Rehber 11 Mayıs 2026 · 6 dakika okuma

ModSecurity nedir? Paylaşımlı hostingde aktif mi, nasıl anlaşılır?

ModSecurity (WAF) nedir, paylaşımlı hostingde genelde nasıl çalışır? Aktivasyonu ve kuralları kontrol etmek için net kontrol adımlarını öğrenin.

ModSecurity, web uygulamalarına yönelik saldırıları tespit edip engellemek için kullanılan bir WAF (Web Application Firewall) modülüdür. Paylaşımlı hostingde ise her sağlayıcı aynı düzeyde kontrol sunmaz; bazı sistemlerde tamamen kapalıdır, bazı durumlarda ise sadece belirli kural setleriyle sınırlı çalışır. Bu yazıda ModSecurity’nin ne yaptığına, paylaşımlı barındırmada neden “kullandım/aktif” denmesinin zor olduğuna ve bunu somut şekilde nasıl doğrulayacağınıza odaklanacağız.

ModSecurity nedir? (WAF mantığıyla)

ModSecurity (çoğunlukla “ModSecurity” adıyla bilinir; Apache ve bazı platformlarda Nginx/LLD katmanlarıyla da kullanılabilir), HTTP isteklerini uygulama katmanına gelmeden önce analiz eder. Amaç; SQL injection, XSS, kötü niyetli bot denemeleri, protokol anormallikleri ve bazı bot/otomasyon kalıplarını tespit edip aksiyon almaktır.

ModSecurity’nin temel parçaları şunlardır:

  • Kural setleri (ruleset): Saldırı örüntülerini tanımlayan kurallar.
  • Aksiyonlar: “Engelle” (deny), “izle” (log), “say” (count) gibi sonuçlar.
  • Kural toplulukları: En yaygın yaklaşım, kural setlerinin Open Source ekosistemlerinden gelmesidir.
  • Log/izleme: Uygulama saldırı sinyalleri yakalandığında olay kaydı üretir.

ModSecurity’nin kritik etkisi şudur: Yanlış pozitif üretme ihtimali her zaman vardır. Bu yüzden kural şiddeti, aksiyon türleri ve istisnalar (exceptions) önem kazanır. Aşırı sıkı bir kurulum; WordPress eklentileri, AJAX istekleri, özel form alanları ve bazı REST çağrılarında “beklenmeyen” bloklara yol açabilir.

ModSecurity ile “aktif mi”yi neden karıştırmamak gerekir?

Sağlayıcılar bazen “WAF var” der. Bu, tek başına ModSecurity demek değildir. Ayrıca ModSecurity aktif olsa bile; - sadece log modunda (engelleme yok), - sadece belirli kural sınıflarında, - belirli vhost’larda, - veya yalnızca CDN/Reverse Proxy öncesi katmanda çalışıyor olabilir. Paylaşımlı hostingde bu ince ayarlar çoğunlukla müşteriye açık değildir.

Paylaşımlı hostingde ModSecurity aktif mi?

Paylaşımlı hostingde ModSecurity’nin aktif olup olmaması sağlayıcının altyapı tasarımına bağlıdır. Sık görülen senaryolar:

1) Tam entegre WAF (ModSecurity tabanlı) + otomatik kural seti - Sağlayıcı, tüm sitelere ön tanımlı kurallar uygular. - Yanlış pozitif yönetimi için genelde operatör müdahalesi gerekir.

2) WAF var ama ModSecurity farklı bir bileşen olabilir - “WAF” denir; ancak ürün/proje ModSecurity olmayabilir. - ModSecurity ise farklı bir mimaride çalışabilir.

3) ModSecurity sadece log modunda - Siteler engellenmez; sadece olaylar log’lanır. - Bu durumda kullanıcı tarafında “aktif” etkisini göremezsiniz.

4) Bazı müşterilerde/planlarda aktif, bazılarında kapalı - Yük ve kural şiddeti nedeniyle sağlayıcı plan kırılımı yapabilir.

Paylaşımlı hostingde en net belirleyici şey, kontrol paneli üzerinden “modsecurity açık/kapalı” anahtarının görünmesi değildir. Çünkü çoğu sağlayıcıda bu ayar paylaşımlı kullanıcıya sunulmaz; ModSecurity yalnızca operatör tarafından yönetilir.

ModSecurity aktif mi? Somut doğrulama adımları

Aşağıdaki kontroller, “sadece söylenti” yerine teknik kanıt aramanıza yarar.

