Nixeny DijitalMersin Cyber Hygiene 2026 · 27 Ağustos 2026 · nixeny.com
Araştırma raporu · 04 / 2026

Nixeny Dijital - Mersin / Cyber Hygiene & KVKK 2026

4.167 Mersin işletme sitesinin yanıt başlıkları ve ana sayfası incelendi. Erişilebilir sitelerin %60,9’u altı temel güvenlik başlığından hiçbirini göndermiyor; %69,3’ünde ana sayfadan hiçbir gizlilik metnine bağlantı yok.

%60,9
site, altı güvenlik başlığından hiçbirini göndermiyor
payda 3.395 erişilebilir site
%69,3
site, ana sayfasında hiçbir gizlilik metnine bağlanmıyor
payda 3.509 okunabilen ana sayfa
51,0/100
medyan Siber Hijyen Skoru
n = 3.429
Saha tarihi 2026·08·25 · Yayın 2026·08·27 · Nixeny Dijital · nixeny.com
00

Bu çalışma ne değildir

Altı sınır · hepsi çalışmanın kendi ifadesi

Bu rapor bir güvenlik testi değil. Ölçülen tek şey, herhangi bir ziyaretçinin de görebileceği yapılandırma: yanıt başlıkları, çerez bayrakları, ana sayfadaki bağlantılar ve komut dosyaları. Aşağıdaki altı madde raporun tamamı için geçerli ve hiçbiri yumuşatılmadı.

01 · Zafiyet taraması değil

Zafiyet taraması, port taraması, dizin taraması, giriş denemesi veya herhangi bir saldırı yüzeyi araştırması yapılmamıştır. Eksik bir başlık, eksik bir başlıktır; “bu site saldırıya açık” demek değildir.

02 · Hiçbir yeni istek yapılmadı

Tüm girdiler ana çalışmanın zaten indirdiği yanıt başlıkları ve önbellekteki ana sayfa HTML'idir. Bu rapor için hiçbir siteye ikinci kez dokunulmamıştır. Ölçülen şey, herhangi bir ziyaretçinin de görebileceği yapılandırmadır.

03 · Yalnızca ana sayfa

Bir sitenin KVKK metni ana sayfadan bağlantılı değilse bu çalışmada “yok” görünür; iç sayfalarda bulunabilir. Bu, KVKK bölümündeki her oranın bir alt sınır olduğu anlamına gelir.

04 · Hiçbir işletme adı yayımlanmaz

Yayımlanan hiçbir dosyada işletme adı veya alan adı yoktur; site satırları tuzlanmış takma ad taşır. Bu rapor bir sektörün, bir ilçenin veya bir altyapının hâlini anlatır, bir işletmenin değil.

05 · Uyum denetimi değil

KVKK uyumu hukuki bir değerlendirmedir ve bu çalışma onu yapmaz. Ölçülen şey ana sayfada görünen yapılandırmadır: bir bağlantının var olup olmadığı, bir aracın yüklenip yüklenmediği.

06 · Tespitler kalıp tabanlı

Tüm tespitler regex kalıplarıyla yapılır ve kalıplar çalışmanın yapılandırmasında açıkça listelidir. Kalıp tabanlı tespit hem yanlış pozitif hem yanlış negatif üretir; oranlar nokta değer değil, büyüklük mertebesi olarak okunmalıdır.

Dört payda, dört ayrı evren

4.167 denetlenen alan adı denetlendi. Bunların 3.395 erişilebilir site’si denetim anında bir yanıt döndü; 3.509 ana sayfası okunabilen site’nin ana sayfa HTML’i okunabildi; 3.429 skor verilebilen site’ye skor verilebildi. Dördü de aynı büyüklük mertebesinde ve birbirine karıştırılması kolay — bu yüzden her şeklin başlığında kendi paydası yazılı.

