Rehber 20 Eylül 2026 · 6 dakika okuma

ModSecurity nedir, paylaşımlı hostingde aktif mi?

ModSecurity (WAF) nasıl çalışır, hangi saldırıları engeller ve paylaşımlı hostingde aktif edilip edilmediğini nasıl kontrol edeceğinizi öğrenin.

ModSecurity (WAF) modern web uygulaması güvenliğinde sık geçen bir terimdir. Günümüzde bot saldırıları, bilinen zafiyet denemeleri ve zararlı istekler, uygulama katmanını doğrudan hedefleyebiliyor. Bu rehberde ModSecurity nedir, hangi tehditleri azaltır, performansa etkisi nasıl yönetilir ve en önemlisi paylaşımlı hostingde aktif olup olmadığını nasıl net şekilde kontrol edeceğinizi öğreneceksiniz.

ModSecurity (WAF) nedir?

ModSecurity, web uygulamalarına gelen HTTP isteklerini analiz ederek saldırı işaretleri taşıyan istekleri engelleyen bir Web Application Firewall’dur (WAF). Sunucu tarafında çalışır; yani tarayıcıdan gelen istekler uygulamaya ulaşmadan önce kontrol edilir.

ModSecurity’nin temel mantığı şudur: - Gelen istek (URL, başlıklar, istek gövdesi/form verileri, cookie’ler) kurallarla karşılaştırılır. - Kurallar, saldırı davranışlarını tanımlayan desenler veya mantıksal koşullar içerir. - Eşleşme olursa isteğe aksiyon uygulanır: çoğu kurulumda bloklama (deny) ya da loglama (log) yapılır.

WAF ile “sadece kötü IP’leri engellemek” farkı

IP engelleme (firewall) katman düzeyinde çalışırken WAF; parametreleri, içerikleri ve uygulama akışına özgü risk sinyallerini değerlendirir. Örneğin: - SQL injection denemelerinde belirli desenler yakalanır. - XSS için HTML/JS enjekte etme girişimleri işaretlenir. - Uygulama protokolüne aykırı istekler (beklenmeyen payload biçimleri) tespit edilebilir.

ModSecurity hangi saldırılarda ne sağlar?

ModSecurity tek başına “tüm hackleri bitirir” yaklaşımı değildir. Ancak doğru kurallarla, riskin en sık olduğu alanlarda güçlü bir ek katman sunar.

Aşağıdaki saldırı türleri genellikle WAF kurallarıyla azaltılır: - SQL injection (SQLi) denemeleri - XSS (Cross-Site Scripting) testleri - Path traversal (../ ile dizin sıyırma gibi) - Zararlı komut/enjeksiyon denemeleri (payload desenlerine göre) - Bilinmeyen tarama/bot davranışları (kurala dayalı tespit)

Ayrıca ModSecurity’nin en kritik çıktısı sadece engelleme değildir. Kurallar eşleştiğinde log üretir; bu loglar saldırı yüzeyinizi anlamanıza ve yanlış pozitifleri (false positive) ayarlamanıza yardım eder.

Yanlış pozitif (false positive) riski neden var?

WAF kural setleri genel saldırı davranışlarını hedeflediği için, bazı uygulamalar normalde beklenen ama “saldırıya benzeyen” karakter dizileri kullanabiliyor. Örnek: - Arama formunda belirli karakterlerin sık geçmesi - API isteklerinde yoğun JSON gövdesi - Özel sorgu parametreleri

Bu yüzden doğru yaklaşım, WAF’i “körlemesine blok” değil, önce log modu veya kontrollü politika ile tanıtıp ardından kademeli sıkılaştırmaktır.

Paylaşımlı hostingde ModSecurity aktif mi?

Paylaşımlı hostingde ModSecurity’nin aktif olup olmadığı iki şeye bağlıdır: 1) Sağlayıcının sunucu mimarisi (reverse proxy, web server, WAF entegrasyonu) 2) Müşteriye tanımlanan kontrol seviyesi (kural yönetimi, log erişimi)

Paylaşımlı ortamda tipik olarak iki senaryo görürsünüz: - Sıkı WAF yönetimi: ModSecurity seviyeleri operatör tarafından belirlenir. Müşteriler genellikle sadece “etkin/etkisiz” etkisini yaşar, ayrıntılı kural düzenleyemez. - Log odaklı WAF: ModSecurity kuralları etkin olabilir ama engelleme yerine önce log üretilir; ardından sağlayıcı olaylara göre aksiyon alır.

