CORS ve CSP Farkı Nedir? Karıştırılan İki Web Güvenlik Mekanizması
24 Eylül 2026
CORS ve Content-Security-Policy (CSP), adları ve HTTP başlıkları oldukları için sık karıştırılan iki web güvenlik mekanizmasıdır. Oysa farklı sorunları çözerler ve birbirinin yerine geçmezler. Bu yazıda ikisinin ne yaptığını ve neden ikisine de ihtiyaç olduğunu netleştiriyoruz.
CORS: “verimi hangi siteler okuyabilir?”
CORS (Cross-Origin Resource Sharing), tarayıcının Same-Origin Policy kısıtını gevşetme yöntemidir. Sorusu şudur: “Başka bir kaynaktaki sayfa, benim API yanıtımı JavaScript ile okuyabilir mi?” Yanıtı Access-Control-Allow-Origin başlığıyla verirsiniz.
- Kimi ilgilendirir: Sizin verinizi/API’nizi kimin okuyabileceği.
- Yanlış yapılandırma riski: Kökeni doğrulamadan yansıtmak, kimlik doğrulamalı veriyi başka sitelere açar.
CSP: “sayfam hangi kaynaklardan içerik yükleyebilir/çalıştırabilir?”
CSP (Content-Security-Policy), sizin sayfanızın hangi kaynaklardan betik, stil, görsel, çerçeve yükleyebileceğini ve çalıştırabileceğini kısıtlar. Sorusu şudur: “Bu sayfada hangi kod çalışabilir, içerik nereden gelebilir?” Amaç, özellikle XSS’in etkisini sınırlamaktır.
Content-Security-Policy: default-src 'self'; script-src 'self'; frame-ancestors 'none'
- Kimi ilgilendirir: Sayfanızda çalışan/yüklenen kodun kaynağı.
- Ne çözer: XSS’in etkisini azaltma, clickjacking (
frame-ancestors), karışık içerik.
Temel fark
| CORS | CSP | |
|---|---|---|
| Yön | Başkalarının sizin yanıtınızı okuması | Sizin sayfanızın kaynak yüklemesi |
| Amaç | Veri okuma iznini yönetmek | Kod/içerik yüklemeyi kısıtlamak (XSS/clickjacking azaltımı) |
| Başlık | Access-Control-Allow-Origin |
Content-Security-Policy |
Kısacası: CORS, verinizi kimin okuyabileceğini; CSP, sayfanızda neyin çalışabileceğini yönetir. Biri gelen okuma iznini, diğeri giden içerik/kod yüklemeyi kontrol eder.
Neden ikisine de ihtiyaç var?
İki mekanizma tamamlayıcıdır. CORS’u doğru yapılandırmak, API verinizin sızmasını engeller; CSP’yi doğru yapılandırmak, sayfanızda çalışan kötü amaçlı betiğin (XSS) etkisini sınırlar. Birini yapmak diğerini gereksiz kılmaz.
Özet
CORS ve CSP farklı katmanlardır: CORS verinizin okunmasını, CSP sayfanızın yüklediği/çalıştırdığı içeriği yönetir. İkisi de doğru yapılandırıldığında, veri sızıntısını ve XSS/clickjacking etkisini birlikte azaltır.
Kaynaklar: MDN: CORS, MDN: Content-Security-Policy.
Sitenizin CORS ve CSP başlıkları doğru kurulmuş mu? CyberTestify’ın dış yüzey taraması bu güvenlik başlıklarını yakaladığı gerçek yanıtlardan kontrol eder.