Sözlük · her terim bir kez açıklanır

Siber hijyen
Bu raporun konusu: bir web sitesinin ziyaretçiye görünen temel güvenlik ve şeffaflık ayarları. Sitenin ele geçirilip geçirilemeyeceği değil, hangi standart korumaların açık olduğu.
Payda
Bu raporda dört ayrı payda kullanılır: 4.167 denetlenen alan adı, 3.395 erişilebilir site, 3.509 ana sayfası okunabilen site ve 3.429 skor verilebilen site. Her oranın yanında hangisi olduğu yazılıdır.
Erişilebilir site
Denetim anında bir HTTP yanıtı dönen site. Erişilemeyen siteler hiçbir orana girmez; “kötü” olarak değil, ölçülemedi olarak işlenir.
HTTPS
Ziyaretçi ile site arasındaki trafiğin şifrelenmesi. Yoksa aynı ağdaki herkes formda yazılanı okuyabilir. Sertifikanın geçerli olması ayrı bir ölçüdür.
HSTS
Strict-Transport-Security başlığı: tarayıcıya “bu siteye bundan sonra hep şifreli bağlan” der. HTTPS'i açmakla aynı şey değildir; şifresiz bağlantı denemesini de kapatır.
Content-Security-Policy
Sayfanın hangi kaynaklardan komut dosyası çalıştırabileceğini sınırlayan başlık. Kurulumu en zor, etkisi en geniş korumadır; bu yüzden yaygınlığı düşüktür.
Çerçeveleme koruması
X-Frame-Options veya CSP frame-ancestors: sayfanın başka bir sitenin içine görünmez biçimde gömülmesini engeller. Yoksa ziyaretçi, tıkladığını sandığı şeyden başkasına tıklatılabilir.
Secure / HttpOnly / SameSite
Çerez bayrakları. Secure çerezi yalnızca şifreli bağlantıda gönderir, HttpOnly sayfadaki komut dosyalarından gizler, SameSite başka sitelerden gelen isteklerde göndermez.
Rıza yönetim aracı
Ziyaretçinin çerez tercihini soran ve kaydeden yazılım. Bir çerez uyarısı metni göstermek ile tercih kaydetmek aynı şey değildir; rapor ikisini ayrı ölçer.
Aydınlatma metni
KVKK'nın öngördüğü bilgilendirme. Bu çalışmada ölçülen, ana sayfadan böyle bir metne bağlantı verilip verilmediğidir — metnin içeriği veya hukuki yeterliliği değil.
Üçüncü taraf host
Ana sayfanın kaynak yüklediği, sitenin kendi alan adı dışındaki her alan adı. Her biri, ziyaretçinin IP adresinin ve tarayıcı bilgisinin ulaştığı ayrı bir taraftır.
Siber Hijyen Skoru
Altı bileşenden ağırlıklı 0-100 puan: şifreli bağlantı 30, güvenlik başlıkları 25, şeffaflık ve rıza 15, çerez hijyeni 10, bilgi ifşası 10, form güvenliği 10. Ölçülemeyen bileşen hem paydan hem paydadan düşer.
Risk seviyesi
Eksik kontrollerin özeti; bir zafiyet değerlendirmesi değil. Kritik = HTTPS yok ve sayfada parola, kimlik veya ödeme alanı var. Yüksek = HTTPS yok, sertifika doğrulanamıyor, ya da karışık içerik ve veri toplayan form birlikte.
Alt sınır
Yalnızca ana sayfa incelendiği için KVKK ve form oranları gerçek durumun en kötü ihtimalidir. Metin iç sayfada varsa bu çalışmada görünmez; yani gerçek oranlar burada yazandan yüksek olabilir, düşük olamaz.
01

Şifreli bağlantı: iyi, ama bitmemiş

Payda: 3.395 erişilebilir site

Erişilebilir sitelerin %91,8’i HTTPS ile yayında. Geriye kalan 279 sitenin arkasında 299 işletme var ve bu sitelerde forma yazılan her şey, aynı ağdaki herkesin okuyabileceği biçimde gidiyor.

Şekil 01 · Şifreli bağlantı
payda satır satır değişiyor

Dört satır, dört ayrı payda. Yönlendirme oranı yalnızca http:// üzerinden yanıt veren sitelere, sertifika doğrulaması yalnızca HTTPS sunanlara bakar. Dördünü aynı sayıya bölmek üçünü yanlış gösterirdi.

HTTPS ile yayında
n = 3.395 erişilebilir site
%91,8
3.116
http:// isteğini https'e yönlendiriyor
n = 3.325
%71,1
2.364
TLS sertifikası doğrulandı
n = 3.116
%99,4
3.098
HTTPS sayfada karışık (http) içerik
n = 3.101
%0,2
6
HTTPS’i açık olan sitelerin bir bölümü ziyaretçiyi oraya yönlendirmiyor: http:// ile girildiğinde sitelerin %71,1’i otomatik olarak https’e geçiyor. Geri kalanında ziyaretçi şifresiz sayfada kalabiliyor.
HTTPS kullanan 3.116 sitenin 18 tanesinde sertifika doğrulanamadı. Ziyaretçi bu sitelerde tarayıcı uyarısıyla karşılaşıyor.
Süresi geçmiş, alan adıyla uyuşmayan veya eksik zincirli sertifika
02

Sitelerin %60,9'u tek bir güvenlik başlığı bile göndermiyor

Payda: 3.395 erişilebilir site · altı başlık

Tarayıcının doğrudan uyguladığı altı yanıt başlığı var. Erişilebilir sitelerin %60,9’u bunların hiçbirini göndermiyor; altısını birden gönderen site oranı %2,6.

Şekil 02 · Güvenlik başlığı kullanımı
n = 3.395 erişilebilir site

Altısı da aynı payda üzerinden. Bu, raporun satırlarının doğrudan karşılaştırılabildiği tek şekli.

Strict-Transport-Security (HSTS)n 3.395
%25,0
Content-Security-Policyn 3.395
%12,9
X-Content-Type-Optionsn 3.395
%22,6
Çerçeveleme koruması (X-Frame-Options / frame-ancestors)n 3.395
%18,4
Referrer-Policyn 3.395
%10,5
Permissions-Policyn 3.395
%7,1
Sitelerin %81,6’sı çerçeveleme (clickjacking) korumasını açmamış: sayfa, başka bir sitenin içine görünmez biçimde gömülebilir durumda.
Şekil 03 · Site başına kaç güvenlik başlığı
n = 3.395 erişilebilir site

Aynı altı başlık, bu kez site başına sayılmış. Yatay eksen bir siteden gelen başlık sayısı.