Önemli nokta: Paylaşımlı hostingde WAF kuralları sadece tek bir sitenize göre ayarlanmaz. Bu nedenle bazı sağlayıcılar ModSecurity’yi tamamen kapalı tutar, bazıları açık tutar ve yanlış pozitifleri azaltmak için ayarları kendileri optimize eder.

ModSecurity’nin aktif olup olmadığını net kontrol etme yöntemleri

Aşağıdaki kontrolleri “tahmin” yerine “kanıt” üreterek yapın. En sağlıklı yöntemler, WAF’in ürettiği özel yanıtlar ve log izleridir.

1) HTTP yanıtında WAF işareti var mı?

ModSecurity engelleme yaptığında çoğu kurulum belirli bir hata formatı döndürür. Bazı sistemlerde yanıt başlıkları veya HTML hata sayfaları ipucu verir.

Kontrol için pratik yöntem: - Şüpheli bir test isteği yerine, kendi uygulamanızda trafiği simüle eden “normal” endpoint’leri deneyin. - WAF’in engellediği durumlarda genellikle 403 benzeri yanıtlar görürsünüz. - Yanıt gövdesinde “WAF”, “ModSecurity” ya da benzeri ibareler olup olmadığını not edin.

Bu adım tek başına kesin kanıt vermeyebilir; çünkü bazı sağlayıcılar WAF sayfalarını özelleştirir.

2) Hata/erişim loglarında ModSecurity izini arayın

Paylaşımlı hostingde erişim loglarına sınırlı erişim olabilse de bazı kontrol panellerinde (ör. cPanel türevi) hata logları veya “web stat/last errors” benzeri ekranlar bulunur.

Şu ifadeleri arayın: - “ModSecurity” - “WAF” - “Access denied” - Kural tetik adı/ID

Eğer sağlayıcı logları size gösteriyorsa, WAF’in hangi isteklere tepki verdiğini görebilirsiniz. Bu, WAF var/yok sorusunu netleştirmenin en güçlü yoludur.

3) Sağlayıcı destek ekranından politika hakkında yazılı bilgi alın

Paylaşımlı hostingde teknik loglara erişemeyebilirsiniz. O durumda şu soruları destek ekibine doğrudan sorun: - ModSecurity WAF aktif mi? (enable/disable) - Engelleme mi yapıyor yoksa yalnızca loglama mı? - ModSecurity kuralları hangi sürüme/kurala setine dayanıyor? (ör. OWASP CRS) - Yanlış pozitif yaşanırsa düzeltme süreci nasıl işliyor?

Cevabı “genel olarak güvenlik var” şeklinde değil, açık şekilde “aktif/log/policy” olarak istemelisiniz.

4) Uygulamanızda tipik engel senaryolarını test edin

Bunu “zararlı payload gönderme” şeklinde değil, kendi uygulamanızın güvenli endpoint’leri üzerinde doğrulayın. Örneğin: - API endpoint’inizde JSON gövdeleri yoğun kullanıyorsa, normal bir request akışında 403 alıyor musunuz? - Form gönderimlerinde normal karakterler kullanıldığında aniden kesiliyor mu?

Eğer hiçbir endpoint etkilenmiyorsa bu, ModSecurity’nin kapalı olduğunu göstermez; sadece yanlış pozitif yaşanmadığını gösterir.

Performans ve çalışma etkisi: Paylaşımlıda ne beklemelisiniz?

ModSecurity’nin maliyeti genellikle “her istekte analiz” mantığına bağlıdır. Performansa etkisi şu faktörlere göre değişir: - Kural sayısı ve yoğunluğu (policy kapsamı) - Engelleme mi loglama mı yapıldığı - Cache katmanları (CDN varsa WAF’in yükü azalabilir) - Trafik profili (çok istekli API mi, statik sayfa mı)

Paylaşımlı hostingde tipik olarak sağlayıcı bu etkiyi yönetir. Sizin için pratik kontrol şudur: - Aynı saatlerde site trafiği artarken yanıt süreleri anormal mi yükseliyor? - WAF tetikleyen 4xx/5xx oranında belirgin artış var mı?

ModSecurity ile ilgili yanlış beklentileri net ayırın

  • ModSecurity = WAF’tur, tek başına güncelleme/patch süreçlerinin alternatifi değildir.
  • WAF, güvenlik açıklarını “kökten kapatmaz”; saldırı girişimini azaltır.
  • ModSecurity açıkken bile zayıf şifreleme, hatalı oturum yönetimi veya güncel olmayan eklentiler risk üretmeye devam eder.

