için Sınırlamalar bölümüne bakın.
Ölçülen ek aynı kaynaklı sayfa bulunmuyor.
Yolculuk erişilebilirliği
Bu kontrol, gönderilen sayfadan doğrudan bağlantı verilen aynı kaynaklı sayfaları da (yalnızca bir seviye derinliğinde) ölçtü.
- 3 sayfa ölçüldü
- 11 bu sayfadan bağlantı verilen aynı kaynaklı sayfa
Sınırlamalar: Ek sayfalar, gönderilen sayfada bulunan aynı kaynaklı bağlantılarla (yalnızca bir seviye derinliğinde) sınırlıdır ve az sayıda sayfayla sınırlandırılmıştır, Güvenlik veya uyumluluk denetimi değildir, Varlık kontrolü, hukuki inceleme değil
Gerçek bir raporla aynı bileşen tarafından, uydurma girdi üzerinde çizildi. Sızma testi, sertifika, hukuki görüş ya da herhangi bir ürünün güvenli olduğu vaadi değildir.