0
%60,9
site
1
%15,4
site
2
%7,5
site
3
%6,7
site
4
%4,3
site
5
%2,7
site
6
%2,6
site
Bu bir gradyan değil, sıfırda bir duvar. Sitelerin dörtte üçü ya hiç başlık göndermiyor ya da yalnızca bir tane gönderiyor.
03

Oturum çerezlerinin üçte ikisi korumasız

İç içe paydalar · 3.395 → 1.393 → 534

Oturum çerezi gönderen 534 sitenin %67,2’si bu çerezi HttpOnly bayrağı olmadan gönderiyor; %34,6’si Secure bayrağı olmadan.

Şekil 04 · Çerez hijyeni
payda satır satır değişiyor

Üç katmanlı payda: birinci satır tüm erişilebilir siteler, ortadakiler çerez gönderen siteler, son ikisi oturum çerezi gönderenler. Her satırın kendi paydası yanında yazılı.

İlk yanıtta çerez gönderiyor
n = 3.395 erişilebilir site
%41,0
1.393
Tüm çerezlerde Secure bayrağı
n = 1.393
%63,0
877
Tüm çerezlerde SameSite bayrağı
n = 1.393
%34,5
480
Oturum çerezi gönderiyor
n = 1.393
%38,3
534
Oturum çerezinde Secure YOK
n = 534
%34,6
185
Oturum çerezinde HttpOnly YOK
n = 534
%67,2
359
Yalnızca ilk yanıtta gönderilen çerezler ölçülebildi. JavaScript ile yazılan çerezler bu tabloya hiç girmiyor; oranlar bu yüzden de bir alt sınır.
04

Siteler ne çalıştırdıklarını kendileri söylüyor

Payda: 3.395 erişilebilir site

Sitelerin %57,0’i çalıştırdığı yazılımı veya sürümünü kendiliğinden bildiriyor. Bu bir zafiyet değil: bir başlıktaki sürüm numarası, ziyaretçinin tarayıcısının zaten aldığı bir bilgi. Rapor yalnızca gönderildiğini söylüyor.

Şekil 05 · Sürüm ve altyapı ifşası
payda satır satır değişiyor

Dördüncü satırın paydası ana sayfa HTML'i okunabilen sitelerdir; diğerleri erişilebilir siteler. İkisi arasındaki fark 114 site.

Server başlığı gönderiyor
n = 3.395 erişilebilir site
%79,8
2.711
Server başlığında sürüm numarası var
n = 3.395 erişilebilir site
%10,6
360
X-Powered-By / sürüm başlığı gönderiyor
n = 3.395 erişilebilir site
%42,0
1.426
HTML'de CMS/generator sürümü açık
n = 3.509 ana sayfası okunabilen site
%27,4
961
En az bir sürüm/altyapı ifşası
n = 3.395 erişilebilir site
%57,0
1.935
Sürüm bildirmek tek başına bir açık değildir. Bilinen bir açığı olan bir sürümü bildirmek, o açığın kimin sitesinde olduğunu aramayı gereksiz kılar.
Şekil 06 · En sık görülen Server başlığı
n = 3.395 erişilebilir site

Server başlığının ilk kelimesi, normalize edilmiş. Bu bir pazar payı ölçümü değil; yalnızca başlık gönderen sitelerin ne söylediği.

litespeedn 3.395
%27,4
cloudflaren 3.395
%19,9
microsoft-iisn 3.395
%8,1
nginxn 3.395
%7,1
apachen 3.395
%6,0
hcdnn 3.395
%2,4
pepyakan 3.395
%2,1
verceln 3.395
%1,8
sahibinden web serversn 3.395
%0,7
dpsn 3.395
%0,5
Üç değer sitelerin yarısından fazlasını kaplıyor. Bölüm 10 bunun neden önemli olduğunu anlatıyor: skoru belirleyen büyük ölçüde bu satırlar.
05

Ana sayfada aydınlatma metni görünmüyor

Payda: 3.509 ana sayfası okunabilen site · alt sınır

Ana sayfası incelenebilen sitelerin %69,3’ü — yani 2.432 site — ana sayfasında aydınlatma metni, gizlilik politikası veya çerez politikasına giden hiçbir bağlantı taşımıyor.

Bu bir uyum denetimi değil. KVKK uyumu hukuki bir değerlendirmedir ve ana sayfadan okunmaz. Ölçülen tek şey, bir ziyaretçinin siteye girdiğinde bu metinlere ulaşıp ulaşamadığı — ve yalnızca ana sayfa incelendiği için bu oran bir alt sınır: metin iç sayfalarda bulunabilir.

Şekil 07 · Ana sayfadaki politika yüzeyi
n = 3.509 ana sayfası okunabilen site

Altı satır da aynı payda üzerinden. Son satır ilk beşin tümleyeni: hiçbir politika metnine bağlantı vermeyen siteler.