Bu yüzden ModSecurity’yi “ek güvenlik katmanı” olarak konumlamak gerekir.

Net karar rehberi: Paylaşımlı hosting seçerken nelere bakmalısınız?

Aşağıdaki kontrol listesini kullanın. Amaç, “ModSecurity var mı?” sorusunu somut kriterlere bağlamak.

Sağlayıcıdan isteyeceğiniz net cevaplar

  • ModSecurity WAF aktif mi?
  • Varsayılan politika: loglama mı engelleme mi?
  • Yanlış pozitif yönetimi nasıl yapılıyor? (kural istisnası, süreli geçici whitelist vb.)
  • Hata/erişim loglarına erişim var mı?
  • Trafik yoğunluğunda performans etkisini sınırlamak için hangi yaklaşımlar var? (CDN, rate limit, cache)

Teknik olarak sizin için en kritik 3 gösterge

1) Uygulamanızda normal kullanım sırasında 403/406 gibi yanıt artıyor mu? 2) WAF tetikleyen olayların log kaydı var mı ve okunabilir mi? 3) Destek ekibi yanlış pozitif düzeltmesini hızla yapıyor mu?

Kurulum/aktif etme açısından kullanıcı rolü: Paylaşımlıda nereye kadar müdahale edebilirsiniz?

Paylaşımlı hostingde çoğu zaman kullanıcı şu kapasitede hareket eder: - Uygulama katmanında güvenlik ayarları (parola politikası, eklenti güncellemeleri) - Form/veri doğrulama (input validation) - Logların izlenmesi

ModSecurity kurallarına doğrudan müdahale etmek genellikle mümkün değildir. Bu nedenle “ben ModSecurity’yi açacağım/kapatacağım” beklentisi paylaşımlıda çoğu zaman karşılanmaz.

Eğer WAF politikası sizin uygulamanıza sıkı geliyorsa, çözüm genellikle şu yollardan biridir: - Sağlayıcı nezdinde kural istisnası/whitelist talep etmek - Daha kontrollü bir hosting türüne geçmek (ör. VPS/VDS) ve WAF’i kendi politikanızla yönetmek

Örnek durumlar: ModSecurity açıkken ne tür etkiler görürsünüz?

Senaryo A: API çağrılarınız 403 ile düşüyor

  • Cevap genellikle WAF engelini işaret eder.
  • Çözüm: Sağlayıcıdan log ve kural ID bilgisi isteyin; ilgili kurala istisna veya politika ayarı yapılmalıdır.

Senaryo B: Sadece belirli sayfalarda ani kesilmeler var

  • Belirli endpoint’lerde parametre/URL desenleri WAF tarafından riskli görülebilir.
  • Çözüm: Hangi isteklerin etkilendiğini tespit edip uygulama tarafında parametre formatını standartlaştırın (ör. gereksiz karakterleri azaltın).

Senaryo C: Normal kullanım etkilenmiyor

  • Bu durumda WAF’in sizin tarafınızda görünür bir problemi yoktur.
  • Yine de sağlayıcıdan “loglama mı engelleme mi” bilgisini netleştirmeniz gerekir; görünmeme, kapalı olma anlamına gelmez.

Sonuç: Paylaşımlı hostingde ModSecurity’yi “kanıt”la doğrulayın

Paylaşımlı hostingde ModSecurity’nin aktif olup olmadığı sağlayıcıdan sağlayıcıya değişir. Bu yüzden kontrolü rastgele tahminle değil; HTTP yanıt davranışı, log izleri ve destekten açık politika bilgisi alarak netleştirin. İlk adım olarak sağlayıcıdan “ModSecurity aktif mi, log mu engel mi?” sorusunu yazılı cevapla isteyin; ardından kendi uygulamanızda normal akış sırasında 4xx/5xx artışı olup olmadığını ölçün. Uygulamanız yanlış pozitif nedeniyle etkileniyorsa, kural istisnası talep edin; gerekirse daha yönetilebilir bir sunucu modeline (VDS/VPS) geçin.

Etiketler: #modsecurity #waf #paylaşımlı hosting #güvenlik #performans

Hosting karşılaştırması yapmaya hazır mısın?

100+ firmanın fiyatlarını tek tıkla karşılaştır, en uygun paketi bul.

Hosting Karşılaştır →

İlgili Yazılar

0 ürün seçildi
NetKıyas AI
Hosting danışmanınız
Merhaba! Ben NetKıyas yapay zekâ asistanı. Hosting, VDS, VPS veya sunucu seçiminde size yardımcı olabilirim. Ne arıyorsunuz?