PWA manifesti, tarayıcıdan kurulum, service worker, çevrimdışı sayfalar ve sorgu/girdi gizliliği için uygulanabilir mimari ve test rehberi.
Okuduklarınızı güvenli bir denemeye dönüştürün
Gerçek veriye geçmeden önce sentetik bir örnekle adımları tamamlayın. İşaretler yalnızca bu sekmede tutulur.
Kurulabilir web uygulaması ne sağlar?
Bir PWA, ayrı bir mağaza paketi olmadan tarayıcıdan kurulabilir; desteklenen platformlarda başlatıcıda simge, uygulama aramasında sonuç ve bağımsız pencere kazanabilir. Kurulum siteyi yerel bir masaüstü programına dönüştürmez: kod yine web origin'inden gelir, tarayıcı güvenlik modeli ve izinleri geçerlidir.
Web App Manifest; ad, simge, başlangıç URL'si, scope ve display gibi kurulu deneyimi tanımlar. Kullanıcıya kurulum faydasını açıklamak gerekir; kurulum istemini zorlamak, sayfa açılır açılmaz göstermek veya kapatmayı zorlaştırmak kullanıcı kontrolünü zedeler.
- Kurulumu açık bir kullanıcı eylemiyle başlatın.
- Tarayıcı menüsü ve iOS ana ekran adımlarını ayrıca açıklayın.
- Standalone görünümde de gezinme ve geri dönüş yolunu koruyun.
- Kurulumun hesap veya ek veri paylaşımı gerektirmediğini doğru biçimde belirtin.
Service worker bir ağ vekilidir
Service worker sayfa, tarayıcı ve ağ arasında çalışan olay tabanlı bir katmandır. İstekleri yakalayabilir, önbellekten yanıt verebilir ve çevrimdışı bir geri dönüş sayfası sunabilir. Bu güç nedeniyle HTTPS gibi güvenli bağlamda çalışır ve cache kapsamı açıkça tasarlanmalıdır.
Install aşamasında küçük bir uygulama kabuğunu önbelleğe almak; activate aşamasında eski sürümleri silmek; fetch aşamasında ise yalnızca amaçlanan istek türlerine müdahale etmek öngörülebilir bir temel oluşturur. Her URL'yi koşulsuz cache-first yapmak güncellik, depolama ve gizlilik sorunları yaratabilir.
Gizlilik sınırı: girdi ile uygulama kabuğunu ayırın
Statik CSS, JavaScript, logo ve çevrimdışı sayfa uygulama kabuğudur. Araç metni, yüklenen dosya, oluşturulan çıktı, URL sorgu parametresi ve form gövdesi kullanıcı verisidir. Gizlilik odaklı bir PWA bu iki sınıfı aynı cache politikasına sokmamalıdır.
Gezinme URL'sindeki sorgu dizgesi hassas bir değer içerebilir. Çevrimdışı sayfa cache'leniyorsa anahtar olarak yalnızca izin verilen pathname kullanılmalı; araç girdileri localStorage, IndexedDB veya Cache API'ye yazılmamalıdır. Tarayıcı önbelleğinin cihazı kullanan diğer kişilerce erişilebileceği varsayımıyla en az veri ilkesi uygulanmalıdır.
- Yalnızca aynı origin ve GET isteklerini değerlendirin.
- Navigation cache anahtarından sorgu dizgesini çıkarın.
- Form POST, Blob çıktı ve kullanıcı dosyasını cache'lemeyin.
- Önbellek sürümünü değiştirip eski cache'leri temizleyin.
Yayın öncesi PWA test matrisi
Manifest JSON'unu parse edin; name, short_name, start_url, scope, display ve maskable simgeyi doğrulayın. Kurulumun masaüstü Chromium, Android ve iOS'ta farklı sunulduğunu kabul edin; özel buton yoksa tarayıcı menüsü için anlaşılır talimat göstermelidir.
Üretim HTTPS ortamında service worker kaydını, ilk ziyaret ve yenileme davranışını, yeni sürüm aktivasyonunu ve çevrimdışı geri dönüşü test edin. Cache Storage içinde araç girdisi veya sorgu dizgeli gezinme anahtarı bulunmadığını ayrıca denetleyin. Çevrimdışı erişim kolaylıktır; güncel veya doğrulanmış çıktı garantisi değildir.