KVKK / aydınlatma metni bağlantısı
%21,2
745
Gizlilik politikası bağlantısı
%16,3
573
Çerez politikası bağlantısı
%12,4
435
Veri sahibi başvuru yolu
%3,7
131
En az bir politika metni
%30,7
1.077
Hiçbir politika metni yok
%69,3
2.432
Veri sahibinin haklarını kullanmak için başvuru yolu gösteren site oranı %3,7131 site. Bu, bir hakkın var olduğu ile kullanılabilir olduğu arasındaki fark.
06

İzleme yaygınlaştı, rıza altyapısı kurulmadı

Payda: 3.509 ana sayfası okunabilen site

Sitelerin %40,8’i en az bir izleme kodu çalıştırıyor, ama yalnızca %7,7’si bir rıza yönetim aracı kullanıyor. İkisi arasındaki fark tek bir metrikte toplanıyor: %29,1.

Şekil 08 · İzleme kodu kullanımı
n = 3.509 ana sayfası okunabilen site

Ana sayfada tespit edilen izleme kodları, en yaygından başlayarak. Kategori çalışmanın kendi sınıflandırmasından: analitik, reklam, oturum kaydı.

Google Analyticsn 3.509
%32,8
Google Tag Managern 3.509
%14,8
Meta (Facebook) Pixeln 3.509
%7,2
Google Ads / Remarketingn 3.509
%2,6
Yandex Metrican 3.509
%2,2
Microsoft Clarityn 3.509
%1,1
TikTok Pixeln 3.509
%0,8
LinkedIn Insightn 3.509
%0,3
Hotjarn 3.509
%0,3
Criteon 3.509
%0,2
Tespit kalıp tabanlı. Kendi sunucusundan servis edilen veya adı değiştirilmiş bir izleme kodu bu tabloda görünmez; oranlar alt sınır.
Şekil 09 · İzleme ve rıza
n = 3.509 ana sayfası okunabilen site

Dördüncü satır bu bölümün konusu: izleme kodu yüklüyor ama ne bir rıza aracı ne de bir çerez politikası var.

En az bir izleme kodu var
%40,8
1.430
Reklam/yeniden hedefleme kodu var
%9,2
321
Oturum kaydı / ısı haritası kodu var
%1,3
47
İzleme var, rıza aracı ve çerez politikası YOK
%29,1
1.022
Rıza platformu var
%7,7
271
Sitelerin %20,9’inde çerez uyarısı metni ve kabul düğmesi görünüyor, ancak yalnızca %7,7’si bilinen bir rıza yönetim platformu kullanıyor. 13,2 puanlık fark, elle yazılmış ve seçim kaydı tutup tutmadığı belirsiz banner’lara işaret ediyor.
Şekil 10 · Rıza yönetim aracı kullanımı
n = 3.509 ana sayfası okunabilen site

Tespit edilen 14 platformdan en yaygın sekizi. Eksen %5'te bitiyor; hiçbiri o çizgiye yaklaşmıyor.

cookieconsent (Osano/Insites)n 3.509
%4,3
WP GDPR / KVKK eklentisin 3.509
%0,9
CookieYesn 3.509
%0,7
Cookiebotn 3.509
%0,5
Complianzn 3.509
%0,5
CookieLawInfon 3.509
%0,3
iubendan 3.509
%0,3
OneTrustn 3.509
%0,1
En yaygın araç bile sitelerin yirmide birinde yok. Bu bir tercih meselesi değil, bir altyapı boşluğu: rıza kaydı tutmak, çerez uyarısı göstermekten farklı bir iştir.
07

Bir siteyi açmak yedi şirkete bağlanmak demek

Payda: 3.509 ana sayfası okunabilen site

Bir Mersin işletme sitesinin ana sayfası medyan 7 farklı dış alan adından kaynak yüklüyor (p90: 15, en yüksek: 289). Her host, ziyaretçinin IP adresinin ve tarayıcı bilgisinin ulaştığı ayrı bir taraf.

Şekil 11 · Ana sayfa başına dış alan adı sayısı
n = 3.509 ana sayfası okunabilen site

Host sayılır, istek değil: bir CDN'e yirmi istek bir taraftır, yirmi ayrı hosta birer istek yirmi taraf.

0
%7,0
site
1-4
%26,6
site
5-9
%39,8
site
10-19
%21,9
site
20-49
%4,5
site
50+
%0,2
site
Dağılımın kuyruğu uzun. Yedi sitenin ana sayfası elli ve üzeri ayrı alan adından kaynak yüklüyor; en yükseği 289.
Şekil 12 · En sık görülen dış alan adları
n = 3.509 ana sayfası okunabilen site

Tespit edilen 25 hosttan en yaygın on dördü. Bir hostun listede olması onun izleme yaptığı anlamına gelmez; yalnızca bağlantı kurulduğunu gösterir.

