Temmuz 2025'te birileri, eskiden bir içerik dağıtım ağına (CDN) ait olan bir alan adını tescil etti. Söz konusu CDN yıllar önce kapatılmış, içeriklerin sunulduğu alan adının da süresi dolmuştu. Ancak alan adının kaybetmediği bir şey vardı: ona hâlâ istek gönderenler. Binlerce web sitesi, kod deposu ve dokümantasyon sayfası, bu alan adının altındaki adreslere sabit kodlanmış referanslar taşımaya devam ediyor.
Yeni sahip, alan adının tamamında joker (wildcard) DNS kaydına sahip. Yani altındaki herhangi bir adres artık bu kişinin kontrolündeki altyapıya yönleniyor. Bugün ana sayfada reklam dolu bir medya indirme sayfası açılıyor; bu kendi başına dikkat çekici değil. Asıl dikkat çekici olan şu: o binlerce sayfanın bundan sonra ne yükleyeceğine bir yabancı karar veriyor ve kimseye bildirim gitmedi, çünkü dışarıdan bakıldığında hiçbir şey bozulmuş görünmüyor.
Bu senaryo ne varsayımsal ne de duyulmamış bir durum. Haziran 2024'te, 110 binden fazla sitede kullanılan bir JavaScript eklentisi olan polyfill.io alan adı el değiştirdi ve mobil ziyaretçilere koşullu yönlendirmeler sunmaya başladı. Onu kullanan siteler hacklenmemişti; yıllar önce bir
Bu iki örnek, çoğu güvenlik ekibinin kontrol edemediği ortak bir sorunu gösteriyor: kötü amaçlı kod hiçbir zaman onların sunucusunda bulunmadı ve son dağıtımdan çok sonra ortaya çıktı.
Sunucu tarafı araçlar yanlış yere bakıyor
Statik analiz, bağımlılık taraması ve yazılım bileşen analizi, bir kurumun geliştirip yayınladığı şeyleri inceler. Oysa üçüncü taraf bir script bunların hiçbiri değildir. Ziyaretçinin tarayıcısı tarafından, kurumun işletmediği ve üzerinde hiçbir kontrolü olmayan bir sunucudan, her sayfa görüntülenmesinde canlı olarak çekilir.
Bu durum, onu geleneksel test yöntemlerine karşı son derece dayanıklı kılıyor; çünkü sunucudan dönen yanıt coğrafyaya, kullanıcı aracısına, yönlendiren sayfaya, günün saatine ve oturuma göre değişebilir. Dosyayı bir veri merkezi IP aralığından bir kez çeken bir tarayıcıya temiz sürüm gösterilirken, başka bir ülkede mobil ağdan bağlanan bir müşteriye çok daha kötü niyetli bir şey sunulabilir.
Üstelik üçüncü taraf script, sizin kendi kodunuzla aynı yetkilere sahiptir. DOM'u okuyabilir, form alanlarına yazılanları karakter karakter takip edebilir, çerezleri ve yerel depolamayı okuyabilir, istediği her yere dışarıya istek gönderebilir. Magecart tarzı istemci tarafı saldırılar için sunucu ihlali gerekmez; onaylanmış tek bir script etiketinin farklı davranmaya başlaması yeterlidir.
Tarayıcı her şeyi görüyor
Bu sayfa görüntülemelerinin her birinde güvenilir biçimde bulunan tek bir gözlemci var: kodu çalıştıran tarayıcı. İçerik Güvenliği Politikası (CSP) genellikle siteler arası betik saldırılarına (XSS) karşı bir savunma olarak anılır ve bu konuda gerçekten iyidir. Ancak ikinci işlevi, hangi kodu çalıştırdığını henüz bilmeyen bir güvenlik ekibi için daha da değerlidir. CSP, sitenizde hangi kodun çalışabileceğini kontrol edebilir, yetkisiz kodu engelleyebilir ve bu gerçekleştiğinde size haber verebilir.
Bu uyarılar gerçek oturumlardan, gerçek coğrafyalardan, gerçek kullanıcılarınızın gerçek cihazlarından gelir. Yalnızca tek bir ülkedeki oturum açmış kullanıcılarda tetiklenen kötü amaçlı bir yük bile raporlanır; çünkü uyarıyı gönderen, onu çalıştıran tarayıcının kendisidir.
