"Güvenlik taraması" tek bir iş gibi görünür ama aslında en az üç ayrı soru içerir: sitede zararlı kod var mı, sitede bilinen açığı olan bir eklenti var mı, site kara listede mi? Bunlara bir de erişim sorusu eklenir: tanımadığınız bir yönetici hesabı belirdiyse bilinmeyen yönetici hesabı rehberindeki sırayı izleyin. Hiçbir araç hepsine tek başına cevap vermez. Bu yazıda araç türlerini, her birinin neyi bulup neyi bulamadığını ve hangi durumda hangisini seçeceğinizi karşılaştırıyorum. Ürün ve rakip bilgilerini yalnızca resmi sayfalarda doğrulayabildiğim kadarıyla yazdım, doğrulayamadıklarımı belirttim.
Güvenlik tarama araçları hangi türlere ayrılır?
Dört ana tür var ve her biri farklı bir noktadan bakar. WordPress.org hack rehberi de bu ayrımı yapar: uygulama düzeyinde tarayıcılar (eklentiler) ve uzaktan tarayıcılar (crawler), her biri farklı şeylere bakar ve birlikte kullanıldığında şansını artırır.
- Eklenti tabanlı tarayıcılar: sitenin içine kurulur, sunucudaki dosyalara erişir.
- Uzaktan tarayıcılar: sitenize dışarıdan, bir ziyaretçi gibi bakar, kuruluma gerek yoktur.
- Zafiyet veritabanları: sitedeki eklenti, tema ve çekirdek sürümlerini bilinen açık listesiyle eşleştirir, zararlı kod aramaz.
- Çok site yönetim panelleri: birçok siteyi tek yerden izler ve bazı kontrolleri merkezi olarak yapar.
Eklenti tabanlı tarayıcılar neyi bulur?
Wordfence ve Sucuri Security gibi eklentiler sunucudaki dosyalara doğrudan erişir, bu yüzden uzaktan tarayıcının göremediği dosyaları inceleyebilir. Wordfence'in karşılaştırma sayfasına göre tarayıcı, dosyalarını WordPress deposuyla karşılaştırarak yetkisiz değişiklikleri arar. Ücretsiz sürüm ile Premium arasındaki fark, yeni zararlı imzalarının gecikmesidir: Wordfence, ücretsiz kullanıcıların imzaları 30 gün gecikmeyle aldığını belirtir. Bu, yeni çıkan bir tehdit için bir aylık pencere demektir.
Eklenti tabanlı tarayıcıların zayıf yönleri de var. Eklenti siteyle aynı sunucuda çalışır, tarama sırasında kaynak tüketir. Site ele geçirilmişse saldırgan eklentiyi devre dışı bırakabilir ya da sonuçları değiştirebilir. Çok siteniz varsa her birine ayrı ayrı kurmak ve güncel tutmak iş yükü yaratır.
Uzaktan tarayıcılar neyi bulur, neyi bulamaz?
Sucuri SiteCheck ve VirusTotal sitenize kurulum gerektirmeden dışarıdan bakar. Sucuri SiteCheck, kendi sayfasında bilinen zararlı yazılım, kara liste durumu, hatalar, güncel olmayan yazılım ve zararlı kodu kontrol ettiğini söyler. Aynı sayfada önemli bir sınırlama da var: uzaktan tarayıcı yalnızca tarayıcı düzeyinde görünen içeriğe erişir, sunucu tarafındaki arka kapıları, phishing sayfalarını ya da mailer scriptlerini tespit edemez.
VirusTotal, dosya ve URL'leri 70'ten fazla antivirüs tarayıcısı ve URL/alan adı kara liste hizmetiyle karşılaştırır. Dokümantasyonuna göre yanlış pozitifler çıkabilir ve ticari kullanım için ayrı bir düzenleme gerekir. Bu araçlar hızlı bir ilk bakış için iyidir. Ama temiz sonuç, site içinde zararlı kod olmadığını kanıtlamaz.