fonts.googleapis.comn 3.509
%37,0
googletagmanager.comn 3.509
%32,1
schema.orgn 3.509
%27,3
google.comn 3.509
%14,9
static.cloudflareinsights.comn 3.509
%14,1
s.w.orgn 3.509
%12,5
cdnjs.cloudflare.comn 3.509
%11,2
instagram.comn 3.509
%9,6
cdn.jsdelivr.netn 3.509
%8,4
facebook.comn 3.509
%7,6
youtube.comn 3.509
%6,6
connect.facebook.netn 3.509
%5,7
w3.orgn 3.509
%5,1
ajax.googleapis.comn 3.509
%3,8
Listenin tepesindeki hostlar yazı tipi ve komut dosyası kütüphaneleri. Ziyaretçinin IP adresi yine de oraya ulaşıyor ve bu, bir izleme kodu olmadan da bir veri akışıdır.
08

Veri toplayan formların yarısında hiçbir metin yok

982 site ana sayfasında kişisel veri topluyor

Ana sayfasında kişisel veri toplayan 982 sitenin %57,2’si aynı sayfada hiçbir aydınlatma veya gizlilik bağlantısı sunmuyor. 41 tanesi bunu şifresiz bağlantı üzerinden yapıyor.

Şekil 13 · Veri toplayan formlar
payda satır satır değişiyor

İlk iki satır 3.509 okunabilen ana sayfa üzerinden; 3., 4. ve 6. satırlar kişisel veri toplayan 982 site üzerinden; 5. satır parola alanı olan 125 site üzerinden.

Ana sayfada form var
n = 3.509 ana sayfası okunabilen site
%46,9
1.647
Form kişisel veri topluyor
n = 3.509 ana sayfası okunabilen site
%28,0
982
Veri toplayan formda aydınlatma/gizlilik bağlantısı YOK
n = 982
%57,2
562
Veri toplayan sitede HTTPS YOK
n = 982
%4,2
41
Parola alanı olan sitede HTTPS YOK
n = 125
%4,8
6
Veri toplayan formda captcha var
n = 982
%21,4
210
Ana sayfasında parola alanı bulunan 125 sitenin 6 tanesinde HTTPS yok; giriş bilgileri şifrelenmeden gönderiliyor.
Şekil 14 · Hassas alan tespiti
n = 3.509 ana sayfası okunabilen site

Alan adı ve etiket kalıbıyla tespit edildi. Yanlış pozitif mümkündür; bu sayılar haberde kullanılmadan önce elle doğrulanmalıdır.

Parola
125 site
%3,6
TC kimlik numarası
12 site
%0,3
Doğum tarihi
9 site
%0,3
Sağlık bilgisi
5 site
%0,1
Kart / IBAN bilgisi
1 site
%0,0
12 sitenin ana sayfasındaki formda TC kimlik numarası alanı tespit edildi (%0,3). Küçük sayılar, kalıp tabanlı tespitte en kırılgan olanlardır — bu satır tam olarak bu yüzden bir uyarıyla birlikte yayımlanıyor.
09

Siber Hijyen Skoru: medyan 51

Payda: 3.429 skor verilebilen site · 738 site skorsuz

Altı bileşenden ağırlıklı 0-100 puan. Medyan 51,0, p25 46,4, p90 73,6. Ölçülemeyen bileşen hem paydan hem paydadan düşer; kalan ağırlık oranı %60’ın altındaysa siteye skor verilmez — 738 site bu nedenle skorsuz.

Şekil 15 · Skor dağılımı
n = 3.429 skor verilebilen site

Yirmişer puanlık kovalar. Skoru olmayan siteler bu dağılımda yok; sıfır olarak sayılmadılar.

0-19
%6,7
site
20-39
%2,5
site
40-59
%64,1
site
60-79
%20,8
site
80-100
%5,9
site
Sitelerin üçte ikisi 40-59 bandında. Bu, il genelinde belirgin bir “iyi” ve “kötü” ayrımı olmadığı, çoğunluğun aynı eksik kontrol setini paylaştığı anlamına geliyor.
Şekil 16 · Skorun bileşenleri
ölçülen site sayısı bileşene göre değişiyor

Her bileşenin medyan alt puanı ve ağırlığı. Ölçülebilen site sayısı bileşene göre farklı, çünkü ölçülemeyen bir bileşen o site için hem paydan hem paydadan düşer.

Şifreli bağlantı
ağırlık 30 · n 3.395
100,0/100
Güvenlik başlıkları
ağırlık 25 · n 3.536
0,0/100
Çerez hijyeni
ağırlık 10 · n 1.428
66,7/100
Bilgi ifşası
ağırlık 10 · n 4.167
100,0/100
Şeffaflık ve rıza
ağırlık 15 · n 3.509
25,0/100
Form güvenliği
ağırlık 10 · n 982
66,7/100
Skorun en zayıf bileşeni güvenlik başlıkları: medyan alt puanı 0,0/100. Ağırlığı 25 olan bir bileşenin medyanının sıfır olması, il genelindeki skorun neden 51 civarında toplandığını tek başına açıklıyor.
Şekil 17 · Harf notu dağılımı
n = 3.429 skor verilebilen site

Yüz kare, her biri yaklaşık 34 site. Kareler en büyük kalan yöntemiyle dağıtıldı, toplamları tam 100.

