← Tüm yazılar

CORS ve CSP Farkı Nedir? Karıştırılan İki Web Güvenlik Mekanizması

24 Eylül 2026

CORS ve CSP Farkı Nedir? Karıştırılan İki Web Güvenlik Mekanizması

CORS ve Content-Security-Policy (CSP), adları ve HTTP başlıkları oldukları için sık karıştırılan iki web güvenlik mekanizmasıdır. Oysa farklı sorunları çözerler ve birbirinin yerine geçmezler. Bu yazıda ikisinin ne yaptığını ve neden ikisine de ihtiyaç olduğunu netleştiriyoruz.

CORS: “verimi hangi siteler okuyabilir?”

CORS (Cross-Origin Resource Sharing), tarayıcının Same-Origin Policy kısıtını gevşetme yöntemidir. Sorusu şudur: “Başka bir kaynaktaki sayfa, benim API yanıtımı JavaScript ile okuyabilir mi?” Yanıtı Access-Control-Allow-Origin başlığıyla verirsiniz.

  • Kimi ilgilendirir: Sizin verinizi/API’nizi kimin okuyabileceği.
  • Yanlış yapılandırma riski: Kökeni doğrulamadan yansıtmak, kimlik doğrulamalı veriyi başka sitelere açar.

CSP: “sayfam hangi kaynaklardan içerik yükleyebilir/çalıştırabilir?”

CSP (Content-Security-Policy), sizin sayfanızın hangi kaynaklardan betik, stil, görsel, çerçeve yükleyebileceğini ve çalıştırabileceğini kısıtlar. Sorusu şudur: “Bu sayfada hangi kod çalışabilir, içerik nereden gelebilir?” Amaç, özellikle XSS’in etkisini sınırlamaktır.

Content-Security-Policy: default-src 'self'; script-src 'self'; frame-ancestors 'none'
  • Kimi ilgilendirir: Sayfanızda çalışan/yüklenen kodun kaynağı.
  • Ne çözer: XSS’in etkisini azaltma, clickjacking (frame-ancestors), karışık içerik.

Temel fark

CORS CSP
Yön Başkalarının sizin yanıtınızı okuması Sizin sayfanızın kaynak yüklemesi
Amaç Veri okuma iznini yönetmek Kod/içerik yüklemeyi kısıtlamak (XSS/clickjacking azaltımı)
Başlık Access-Control-Allow-Origin Content-Security-Policy

Kısacası: CORS, verinizi kimin okuyabileceğini; CSP, sayfanızda neyin çalışabileceğini yönetir. Biri gelen okuma iznini, diğeri giden içerik/kod yüklemeyi kontrol eder.

Neden ikisine de ihtiyaç var?

İki mekanizma tamamlayıcıdır. CORS’u doğru yapılandırmak, API verinizin sızmasını engeller; CSP’yi doğru yapılandırmak, sayfanızda çalışan kötü amaçlı betiğin (XSS) etkisini sınırlar. Birini yapmak diğerini gereksiz kılmaz.

Özet

CORS ve CSP farklı katmanlardır: CORS verinizin okunmasını, CSP sayfanızın yüklediği/çalıştırdığı içeriği yönetir. İkisi de doğru yapılandırıldığında, veri sızıntısını ve XSS/clickjacking etkisini birlikte azaltır.

Kaynaklar: MDN: CORS, MDN: Content-Security-Policy.

Sitenizin CORS ve CSP başlıkları doğru kurulmuş mu? CyberTestify’ın dış yüzey taraması bu güvenlik başlıklarını yakaladığı gerçek yanıtlardan kontrol eder.