# Paylaşımlı barındırmada yanlış ayarlanmış dosya izinleri

> Onlarca başka sitenin paylaştığı bir sunucuda çok açık bırakılmış bir klasör veya dosya, hiçbir parola ele geçirilmeden bir enfeksiyonun bir siteden diğerine yayılmasına yetebilir.

- Source canonique : [https://allaux.fr/tr/securite/droits-de-fichiers-hebergement-mutualise](https://allaux.fr/tr/securite/droits-de-fichiers-hebergement-mutualise)
- Langue : TR
- Dernière mise à jour : 2026-09-30

## Doğrudan yanıt

> FTP istemcinizde izinler sütununu görüntüleyin ve fazla açık olanları düzeltin: klasörler için 755, dosyalar için 644, veritabanı kimlik bilgilerini içeren wp-config.php için 440 veya 400. wp-content/uploads dâhil hiçbir klasör 777’de kalmamalıdır. Ardından barındırıcınıza paylaşımlı sunucudaki hesapların birbirinden yalıtılıp yalıtılmadığını sorun.

## Dosya izinleri aslında nedir

Bir sunucudaki her dosya ve klasörün, kimin okuyabileceğini, değiştirebileceğini veya çalıştırabileceğini tanımlayan izinleri vardır: dosyanın sahibi, bir kullanıcı grubu ve sunucudaki diğer tüm kullanıcılar. Bu izinler, örneğin 644 veya 755 gibi üç haneli sayılarla ifade edilir; her hane bu üç kategori için okuma, yazma ve çalıştırma haklarını birleştirir.

Tek bir siteye ayrılmış bir sunucuda, çok açık bir izin yine de bir risktir ama sınırlıdır. Paylaşımlı barındırmada, farklı müşteri hesapları genellikle aynı fiziksel sunucuyu paylaşır. Dosya izinleri çok gevşekse, aynı sunucudaki başka bir hesap altında çalışan bir betik, barındırma yapılandırmasına bağlı olarak, komşu bir sitenin dosyalarını okuyabilir veya yazabilir. Buna "cross-site" veya "cross-account" ele geçirme denir: ihmal edilmiş bir site, hemen yanında barındırılan tamamen güncel bir sitenin giriş yolu hâline gelebilir.

## Bu sayfanın anlatmadığı şey

> Paylaşımlı barındırmada hesaplar arası çapraz okumayı mümkün kılan kesin mekanizma burada bilerek ayrıntılandırılmamıştır. Bu sayfa ilke ve koruma önlemleri düzeyinde kalır: sıkı izinler ve barındırma sağlayıcınızın sunduğu izolasyon.

## WordPress için önerilen değerler

WordPress'in resmi belgeleri klasörler için 755 (sunucu izin veriyorsa 750), dosyalar için 644 (veya 640) ve wp-config.php için özel bir durum önerir: 440 veya 400. Bu dosya veritabanı giriş bilgilerini içerdiği için, sunucudaki diğer kullanıcıların onu okumasını bile engellemek gerekir. Yükleme klasörleri de dâhil olmak üzere hiçbir klasör asla 777 olarak ayarlanmamalıdır; bu klasörler genellikle dosya gönderiminde yazma hatalarını önlemek için gereğinden fazla açık bırakılır.

## doğru bir iznin örneği

```
chmod 440 wp-config.php   # 644, dosyayı sunucudaki diğer hesaplara okunabilir bırakır
```

## PrestaShop için önerilen değerler

PrestaShop'un resmi belgeleri ve topluluk rehberleri dosyalar için 644, klasörler için 755 önerir. Bazı barındırma sağlayıcıları, kurulum aşamasında belirli klasörlerde geçici olarak 777 ister; böylece kurulum programı hatasız yazabilir. Kurulum tamamlandıktan sonra izinler daha sıkı hâle getirilmelidir: en azından klasörler için 775 ve dosyalar için 664, barındırma yapılandırması izin verdiği anda ideal olarak klasörler için 755 ve dosyalar için 644.

## Kendi izinlerinizi nasıl kontrol edersiniz

1. **FTP veya SFTP ile bağlanın** — Çoğu FTP istemcisi, her dosya ve klasörün yanında genellikle üç haneli bir sayı veya harf dizisi olarak bir izin sütunu gösterir.
2. **Barındırma sağlayıcınızın dosya yöneticisini kontrol edin** — Barındırma yönetim paneli genellikle harici bir FTP istemcisine gerek kalmadan aynı bilgileri sunan bir dosya yöneticisi sağlar.
3. **Önce yapılandırma dosyalarını kontrol edin** — WordPress'te wp-config.php veya PrestaShop'un veritabanı yapılandırma dosyaları önce kontrol edilmelidir: en hassas bilgileri bunlar içerir.
4. **Barındırma sağlayıcınızdan teyit isteyin** — Ciddi bir barındırma sağlayıcısı, hesabınızın aynı sunucudaki müşteriler arasında izolasyondan yararlanıp yararlanmadığını teyit edebilir; bu da başka bir yerde yanlış ayarlanmış bir izin olsa bile riski azaltır.

## Konuyla ilgili diğer sayfalar

- **Yönetici parolaları ve paylaşılan erişimler** — Kod yerine insan gözetiminden kaynaklanan bir başka açık. ([/securite/mots-de-passe-administration-acces-partages](/securite/mots-de-passe-administration-acces-partages))
- **Ömrünü tamamlamış PHP sürümleri** — Mağazanızın güvenliğini doğrudan etkileyen bir başka sunucu ayarı. ([/securite/versions-de-php-en-fin-de-vie](/securite/versions-de-php-en-fin-de-vie))
- **Ele geçirilmiş site güvenliği ve temizliği** — Mağazanız zaten enfekte olduysa tam hizmet. ([/services/securite](/services/securite))

## FAQ

### Sitemin aynı paylaşımlı sunucudaki başka bir siteden enfekte olup olmadığını nasıl anlarım?

Enjekte edilen dosyaların oluşturulma tarihini, mevcut erişim günlüklerini ve mevcut izinleri kontrol ederim; bu genellikle doğrudan bir sızmayı sunucu üzerinden yayılmadan ayırt etmeyi sağlar.

### Özel bir sunucuya geçmek bu riski kalıcı olarak çözer mi?

Komşu hesaplar arasında yayılma riskini ortadan kaldırır, ancak doğru ayarlanmış izinlerin yerini tutmaz: 777 olarak ayarlanmış bir dosya, kendi sunucusunda tek başına olsa bile yine bir risktir.

### Barındırma sağlayıcım kurulumda neden 777 istiyor?

Bazı CMS kurulum programları, nihai izinler uygulanmadan önce yapılandırma dosyalarına yazması gerekir. Bu geçici bir adımdır, kurulumdan sonra korunması gereken bir ayar değildir.

### Çok açık bırakılmış bir yükleme klasörü gerçekten önemli bir risk mi?

Evet: görsellere veya belgelere ayrılmış bir klasör 777 olarak ayarlanmışsa, sunucu yapılandırmasına bağlı olarak, yalnızca medya içermesi gerekirken içindeki bir dosyanın çalıştırılmasına izin verebilir.

### Bu izinleri her CMS güncellemesinden sonra kontrol etmeli miyim?

Bir güncelleme, bazı dosyaları sizinkinden farklı varsayılan izinlerle yeniden oluşturabilir. Büyük bir güncellemeden sonra yapılan hızlı bir kontrol, hassas bir dosyanın yeniden çok açık kalmasını önler.