Zararlı kod aramayan ama dışarıdan görünen yapılandırmaya (SSL süresi, açığa çıkan WordPress sürümü, güvenlik başlıkları, xmlrpc) bakan bir ilk kontrol için ücretsiz WordPress site kontrolümüzü de kurulum gerektirmeden kullanabilirsiniz. Bu kontrol bir güvenlik taramasının yerini tutmaz, yalnızca kolay kapatılabilecek açıkları gösterir.
Patchstack ve WPScan gibi zafiyet veritabanları ne yapar?
Bu araçlar zararlı kod aramaz. Sitenizde kurulu eklenti, tema ve çekirdek sürümlerini bilinen güvenlik açıkları listesiyle eşleştirir ve açıklı bir sürüm varsa sizi uyarır. Bu, bir saldırı gerçekleşmeden önce riski görmenizi sağlar.
- Patchstack: Dokümantasyonuna göre ücretsiz plan, WordPress sitelerindeki güvenlik açıklarını tespit eder, e-posta ile uyarı gönderir ve Patchstack uygulamasında en fazla 3 site için merkezi bir panel sunar. Saldırılara karşı gerçek koruma (sanal yama) ücretli plandadır ve dokümantasyonda site başına aylık 5 dolardan başladığı belirtilir.
- WPScan: Kendi sayfasında, WordPress çekirdeği, eklenti ve temalardaki açıkları kapsayan bir veritabanı kullanan bir tarayıcı olarak tanımlanır. WordPress.org eklenti sayfasına göre ücretsiz API planı günde 25 istek sunar ve eklenti, kurumsal olmayan müşteriler için artık aktif olarak desteklenmemektedir. Güncel koşulları kendi sayfasından kontrol edin.
Zafiyet veritabanları önleyici bir katmandır: bilinen bir açığı kapatmanızı sağlar, ama zaten bir sitenin enfekte olup olmadığını söylemez.
Çok site yönetim panelleri güvenlik taramasında ne sunar?
Birden fazla WordPress siteyi tek yerden yönettiğinizde, güvenlik kontrollerini de merkezi yapmak mantıklı hâle gelir. Bu panellerin güvenlik kapsamı birbirinden farklıdır. Örneğin MainWP, kendi sayfasında Patchstack entegrasyonunu anlatır: ücretsiz planda bileşen tespiti, zafiyet izleme ve gerçek zamanlı uyarılar, profesyonel planda sanal yama ve sertleştirme araçları. Diğer panellerin güvenlik özelliklerini, güncel fiyat ve kapsamları değiştiği için burada yazmıyorum, her birinin resmi sayfasından doğrulayın.
Watch Your WP bu türe girer. Güvenlik taraması, WordPress çekirdek dosyalarını resmi sağlama toplamlarıyla karşılaştırır, hesap ve erişim güvenliğine ve kara liste durumuna bakar. Yeni yönetici hesabı, rol yükseltme ve yeni uygulama şifresi gibi değişiklikleri tespit edip işaretler. Tarama her gün otomatik çalışır, istendiğinde elle de başlatılabilir ve ücretsizdir.
Hangi araç hangi senaryoda kullanılır?