Kaynaklar ve doğrulama
Bu rehber hazırlanırken aşağıdaki birincil ve resmî belgeler kontrol edildi. Bağlantıların güncel sürüm ve değişiklik tarihlerini ayrıca inceleyin.
Rehberi tekrarlanabilir bir kontrole dönüştürün
“PWA Kurulum ve Çevrimdışı Önbellek: Gizlilik Odaklı Tasarım Rehberi” için aşağıdaki 3 araçlık kontrol planını kullanın. Hedef: PWA manifesti, tarayıcıdan kurulum, service worker, çevrimdışı sayfalar ve sorgu/girdi gizliliği için uygulanabilir mimari ve test rehberi. Gerçek veri yerine güvenli bir örnekle başlayın; her adımın beklenen sonucunu ve kabul kararını kaydedin.
Yerel Dosya Risk Ön Taraması
- Hazırlık
- Yalnızca incelemeye yetkili olduğunuz dosyayı seçin. Yerel Dosya Risk Ön Taraması için beklenen biçim: Yerel Dosya Risk Ön Taraması için başlangıç girdisi: desteklenen türde, boyut sınırını aşmayan yerel dosya veya dosyalar. Araç bu girdiyi “Dosyanın uzantı, imza, çift uzantı, makro göstergesi ve sınırlı içerik örneklerini yüklemeden inceleyin” amacıyla kullanır..
- Uygulama
- Boyut sınırlı yerel taramayı çalıştırın; dosya hiçbir zaman açılıp çalıştırılmaz. Yerel Dosya Risk Ön Taraması, şu yöntemi uygular: Yerel Dosya Risk Ön Taraması, “Dosyanın uzantı, imza, çift uzantı, makro göstergesi ve sınırlı içerik örneklerini yüklemeden inceleyin” hedefi için şu açıklanabilir yöntemi uygular: dosya tarayıcı belleğinde okunur; özgün dosya değiştirilmeden yeni çıktı üretilir.
- Kabul kontrolü
- Şüpheli bulguda dosyayı izole edin ve güncel profesyonel güvenlik ürünüyle doğrulayın. Yerel Dosya Risk Ön Taraması kabul ölçütü: Yerel Dosya Risk Ön Taraması sonucunu kabul etmeden önce özgün dosyanın korunması; çıktı açılabilirliği, beklenen sayfa/kare sayısı, boyut ve görünür kalitenin kontrolü kontrolünü tamamlayın; beklenen amaç “Dosyanın uzantı, imza, çift uzantı, makro göstergesi ve sınırlı içerik örneklerini yüklemeden inceleyin” olmalıdır..
- Beklenen çıktı
- Yerel Dosya Risk Ön Taraması tamamlandığında indirilebilir yeni dosya, boyut/biçim ölçümleri ve işlem sınırı sunar; bu çıktı “Dosyanın uzantı, imza, çift uzantı, makro göstergesi ve sınırlı içerik örneklerini yüklemeden inceleyin” ihtiyacına göre düzenlenir.. Dosyanın uzantı, imza, çift uzantı, makro göstergesi ve sınırlı içerik örneklerini yüklemeden inceleyin.
Kod Güvenliği Ön Taraması
- Hazırlık
- Yalnızca inceleme yetkiniz bulunan kaynak kodunu yapıştırın. Kod Güvenliği Ön Taraması için beklenen biçim: Kod Güvenliği Ön Taraması için başlangıç girdisi: yalnızca inceleme yetkiniz bulunan sentetikleştirilmiş kod, yapılandırma, tanımlayıcı veya dosya içeriği. Araç bu girdiyi “Kaynak kodunda riskli API, tehlikeli sink, zayıf kripto ve gömülü sır kalıplarını yerel olarak bulun” amacıyla kullanır..
- Uygulama
- Dil seçip yerel, zaman sınırlı taramayı çalıştırın. Kod Güvenliği Ön Taraması, şu yöntemi uygular: Kod Güvenliği Ön Taraması, “Kaynak kodunda riskli API, tehlikeli sink, zayıf kripto ve gömülü sır kalıplarını yerel olarak bulun” hedefi için şu açıklanabilir yöntemi uygular: içerik çalıştırılmaz; yalnızca açıklanabilir statik desenler ve sınırlandırılmış tarayıcı işlemleri uygulanır.