1) Sunucu/HTTP başlıkları ve hata sayfaları

ModSecurity engelleme durumunda genellikle istemciye bir HTTP hata döner ve cevapta bazı izler bulunabilir. Şunlara bakın: - Tarayıcıda görünen hata sayfası metni ve kodu - HTTP cevap başlıkları - Engelleme sonrası oluşan “WAF/Firewall” izleri

Not: Bu izler sağlayıcıya göre değişir. Bu yüzden “tek başına yeterli kanıt” değildir; ancak ilk ipucudur.

2) WAF olay logları (erişim varsa)

Bazı hosting panelleri veya sağlayıcılar, WAF/ModSecurity loglarını kısmi olarak gösterir: - “Security” / “WAF logs” benzeri menüler - Spam/Firewall olayları

Erişim yoksa sağlayıcıdan log raporu istemek doğru yöntemdir. “ModSecurity loglarında site adı + tarih aralığı” isteyin.

3) Test isteğiyle doğrulama (yanlış pozitif riskini yöneterek)

Kesin doğrulama için kontrollü test yapılır. Ancak burada kritik nokta: Geliigüzel payload denemesi sitenizi gereksiz yere etkileyebilir ve sağlayıcı güvenlik politikalarını tetikleyebilir.

Güvenli yaklaşım: - Önce sağlayıcıya “WAF/ModSecurity hangi modda? (log/deny)” diye sorun. - Sağlayıcı izin verirse, sadece kısa süreli ve düşük etkili bir testle (küçük bir endpoint) doğrulama yapın.

Bu tür testlerin detayı sağlayıcı kural setine göre değiştiği için, burada payload listesi vermek yerine “izleme + izin + kısa test” prosedürünü öneriyoruz.

4) İletişimde doğru soru cümleleri

Satın alma öncesi veya mevcut hostingde şu sorular net sonuç getirir:

  • “WAF var diyorsunuz; bu WAF ModSecurity mi?”
  • “ModSecurity engelliyor mu (deny) yoksa sadece logluyor mu (log/count)?”
  • “Kural seti hangi standart/versiyonla güncel?”
  • “Yanlış pozitif olursa istisna/exception süreci nasıl?”
  • “Loglara kullanıcı erişimi var mı, yoksa sadece ticket ile mi inceleniyor?”

ModSecurity aktifse kullanıcıyı nasıl etkiler?

ModSecurity aktif olduğunda iki ana etki görürsünüz: erişim blokları ve performans/uygulama davranışı.

Yanlış pozitif örnekleri (gerçekçi senaryolar)

Aşağıdaki durumlar yanlış pozitif tetikleyebilir: - Formlarda beklenmeyen karakterler (özellikle çok satırlı mesaj alanları) - AJAX isteklerinde yoğun parametre kullanımı - URL içinde özel tokenlar (JWT benzeri) veya uzun query string’ler - Bazı e-ticaret ve CRM entegrasyonlarının alışılmışın dışındaki istek kalıpları

Burada önemli nokta: ModSecurity’nin kural şiddeti ve istisna yönetimi.

Engellenen istekler nasıl çözülebilir?

Paylaşımlı hostingde tipik çözüm yolları: - Sağlayıcıdan istisna talebi - Belirli bir endpoint veya parametre için istisna (exception) - Kural şiddetinin düşürülmesi (bazı kural sınıfları)

Kullanıcı tarafında “config dosyasına girip kapat” yaklaşımı paylaşımlı planda genellikle mümkün değildir. Bu nedenle hosting seçimi yaparken sağlayıcının istisna sürecini net sormak gerekir.

Paylaşımlı hosting mi, VDS/VPS mi? ModSecurity ihtiyaç eşiği

ModSecurity’nin yönetimi, paylaşımlı planda sınırlı; VDS/VPS tarafında ise daha denetimli olabilir. Kapsamlı güvenlik hedefi olanlar için karar çerçevesi aşağıdaki gibidir.

Ne zaman paylaşımlı hosting yeterli?

Aşağıdaki koşullarda çoğu senaryoda paylaşımlı hosting mantıklıdır: - Trafik ve uygulama karmaşıklığı orta düzey - İstisnalar gerektirmeyen standart uygulama davranışları - Sağlayıcının WAF log ve yanlış pozitif çözüm sürecinin hızlı olması

Ne zaman VDS/VPS düşünmelisiniz?

