Siber güvenlik danışmanlığı yapan bir firmanın kendi web sitesinin hacklenmesi — bu sektörde en büyük itibar kaybıdır. İşte tam da bu yüzden eclipta.tr'yi WordPress'ten statik siteye taşıma kararı aldık. Bu yazıda kararın arkasındaki teknik gerekçeleri ve güvenlik analizini paylaşıyoruz.
WordPress'in Saldırı Yüzeyi
WordPress dünya genelinde en çok kullanılan CMS olmasının bir bedeli var: aynı zamanda en çok hedef alınan platform. 2025 verilerine göre WordPress siteleri, tüm web saldırılarının önemli bir kısmını oluşturuyor. Bunun temel nedenleri arasında veritabanı bağımlılığı, admin paneli açığı, eklenti güvenlik açıkları ve bilinen dosya yapısı sayılabilir.
Statik Site Ne Kazandırır?
Statik bir web sitesinde sunucu tarafında çalışan kod yoktur. Bu, saldırı yüzeyini dramatik şekilde küçültür. Veritabanı olmadığında SQL injection imkansızlaşır. Admin paneli olmadığında brute force saldırılarının hedefi ortadan kalkar. Eklenti sistemi olmadığında en büyük saldırı vektörü devre dışı kalır.
Güvenlik Karşılaştırması
Geleneksel bir CMS'te veritabanı, admin paneli, eklentiler ve sunucu tarafı kod gibi çok sayıda saldırı vektörü bulunurken, statik sitede bunların hiçbiri mevcut değildir. Kalan tek saldırı yüzeyi web sunucusunun kendisi ve DNS yapılandırmasıdır — bunlar da .htaccess sertleştirmesiyle önemli ölçüde daraltılabilir.
HTTP Güvenlik Header'ları
Statik siteye geçişle birlikte güvenlik header'larını da yapılandırdık. Content-Security-Policy ile hangi kaynakların yüklenebileceğini kontrol altına aldık. HSTS ile HTTPS kullanımını zorunlu kıldık. X-Frame-Options ile clickjacking saldırılarını engelledik.
# .htaccess güvenlik header'ları
Header set Content-Security-Policy "default-src 'self'"
Header set Strict-Transport-Security "max-age=31536000"
Header set X-Frame-Options "DENY"
Header set X-Content-Type-Options "nosniff"
Header set Referrer-Policy "strict-origin-when-cross-origin"
İçerik Yönetimi Nasıl?
"CMS olmadan nasıl içerik yöneteceksiniz?" sorusu akla gelen ilk soru. Cevabımız: JSON tabanlı içerik dosyaları ve terminal üzerinden güncelleme. Blog yazılarımız JSON formatında saklanıyor. Yeni bir yazı eklemek istediğimizde dosyayı düzenleyip FTP ile yüklüyoruz. İkinci fazda basit bir admin paneli ekleyerek bu süreci tarayıcıdan da yapılabilir hale getireceğiz.
Sonuç
Bir siber güvenlik firmasının kendi sitesinin güvenliği, verdiği hizmetin kalitesinin ilk göstergesidir. WordPress'ten statik siteye geçiş, saldırı yüzeyimizi minimize etti, performansımızı artırdı ve güvenlik duruşumuzu güçlendirdi. Bu karar sadece teknik değil, aynı zamanda stratejik bir karardı.
Siz de kurumunuzun web güvenliğini değerlendirmek istiyorsanız, birlikte çalışabiliriz.