| Araç türü | Neyi bulur | Neyi bulamaz | Ne zaman kullanılır |
|---|---|---|---|
| Eklenti tabanlı (Wordfence, Sucuri Security) | Sunucudaki değişmiş dosyalar, bilinen zararlı imzalar | Yeni imzası olmayan tehditler (ücretsiz sürümde gecikme), site ele geçirilmişse sonuçların güvenilirliği | Şüpheli bir site için derin dosya taraması |
| Uzaktan (Sucuri SiteCheck, VirusTotal) | Dışarıdan görünen zararlı kod, kara liste durumu | Sunucu tarafındaki arka kapılar | Hızlı ilk kontrol, kara liste doğrulama |
| Zafiyet veritabanı (Patchstack, WPScan) | Açıklı eklenti, tema ve çekirdek sürümleri | Zaten yerleşmiş zararlı kod | Önleme: hangi sürümü hemen güncellemeliyim? |
| Çok site paneli (MainWP, Watch Your WP vb.) | Merkezi izleme, sürüm ve erişim değişiklikleri; kapsam araca göre değişir | Panele göre farklı, her panelin resmi sayfasından doğrulayın | Birden fazla site varsa merkezi görünüm |
| WP-CLI ve elle kontrol | Değişen çekirdek ve eklenti dosyaları, uploads içinde PHP | Elle yorum gerektirir, ücretli eklentileri doğrulamaz | Ücretsiz, hızlı ilk adım, bkz. zararlı kod taraması rehberi |
Elle kontrol seçeneklerinin ayrıntıları için WordPress zararlı kod taraması rehberine bakın. Genel güvenlik düzeni için güvenlik kontrol listesini, tarama bir sorun bulursa atılacak adımlar için hacklenmiş site rehberini kullanın.
Pratikte en iyi yaklaşım nedir?
Tek bir araca güvenmeyin, katmanlı düşünün. Önleme katmanı olarak güncellemeleri ve zafiyet uyarılarını takip edin. Tespit katmanı olarak düzenli dosya doğrulaması (WP-CLI sağlama toplamı ya da bir panel) ve gerektiğinde eklenti tabanlı bir tarayıcı kullanın. Kurtarma katmanı olarak sunucudan bağımsız bir yedeğiniz olsun, bkz. yedek geri yükleme rehberi.
Tek siteniz varsa Wordfence gibi bir eklenti ve ayda bir elle sağlama toplamı kontrolü çoğu zaman yeterlidir. Çok sitede merkezi bir panel, her siteye ayrı eklenti kurma yükünü azaltır. Müşteri sitelerinde ise zafiyet izlemeyi ayrıca düşünmek gerekir.
Sık sorulan sorular
Ücretsiz tarama araçları yeterli mi?
Küçük bir site için iyi bir başlangıçtır. Ama ücretsiz sürümlerde gecikmeli imzalar (Wordfence için 30 gün) ya da sınırlı site sayısı (Patchstack için 3 site) gibi sınırlar vardır. Önemli ya da çok sayıda site için bu sınırları değerlendirin.
SiteCheck temiz dedi, site temiz mi?
Hayır. Sucuri, uzaktan tarayıcının sunucu tarafındaki arka kapıları göremeyeceğini kendi sayfasında belirtir. Temiz sonuç yalnızca tarayıcıdan görünen kısım için geçerlidir.
Zafiyet veritabanı ile zararlı kod tarayıcısı arasındaki fark nedir?
Zafiyet veritabanı sitenizde hangi sürümün açıklı olduğunu söyler. Zararlı kod tarayıcısı ise sitede zaten bir şey yerleşmiş mi diye bakar. Biri önleme, diğeri tespittir, ikisi birbirinin yerine geçmez.
Çekirdek, erişim ve kara liste kontrolü tek panelde
Watch Your WP bağlı tüm sitelerde çekirdek dosyalarını resmi sağlama toplamlarıyla karşılaştırır, erişim değişikliklerini işaretler ve kara liste durumuna bakar. Tamamen ücretsizdir ve sınırsız site için kredi kartı istemez. Sezgisel zararlı kod taraması yakında.
Kaynaklar
- WordPress.org: FAQ My site was hacked
- Sucuri SiteCheck
- VirusTotal: How it works
- Wordfence Free vs. Premium
- Patchstack: Does Patchstack have a free version?
- WPScan WordPress eklentisi
- MainWP: Patchstack entegrasyonu

Erdinç
Watch Your WP'yi geliştiriyor. WordPress bakım, güvenlik ve site yönetimi deneyiminden yazıyor.
LinkedIn