Şu durumlarda VDS/VPS daha iyi kontrol sağlar: - Uygulamanız özel istek kalıpları kullanıyor ve istisna ihtiyacı sık - Kural seti şiddetini kendi QA ortamınızda test etmek istiyorsunuz - WAF/ModSecurity’yi versiyon, kural sınıfı ve politika bazında ince ayar yapmanız gerekiyor

Hız ve maliyet: ModSecurity performansı nasıl etkiler?

ModSecurity, her HTTP isteğini kural setleriyle analiz eder. Bu analiz; - kural sayısı, - kural şiddeti, - istek yoğunluğu bağlı olarak ek işlem maliyeti yaratır.

Paylaşımlı hostingde sağlayıcı bu yükü genelde genel altyapı seviyesinde yönetir. Ancak performans etkisini kullanıcı gözüyle değerlendirmek için şu metrikler işe yarar: - sayfa yüklenme süresi (özellikle ilk istek) - 4xx oranı (engellenme kaynaklı) - uygulama logları ile WAF olay loglarının aynı zaman dilimine denk gelip gelmediği

Aşağıdaki kontrol listesiyle hızlı ayrım yapabilirsiniz:

  • Hız düşüşü mi var, yoksa belirli istekler mi engelleniyor?
  • Engellenen istekler aynı endpoint mi?
  • 4xx artışı WAF olay zamanı ile eşleşiyor mu?
  • Test ettiğiniz tek değişken (ör. yeni eklenti/tema) ile tetikleniyor mu?

NetKıyas ile karşılaştırma yaparken puanlanacak kriterler

ModSecurity konusunu “var/yok” diye bırakmayın. Hosting karşılaştırması sırasında sağlayıcıların yanıtlarını aşağıdaki gibi puanlayın.

Kriter Neden önemli? Beklenen net cevap
WAF’in ModSecurity olup olmadığı “WAF var” ifadesi farklı ürünlere gidebilir “Evet, ModSecurity tabanlıdır”
ModSecurity modu Engelleme mi log mu? “log/count” veya “deny/redirect”
Kural seti güncelliği Yanlış pozitif/tespit başarısı etkilenir “Tarih/versiyon bilgisi”
Yanlış pozitif istisna süreci Uygulama kesintisi riskini azaltır “Ticket ile X saat/gün içinde incelenir”
Log erişimi Sorun tespit süresini belirler Kullanıcıya kısmi erişim veya yalnız operatör
Plan/segment farklılığı Bazı paketlerde açık, bazılarında kapalı olabilir “Bu planlarda aktif mi?”

Sonuç: Paylaşımlı hostingde ModSecurity’yi nasıl karar ölçütüne dönüştürün

ModSecurity; uygulama isteklerini kural setleriyle analiz ederek saldırı denemelerini azaltır, ancak yanlış pozitif yönetimi ve çalışma modu (log mu deny mi) belirleyicidir. Paylaşımlı hostingde “aktif mi?” sorusunun cevabı genellikle doğrudan kontrol panelinde görünmez; bu yüzden sağlayıcıdan ModSecurity adıyla, modu (log/deny) ve istisna/yanlış pozitif süreci ile ilgili net bilgi isteyin. ModSecurity’nin etkisini doğrulamak için de log ve istek bazlı kanıt talep edin; bu yaklaşım, güvenlik beklentinizi somut metriklere bağlar.

Aksiyon olarak: Karşılaştırma yaparken yalnız “WAF var” ibaresini değil, yukarıdaki tablo kriterlerini baz alın. Eğer istisna süreci net değilse veya ModSecurity modunun deny olduğu bilgisi paylaşılmıyorsa, bu belirsizliği güvenlik değil operasyon riskine çeviren bir konu olarak değerlendirin; daha kontrollü bir yapı için VDS/VPS seçeneklerini planlayın.

Etiketler: #modsecurity #waf #paylaşımlı hosting #vds #güvenlik #hosting karşılaştırma

Hosting karşılaştırması yapmaya hazır mısın?

100+ firmanın fiyatlarını tek tıkla karşılaştır, en uygun paketi bul.

Hosting Karşılaştır →

İlgili Yazılar

0 ürün seçildi
NetKıyas AI
Hosting danışmanınız
Merhaba! Ben NetKıyas yapay zekâ asistanı. Hosting, VDS, VPS veya sunucu seçiminde size yardımcı olabilirim. Ne arıyorsunuz?