Rehber · 2026-07-20

Web Sitesi Hacklendi mi? İlk Yardım ve Önlem

Web siteniz aniden spam reklamlar gösteriyor, Google ziyaretçileri sitenize karşı uyarıyor veya hosting sağlayıcınız siteyi kapatmış: bir hack, küçük işletmeleri çoğunlukla tamamen hazırlıksız yakalar. İyi haber: doğru adımlarla zarar neredeyse her zaman sınırlandırılabilir. Bu rehberde ilk saatlerde ne yapılması gerektiğini, Almanya’da hangi bildirim yükümlülüklerinin geçerli olduğunu ve ikinci bir olayı nasıl önleyeceğinizi anlatıyoruz.

İllüstrasyon: kırık kalkan ve uyarı işareti bulunan tarayıcı penceresi, yanında anahtar ve can simidi — web sitesi hack’i sonrası ilk yardımın simgesi

Sitemin hacklendiğini nasıl anlarım?

Her hack göze çarpmaz. Bazı saldırganlar ana sayfayı bozar, ama çoğu bilinçli olarak gizli çalışır: kaynak koduna spam linkler gizler, ziyaretçileri şüpheli mağazalara yönlendirir veya sunucunuz üzerinden oltalama e-postaları gönderir. Tipik uyarı işaretleri: açıklanamayan yönlendirmeler, yabancı içerikler veya kimsenin oluşturmadığı yeni yönetici hesapları.

Uyarı çoğu zaman dışarıdan gelir: Google arama sonuçlarında siteyi “Bu site saldırıya uğramış olabilir” etiketiyle işaretler, tarayıcı kırmızı bir uyarı ekranı gösterir, hosting sağlayıcısı şüpheli trafik bildirir veya müşteriler garip e-postalardan söz eder. Bu sinyalleri ciddiye alın — zararlı kod ne kadar uzun aktif kalırsa, sıralama ve itibar kaybı o kadar büyür.

İlk yardım: ilk 24 saatte yapılması gerekenler

İlk adım: siteyi geçici olarak kapatın veya bakım moduna alın. Bu, ziyaretçilerinizi zararlı koddan korur ve yayılmayı durdurur. Hosting sağlayıcınızı veya sitenizi yöneten ajansı hemen bilgilendirin — iyi sağlayıcıların tam bu durum için süreçleri vardır ve izler kaybolmadan log dosyalarını güvenceye alabilirler.

Olayı belgeleyin: ekran görüntüleri, fark edilme zamanı, etkilenen bölümler. Bunlara daha sonra veri koruma kurumuna olası bildirim, sigorta veya suç duyurusu için ihtiyacınız olacak. Ayrıca temiz bir cihazdan, aynı şifreyi kullanan e-posta hesaplarınızın ve diğer hizmetlerin etkilenip etkilenmediğini kontrol edin.

  • Siteyi kapatın veya bakım modunu etkinleştirin
  • Hosting sağlayıcısını veya site yöneticinizi bilgilendirin, log dosyalarını kaydettirin
  • Tüm şifreleri değiştirin: yönetici, FTP, veritabanı, hosting paneli, e-posta
  • Olayı ekran görüntüleri ve zaman bilgileriyle belgeleyin
  • Kendi bilgisayarınızı zararlı yazılıma karşı tarayın — giriş noktası çoğu zaman odur

Temizlik: yedeği geri yükleyin veya zararlı kodu kaldırın

En güvenli dönüş yolu, saldırıdan önceki temiz bir yedektir — bu yüzden düzenli ve harici olarak saklanan yedekler çok önemlidir. Ancak geri yüklemeden önce saldırganın kullandığı açık kapatılmalıdır, yoksa birkaç gün içinde geri döner. Sonrasında: tüm erişim bilgilerini yeniden değiştirin ve tüm yazılımları güncelleyin.

Kullanılabilir yedek yoksa zararlı kod elle temizlenmelidir. Sucuri SiteCheck gibi ücretsiz tarayıcılar ilk değerlendirmeyi sunar ama kapsamlı bir incelemenin yerini tutmaz — saldırganlar genellikle birden fazla arka kapı bırakır. Uzman olmayanlar için bu neredeyse imkânsızdır; profesyonel temizlik kapsama göre genellikle birkaç yüz eurodan bin euronun üzerine kadar mal olur. Bakımlı bir abonelik modelinde site sahibi avantajlıdır: temizlik ve kurtarma sağlayıcının işidir.

