Tarayıcı Sözlüğü

JavaScript Devre Dışı Bırakmak Web Taramasını Güvenli Hale Getirir mi?

JavaScript, modern web'in çalışma motoru olduğu kadar tarayıcı tarafındaki en büyük saldırı yüzeyidir. Bir web sayfası açtığınızda çalışan kodun büyük bölümü sizin izniniz olmadan indirilir ve yürütülür. Bu yüzden "javascript devre dışı bırakılırsa tarama gerçekten güvenli olur mu?" sorusu teknik olarak anlamlı bir sorudur — ama cevabı basit bir "evet" değildir. Aşağıda hem kazanımları hem de bedeli ölçülebilir biçimde inceleyeceğiz.

JavaScript Kapatınca Hangi Riskler Ortadan Kalkar?

Tarayıcı güvenlik açıklarının önemli bir bölümü JavaScript motorundaki (V8, SpiderMonkey, JavaScriptCore) bellek hatalarına dayanır. Kod çalışmıyorsa bu sınıf açıklar tetiklenemez. Riskleri kategorilere ayırarak karşılaştıralım:

Risk türüJavaScript açıkkenJavaScript kapalıyken
Tarayıcı motoru istismarı (drive-by)YüksekNeredeyse yok
XSS ile oturum çalınmasıYüksekEtkisiz kalır
Tarayıcıda kripto madenciliğiMümkünİmkânsız
Davranışsal parmak izi (canvas, WebGL, fontlar)DetaylıÇok sınırlı
Kimlik avı (phishing) sayfalarıYüksekHâlâ yüksek
Kötü amaçlı dosya indirmeYüksekHâlâ yüksek
Zararlı tarayıcı uzantısıYüksekHâlâ yüksek
IP adresi ve HTTP başlığı takibiVarVar

Tablodan çıkan sonuç net: JavaScript kapatmak kod yürütmeye dayalı saldırıları büyük ölçüde bitirir, ancak sosyal mühendisliğe, sunucu tarafı takibe ve kullanıcı hatasına dayalı tehditlere hiçbir etkisi olmaz. Yani "güvenli" değil, "daha az saldırı yüzeyli" bir tarama elde edersiniz.

Adım Adım: JavaScript'i Kapatma ve Yönetme

  1. Amacınızı belirleyin. Sadece bilinmeyen bağlantıları açarken mi koruma istiyorsunuz, yoksa günlük taramanız tamamen kapalı mı olacak? İlk senaryoda ayrı bir tarayıcı profili, ikinci senaryoda kalıcı ayar mantıklıdır.
  2. Chromium tabanlı tarayıcılarda (Chrome, Edge, Brave) Ayarlar → Gizlilik ve güvenlik → Site ayarları → JavaScript yolunu izleyip "Sitelerin JavaScript kullanmasına izin verme" seçeneğini işaretleyin.
  3. Firefox'ta adres çubuğuna about:config yazın, uyarıyı kabul edin ve javascript.enabled değerini false yapın. Bu ayar tüm sekmeleri etkiler.
  4. Safari'de Ayarlar → Güvenlik bölümündeki "JavaScript'i etkinleştir" kutusunun işaretini kaldırın.
  5. İzin listesi (whitelist) kurun. Tümüyle kapatmak yerine, aynı ayar ekranındaki "İzin verilen siteler" alanına banka, e-posta ve iş uygulamalarınızı ekleyin. Uzantı tarafında NoScript ya da uBlock Origin'in gelişmiş modu aynı işi alan adı bazında yapar. Uzantı seçerken izin taleplerini incelemek gerektiğini unutmayın; uzantı güvenliği ayrı bir konudur.
  6. Test edin. Sık kullandığınız 8-10 siteyi tek tek açın ve neyin bozulduğunu not alın. Genelde metin ağırlıklı haber, sözlük ve dokümantasyon siteleri sorunsuz çalışır; harita, video, sepet ve form doğrulama içeren sayfalar çöker.
  7. Eksik kalan katmanları tamamlayın. JavaScript kapalı olsa bile HTTPS bağlantısı, güncel tarayıcı sürümü ve dikkatli indirme alışkanlığı şarttır. Adres çubuğundaki sertifika göstergesini kontrol etme alışkanlığı, kapalı JavaScript'ten daha fazla kimlik avı önler.
  8. Geri dönüş yolunu hazır tutun. Ayar sayfasını yer imlerine ekleyin; aksi hâlde çalışmayan bir ödeme sayfasında ne yapacağınızı ararken zaman kaybedersiniz.

Uyumluluğun Bedeli

Web'in büyük kısmı istemci tarafında oluşturulan (client-side rendered) içeriğe geçtiği için JavaScript'siz deneyim bir gerileme yaşatır. Beklenebilecek tipik sorunlar:

Buna karşılık kazanç da somuttur: sayfa boyutu ve CPU kullanımı belirgin şekilde düşer, pil ömrü uzar, yavaş bağlantılarda yükleme hızlanır. Sayfa yavaşlığı sorunlarında JavaScript miktarının başrolde olduğunu deneyerek görebilirsiniz.

Sık Yapılan Hatalar