Bu teorik bir fayda değil. Eylül 2026'da Report URI tarafından toplanan bu uyarılar, "ClickFix" ailesinden bir sosyal mühendislik kampanyası yürüten ele geçirilmiş e-ticaret siteleri kümesini ortaya çıkardı. Yönetici erişiminin ele geçirilmesinin ardından CMS içeriğine Base64 ile kodlanmış yükleyiciler yerleştirilmişti. Bunlar bir yönlendirici üzerinden sahte bir "insan olduğunuzu doğrulayın" ekranına bağlanıyor, kurbanın panosuna bir PowerShell komutu kopyalıyor ve bunu zamanlanmış görev olarak kalıcı hale getiriyordu. Saldırganın kontrolündeki adresler, kurbanların tarayıcılarından gelen uyarılarda görünürken, bu alan adlarının bir kısmı yaygın itibar servislerinde hâlâ temiz görünüyordu. Hiçbir tarayıcı bu sayfaları işaretlememişti, çünkü sunucu tarafında her şey normaldi.
CSP'ye hiçbir şeyi engellemeden başlayabilirsiniz
En sık dile getirilen itiraz, İçerik Güvenliği Politikasının siteyi bozacağı yönünde. Oysa salt raporlama modunda bu mümkün değil. Content-Security-Policy-Report-Only hiçbir şeyi zorunlu kılmaz, hiçbir şeyi engellemez ve hiçbir davranışı değiştirmez; yalnızca bir politikanın engelleyeceği şeyleri raporlar.
Bu da ilk kurulumu güvenli bir ölçüm çalışmasına dönüştürür ve sitenizde hangi kodların çalıştığına dair gereken tüm veriyi toplamanızı sağlar. Çoğu kurum için bu liste, beklediklerinden çok daha uzun çıkıyor.
Uyumluluk bunu bir zorunluluğa dönüştürdü
Sitesinde kartlı ödeme kabul eden herkes için bu tartışma çoktan kapandı. PCI DSS v4.0.1 standardının 6.4.3 ve 11.6.1 numaralı gereksinimleri, 31 Mart 2025 itibarıyla iyi uygulama olmaktan çıkıp zorunlu hale geldi. Bu maddeler birlikte, ödeme sayfasındaki her scriptin yetkilendirilmiş olmasını, bütünlüğünün güvence altına alınmasını, gerekçelendirilmiş yazılı bir envanter tutulmasını ve ödeme sayfası içeriğiyle HTTP başlıklarındaki yetkisiz değişiklikleri tespit edip uyaran bir mekanizma bulunmasını şart koşuyor.
Bir QSA denetçisi envanteri, uyarı mekanizmasını ve ürettiği kanıt kayıtlarını isteyebilir ve isteyecektir. Report URI size bu üçünü de sağlayabilir.
Çalışan bir kurulum nasıl görünür
Kurulumu yapın ve bir hafta boyunca ilk verileri toplayın.
Raporlananlardan envanterinizi oluşturun.
Zaman içindeki değişiklikleri izleyin ve bunları onaylayın ya da reddedin.
En popüler bir milyon site üzerinde on yıl boyunca yapılan günlük taramalar, CSP kullanımının bu sürede %12.000'in üzerinde arttığını gösteriyor; kurumlar sağladığı faydaları giderek daha iyi kavrıyor. Bu büyüme, kurumların görünürlüğe ihtiyaç duyduğu alandaki daha geniş bir değişimi yansıtıyor: artık yalnızca neyi yayınladıklarını değil, kullanıcılarının tarayıcılarının gerçekte hangi kodu çalıştırdığını da bilmeleri gerekiyor.
Report URI bu tabloda nerede duruyor
Report URI, bir güvenlik ekibinin kendi sitesi hakkında başka türlü yanıtlayamayacağı soruları yanıtlayan istemci tarafı bir güvenlik platformudur: hangi üçüncü taraflar sayfalarınızda kod çalıştırıyor? Dünden bu yana hangileri değişti? Hangileri veri alıyor ya da kötü niyetli olduğu bilinen altyapılarla iletişim kuruyor? Gerçek kullanıcılara sunulan scriptlerin parmak izi alınıp arşivleniyor; böylece değişiklikler sonradan tespit edilip incelenebiliyor. Alan adları tehdit istihbaratıyla karşılaştırılıyor, politikalar sapmaya karşı izleniyor ve onayladığınız şeyle sitenizde gerçekte çalışan şey arasındaki boşluk kapatılıyor.
Kurulum, sayfanıza hiçbir JavaScript eklemez; altyapınıza ajan, modül ya da SDK yüklemez.
İlk adım kolay: bir HTTP yanıt başlığı ekleyin ve sonraki 48 saatte gelen veriyi okuyun. Müşterilerinizin tarayıcılarında kod çalıştıranların listesi, nadiren kimsenin beklediği liste oluyor.
30 günlük ücretsiz denemeyi başlatın; kredi kartı gerekmez, sitede kod değişikliği de gerekmez.