Bildirim yükümlülükleri: DSGVO ve polis ne zaman devreye girer

Kişisel veriler ele geçirildiyse — örneğin iletişim formundaki müşteri verileri, müşteri hesapları veya bülten listesi — DSGVO’nun (Avrupa veri koruma tüzüğü) 33. maddesi geçerlidir: veri ihlalini, ilgili kişiler için risk varsa, öğrendikten sonra 72 saat içinde eyaletinizin veri koruma kurumuna bildirmek zorundasınız. Yüksek risk durumunda — örneğin sızan şifreler veya ödeme bilgileri — 34. maddeye göre etkilenen kişilerin de doğrudan bilgilendirilmesi gerekir. Bildirim yükümlülüğünü ihlal etmek, hack’in kendisinden daha pahalıya mal olabilir.

Bundan bağımsız olarak suç duyurusunda bulunabilirsiniz: Almanya’da her eyalette işletmeler için merkezi bir siber suç başvuru noktası (ZAC — Zentrale Ansprechstelle Cybercrime) vardır. Suç duyurusu sigorta ve belgeleme için de faydalıdır. Federal bilgi güvenliği kurumu BSI, BT güvenlik olayları için ücretsiz kontrol listeleri yayınlar — olayı kendi başınıza yönetip yönetemeyeceğinizi anlamak için iyi bir rehber.

Google uyarısını kaldırmak ve itibarı kurtarmak

Google sitenizde zararlı yazılım tespit ettiyse, alan adı Safe Browsing listesine girer — Chrome ve Firefox gibi tarayıcılar ziyaretçilere tam ekran kırmızı bir uyarı gösterir. Site teknik olarak tekrar çalışsa bile bu, ziyaretçiler için tam bir kesinti demektir. Uyarı kendiliğinden kaybolmaz: tam temizlikten sonra Google Search Console’da “Güvenlik sorunları” bölümünden inceleme talebinde bulunun.

İnceleme genellikle birkaç gün sürer. Önemli: önce temizleyin, sonra talep gönderin — hâlâ zararlı kod bulunursa engelleme uzar. Hack kaynaklı sıralama kayıpları, site temiz kaldığı sürece genellikle toparlanır. Etkilenen müşterilerle açık ve net iletişim kurun; iyi yönetilen bir olay, güvene sessizlikten çok daha az zarar verir.

Önlem: işin buraya hiç gelmemesi için

Küçük sitelere yönelik hack’lerin büyük çoğunluğu hedefli saldırılar değil, bilinen zayıflıkları arayan otomatik toplu taramalardır: eski CMS sürümleri, açıklı eklentiler, zayıf şifreler. İşte bu yüzden önlem bu kadar etkilidir: yazılımı güncel tutan, iki faktörlü doğrulamalı benzersiz şifreler kullanan ve düzenli harici yedekleri olan bir site, botlar için artık cazip bir hedef değildir.

Dürüst soru şu: bununla kim ilgilenecek — her hafta, yıllar boyunca? Kendi yönettiğiniz bir WordPress kurulumunda bu sizin işinizdir. Bizimki gibi bakımlı bir web sitesi aboneliğinde (ayda 79 €’dan itibaren) güncellemeler, güvenlik, yedekler ve izleme pakete dahildir — bir şey olursa da olayı çözen bir sorumlu vardır, aranan bir suçlu değil.

  • CMS, eklenti ve temaları gecikmeden güncelleyin — en yaygın giriş kapısı
  • Tüm yönetici erişimleri için benzersiz, uzun şifreler ve iki faktörlü doğrulama
  • Harici bir konumda otomatik yedekler, geri yüklenebilirliği düzenli test edilmiş
  • Kullanılmayan eklenti, tema ve kullanıcı hesaplarını silin
  • SSL, güncel PHP sürümü ve güvenlik izlemesi olan bir hosting sağlayıcısı

Sık sorulan sorular

Hack olayını veri koruma kurumuna bildirmek zorunda mıyım?

+

Hacklenmiş bir sitenin temizliği ne kadar tutar?

+

Google uyarısı ne kadar sürede kalkar?

+

Neden benim küçük sitem hacklendi?

+

Bir güvenlik eklentisi koruma için yeterli mi?

+

Aylık abonelikle web sitesi — 79 €/ay’dan

Özel tasarım, Almanya’da hosting, bakım ve kişisel destek tek aylık pakette.

Ücretsiz danışmanlık

← Tüm rehber yazıları