A+ · %0,2 · 6 site
A · %2,2 · 76 site
B · %6,5 · 222 site
C · %11,0 · 377 site
D · %37,0 · 1.269 site
E · %35,5 · 1.218 site
F · %7,6 · 261 site
En kalabalık iki grup D ve E: birlikte sitelerin %72,5’i. A+ alan 6 site (%0,2) tek bir kareyi bile doldurmuyor.
10

Belirleyici olan işletme değil, altyapı

8 altyapı · 39 manşet sektörü · 13 ilçe

Medyan skor IdeaSoft kullanan sitelerde 77,1, altyapısı tespit edilemeyenlerde 48,4. Bu fark, sektörler arasındaki en büyük farktan da ilçeler arasındaki en büyük farktan da geniş — ve işletmenin doğrudan seçtiği bir şey değil.

Şekil 18 · Altyapıya göre siber hijyen
n = 4.167 denetlenen alan adı

Her satırdaki yüzdeler o altyapının kendi site sayısı üzerinden. Bir altyapının yüksek skoru, o altyapıyı kullanan işletmelerin daha dikkatli olduğunu göstermez; varsayılan ayarlarının daha iyi olduğunu gösterir.

Altyapıya göre siber hijyen göstergeleri
AltyapıSiteMedyan skorHTTPSHSTSCSPAydınlatma
IdeaSoft3777,1%100,0%91,9%89,2%40,5
Ticimax4869,9%100,0%97,9%6,3%77,1
Wix12265,4%100,0%100,0%0,0%10,7
Next.js14665,0%98,0%71,9%36,3%41,1
WooCommerce38650,5%96,1%3,9%8,6%20,8
custom1.91350,4%88,8%22,8%11,8%20,4
WordPress55949,5%95,3%7,9%9,5%18,5
unknown79948,4%51,7%21,9%20,7%0,0
Wix'te çerçeveleme koruması %0, HSTS %100. Aynı platformdaki her site aynı yanıtı veriyor — çünkü bu ayarı yapan işletme değil, platform.
Şekil 19 · Sektöre göre medyan skor
n = 39 iş kolu (manşet eşiği)

Çalışmanın kendi manşet katmanındaki iş kolları, medyan skora göre. Eşiğin altındaki 17 sektör tabloda yok: dokuz siteli bir medyan bir sektör bulgusu değildir.

Sektöre göre siber hijyen göstergeleri
İş koluSiteMedyan skorHTTPSAydınlatmaRızasız izleme
Giyim Mağazası7569,6%96,4%47,0%28,8
Kafe5560,4%95,3%26,1%19,6
Telefon / Elektronik Mağazası13159,5%89,7%36,5%29,6
Araç Kiralama7959,0%95,2%28,8%24,2
Mobilya Mağazası9255,7%87,3%42,9%25,7
Catering Firması5955,7%98,0%17,6%19,6
Zirai İlaç / Tarım Bayisi5155,2%85,1%23,4%29,8
Klima Servisi7653,2%95,5%11,8%35,3
Özel Eğitim Kursu7949,0%92,4%7,3%50,0
Uluslararası Nakliyat / Freight Forwarder9248,6%90,7%21,6%12,5
Pansiyon8948,6%89,3%15,8%25,0
Spa / Masaj Merkezi5348,6%97,1%24,3%54,0
Nakliyat Firması6848,6%94,9%11,9%44,1
Temizlik Şirketi7648,5%94,8%4,8%41,3
Antrepo / Depolama9348,1%86,4%22,6%34,5
Gümrük Müşavirliği7446,4%78,8%7,5%11,9
En yüksek ve en düşük medyan arasındaki fark 23,2 puan — altyapılar arasındaki 28,7 puanlık farktan dar.
Şekil 20 · İlçeye göre medyan skor
n = 13 ilçe

Her satırın paydası o ilçedeki site sayısı. Eksen 0-70 arası; hiçbir ilçe 60'ın üstünde değil.

Aydıncıkn 18
%60,8
Mutn 67
%56,8
Gülnarn 32
%55,9
Anamurn 157
%55,2
Tarsusn 461
%54,2
Bozyazın 39
%53,0
Çamlıyaylan 18
%52,8
Yenişehirn 1.158
%52,3
Silifken 266
%52,3
Mezitlin 514
%50,5
Toroslarn 314
%50,4
Erdemlin 251
%50,2
Akdenizn 836
%49,2
Değerler yüzde değil, 100 üzerinden medyan skor
İlçeler arasındaki fark on puanın altında. Coğrafya bu raporda ayırt edici bir değişken değil — altyapı öyle.
11

345 site, 387 işletme

Payda: 4.167 denetlenen alan adı

Çalışmanın risk sınıflandırmasında 345 site “yüksek” veya “kritik” kategoride (%8,3); bu siteler 387 işletmeyi temsil ediyor. Sınıflandırma bir zafiyet değerlendirmesi değil, eksik kontrollerin özeti.