- Kabul kontrolü
- Her bulguyu veri akışı ve bağlamla doğrulayın; sırları derhal döndürün/iptal edin. Kod Güvenliği Ön Taraması kabul ölçütü: Kod Güvenliği Ön Taraması sonucunu kabul etmeden önce bulgunun kaynak satırında elle incelenmesi ve uygun profesyonel güvenlik aracı ya da yetkili süreçle bağımsız doğrulama kontrolünü tamamlayın; beklenen amaç “Kaynak kodunda riskli API, tehlikeli sink, zayıf kripto ve gömülü sır kalıplarını yerel olarak bulun” olmalıdır..
- Beklenen çıktı
- Kod Güvenliği Ön Taraması tamamlandığında kanıt konumu, önem derecesi, yanlış pozitif olasılığı ve sonraki doğrulama adımı sunar; bu çıktı “Kaynak kodunda riskli API, tehlikeli sink, zayıf kripto ve gömülü sır kalıplarını yerel olarak bulun” ihtiyacına göre düzenlenir.. Kaynak kodunda riskli API, tehlikeli sink, zayıf kripto ve gömülü sır kalıplarını yerel olarak bulun.
URL Güvenlik Ön Kontrolü
- Hazırlık
- Bağlantıyı tıklamadan metin olarak alana yapıştırın. URL Güvenlik Ön Kontrolü için beklenen biçim: URL Güvenlik Ön Kontrolü için başlangıç girdisi: araçta istenen URL, HTTP başlığı, cURL komutu, API veya web yapılandırması. Araç bu girdiyi “URL'yi ziyaret etmeden kimlik bilgisi, IP host, Punycode, yönlendirme parametresi ve gizleme sinyallerini inceleyin” amacıyla kullanır..
- Uygulama
- Yerel yapısal analizi çalıştırıp host ve parametre bulgularını inceleyin. URL Güvenlik Ön Kontrolü, şu yöntemi uygular: URL Güvenlik Ön Kontrolü, “URL'yi ziyaret etmeden kimlik bilgisi, IP host, Punycode, yönlendirme parametresi ve gizleme sinyallerini inceleyin” hedefi için şu açıklanabilir yöntemi uygular: girdi ağ isteği yapılmadan ayrıştırılır; bileşenler ve riskli varsayımlar ayrı gösterilir.
- Kabul kontrolü
- Şüphede bağlantıyı açmayın; kurumunuzun izole itibar ve güvenlik süreçlerini kullanın. URL Güvenlik Ön Kontrolü kabul ölçütü: URL Güvenlik Ön Kontrolü sonucunu kabul etmeden önce çıktının yetkili test ortamında, güncel standart ve gerçek sunucu davranışıyla karşılaştırılması kontrolünü tamamlayın; beklenen amaç “URL'yi ziyaret etmeden kimlik bilgisi, IP host, Punycode, yönlendirme parametresi ve gizleme sinyallerini inceleyin” olmalıdır..
- Beklenen çıktı
- URL Güvenlik Ön Kontrolü tamamlandığında normalize edilmiş web yapılandırması, bileşen envanteri ve uygulanabilir inceleme notları sunar; bu çıktı “URL'yi ziyaret etmeden kimlik bilgisi, IP host, Punycode, yönlendirme parametresi ve gizleme sinyallerini inceleyin” ihtiyacına göre düzenlenir.. URL'yi ziyaret etmeden kimlik bilgisi, IP host, Punycode, yönlendirme parametresi ve gizleme sinyallerini inceleyin.
Yerel Dosya Risk Ön Taraması için şu sınır geçerlidir: Yerel Dosya Risk Ön Taraması için kullanım sınırı: Kod çalıştırılmaz; bulgu olmaması güvenlik açığı bulunmadığını kanıtlamaz. Bu koşul karşılanmıyorsa çıktıyı zincirin sonraki adımına aktarmayın.
“PWA Kurulum ve Çevrimdışı Önbellek: Gizlilik Odaklı Tasarım Rehberi” kaydında hassas içeriği değil; araç adını, seçilen ayarı, tarayıcı sürümünü ve “İndirilmiş dosyayı ilk triyaj: Yerel Dosya Risk Ön Taraması ile yerel analiz” için kabul/red gerekçesini tutun. Böylece kontrol gerçek veriyi çoğaltmadan tekrarlanabilir.
İçerik, görünür ByteQuant ürün davranışı ve varsa listelenen birincil kaynaklarla karşılaştırılarak hazırlanır. Genel bilgilendirmedir; hukuki veya güvenlik danışmanlığı değildir.