Şekil 21 · Risk seviyesi dağılımı
n = 4.167 denetlenen alan adı

Kritik = HTTPS yok ve sayfada parola, kimlik veya ödeme alanı var. Yüksek = HTTPS yok, sertifika doğrulanamıyor, ya da karışık içerik ve veri toplayan form birlikte. Orta = rızasız izleme, aydınlatmasız veri toplama veya bayraksız oturum çerezi.

%0,1
kritik
6 site · 6 işletme
%8,1
yüksek
339 site · 381 işletme
%36,3
orta
1.512 site · 1.729 işletme
%55,4
düşük
2.310 site · 2.657 işletme
Bir alan adı birden fazla işletmeye ait olabildiği için iki sayı ayrı veriliyor: 345 site, 387 işletme.
Şekil 22 · En sık risk gerekçeleri
n = 4.167 denetlenen alan adı

Bir site birden fazla gerekçe taşıyabilir; satırlar toplanmaz. Her gerekçe eksik bir kontroldür, bir açık değil.

İzleme kodu var, rıza aracı ve çerez politikası yokn 4.167
%24,5
Kişisel veri toplayan form var, aydınlatma/gizlilik bağlantısı yokn 4.167
%13,5
Oturum çerezi HttpOnly bayrağı olmadan gönderiliyorn 4.167
%8,7
Site HTTPS kullanmıyorn 4.167
%5,7
Oturum çerezi Secure bayrağı olmadan gönderiliyorn 4.167
%4,5
TLS sertifikası doğrulanamadın 4.167
%1,6
HTTPS yok ve form kişisel veri topluyorn 4.167
%1,0
HTTPS yok ve sayfada parola alanı varn 4.167
%0,1
Listenin tepesindeki iki gerekçe de KVKK tarafında, güvenlik tarafında değil. Bu, il genelinde en yaygın eksiğin şeffaflık olduğunu söylüyor.
12

Eksik kontrol, açık kapı demek değil

Zafiyet testi yok · uyum denetimi yok · yalnızca ana sayfa

Bu raporun her satırı bir yokluğu ölçüyor: gönderilmeyen bir başlık, verilmeyen bir bağlantı, konmayan bir bayrak. Hiçbiri bir sitenin ele geçirileceği anlamına gelmez, ve hiçbiri bir işletmenin kanuna aykırı davrandığı anlamına gelmez.

“Content-Security-Policy yok” cümlesi doğrudur ve doğrulanabilir. “Bu site saldırıya açık” cümlesi bu veriden çıkmaz: onu söylemek için sitenin ne çalıştırdığını, hangi girdileri nasıl işlediğini ve hangi sürümde olduğunu bilmek gerekir — bu çalışma üçünü de test etmedi ve test etmeyi amaçlamadı. Aynı şekilde “ana sayfada aydınlatma metni bağlantısı yok” ile “aydınlatma yükümlülüğü yerine getirilmemiş” arasındaki mesafe, bu raporun kapatamayacağı bir hukuki mesafedir.

Bu veriyle söylenebilir
  • Erişilebilir Mersin işletme sitelerinin çoğunda temel tarayıcı güvenlik başlıkları kapalıdır ve bu, yanıt başlıklarından doğrudan okunur.
  • Ana sayfadan bir gizlilik veya aydınlatma metnine bağlantı veren site oranı düşüktür; bu oran bir alt sınırdır.
  • İzleme kodu kullanımı, rıza altyapısı kullanımından belirgin biçimde yaygındır.
  • Siber hijyen skorundaki en büyük fark sektörler arasında değil, kullanılan altyapılar arasındadır.
Bu veriyle söylenemez
  • Herhangi bir sitenin saldırıya açık olduğu — bu çalışma hiçbir zafiyet testi yapmaz.
  • Herhangi bir işletmenin KVKK'ya aykırı davrandığı — uyum hukuki bir değerlendirmedir ve ana sayfadan okunmaz.
  • Bir sitede aydınlatma metninin bulunmadığı — ölçülen şey ana sayfadan bağlantı verilip verilmediğidir.
  • Oranların nokta değer olduğu — tespitler kalıp tabanlıdır ve büyüklük mertebesi olarak okunmalıdır.
Yayımlanan hiçbir dosyada işletme adı veya alan adı yok. Bu rapor bir sektörün, bir ilçenin ve bir altyapının hâlini anlatır — bir işletmenin değil.
Site satırları tuzlanmış takma ad taşır; eşleme yayımlanmaz

Sınırlılıklar

Tek kesit.
Başlıklar ve HTML denetim anındaki hâliyle ölçülmüştür. Bir sitenin ertesi gün CSP açmış olması bu tabloda görünmez.
Yalnızca ana sayfa.
İç sayfalardaki KVKK metni, form veya izleme kodu görülmez. KVKK bölümündeki her oran bu nedenle bir alt sınırdır — gerçek oran daha yüksek olabilir, daha düşük olamaz.
Bazı “site”ler işletmenin değil.
Birkaç işletme Google profilinde web sitesi olarak bir platform adresi vermiştir — bir Instagram profili, bir Google arama bağlantısı. Bu adresler de denetlenen listededir ve kendi altyapılarının yapılandırmasını yansıtır, işletmenin değil.
Çerez bayrakları eksik ölçülür.
Yalnızca ilk yanıtta gönderilen çerezler bilinir. JavaScript ile yazılan çerezler bu ölçüme hiç girmez; çerez oranları bu yüzden de bir alt sınırdır.
Rıza aracı tespiti kalıp tabanlıdır.
Kendi banner'ını yazmış siteler “rıza aracı yok” görünebilir. Bu yüzden ayrı bir “banner ipucu” ölçüsü de yayımlanır; ikisi arasındaki fark raporda ayrıca gösterilir.
CSP kalitesi ölçülmedi.
Content-Security-Policy yalnızca varlık ve unsafe-inline düzeyinde değerlendirildi. Tam bir politika analizi yapılmamıştır; “CSP var” demek “CSP işe yarıyor” demek değildir.
Hassas alan tespiti yanlış pozitif üretebilir.
TC kimlik numarası, sağlık ve kart alanları alan adı ve etiket kalıbıyla bulunur. Bu sayılar haberde kullanılmadan önce elle doğrulanmalıdır.
Risk sınıflandırması bir zafiyet değerlendirmesi değildir.
Eksik kontrollerin özetidir. “Yüksek risk” bir sitenin ele geçirileceği anlamına gelmez; hangi kontrolün eksik olduğu her satırda yazılıdır.

Alıntı kuralları

Bu altı kural üslup tercihi değil. Bu raporda bir sayıyı yanlış çerçevelemek, diğer üç raporda olduğundan farklı bir şey yapar: bir işletmeyi töhmet altında bırakır.

  1. 01Hiçbir işletme veya alan adı yayımlanmaz; site satırları takma adlıdır.
  2. 02“Bu site saldırıya açık” denmez; “şu kontrol yok” denir.
  3. 03Yalnızca ana sayfa ölçüldüğü için tüm KVKK oranları bir alt sınırdır.
  4. 04Erişilemeyen ve HTML'i olmayan siteler sıfır sayılmaz, paydadan düşer.
  5. 05Rakamlar bir uyum denetimi değildir; KVKK uyumu hukuki bir değerlendirmedir.
  6. 06Kalıp tabanlı tespit oranları nokta değer olarak sunulmaz.

Yöntem, kısaca

  1. 01EvrenMersin / State of Digital 2026 çalışmasında denetlenen 4.167 alan adı. Bu adreslerin arkasında 4.773 işletme var; bir alan adı birden fazla işletmeye ait olabilir, bu yüzden site sayısı ile işletme sayısı ayrı raporlanır.
  2. 02GirdiAna çalışmanın önbelleğindeki HTTP yanıt başlıkları, Set-Cookie satırları ve ana sayfa HTML'i. Bu rapor için hiçbir yeni istek yapılmadı; hiçbir siteye ikinci kez dokunulmadı.
  3. 03Payda politikasıErişilemeyen siteler sıfır sayılmaz, paydadan düşer. Taşıma katmanı 3.395 erişilebilir site üzerinden, KVKK ve izleme katmanı ana sayfa HTML'i önbellekte olan 3.509 site üzerinden hesaplanır.
  4. 04TespitTüm tespitler regex kalıplarıyla yapılır ve kalıplar çalışmanın yapılandırma dosyasında açıkça listelidir. Kalıp tabanlı tespit hem yanlış pozitif hem yanlış negatif üretir.
  5. 05SkorAltı bileşenli ağırlıklı 0-100 skor. Ölçülemeyen bileşen hem paydan hem paydadan düşer ve kalan ağırlık oranı kaydedilir; bu oran %60'ın altındaysa siteye skor verilmez. 738 site bu nedenle skorsuz.
  6. 06Sektör eşiğiSektör karşılaştırmaları, çalışmanın kendi “headline” katmanındaki 39 iş koluyla sınırlıdır. Daha az siteli sektörler tabloda yer almaz; dokuz siteli bir medyan bir sektör bulgusu değildir.
Skor verilemeyen site
738
sıfır sayılmadı
Ana sayfa HTML'i okunamayan site
658
kapsama %84,2

Kaynaklar

  1. 01Mersin Dijital Karnesi 2026 · yanıt başlıkları ve ana sayfa HTML önbelleğiBirincil veri kaynağı. Ana çalışmanın denetim sırasında zaten indirdiği HTTP yanıt başlıkları, çerezler ve ana sayfa HTML'i. Saha tarihi 2026·08·25. Bu rapor için hiçbir yeni ağ isteği yapılmadı.
  2. 02Nixeny Dijital · Mersin / State of Digital 2026Aynı evren, aynı saha tarihi. Denetlenen 4.167 alan adı, arkasındaki 4.773 işletme ve ilçe/sektör ataması o çalışmadan gelir. Orada ölçülen şey hız ve mobil uyumdu; burada güvenlik ve şeffaflık yapılandırması.nixeny.com
  3. 03MDN · HTTP güvenlik başlıkları referansıÖlçülen altı başlığın tanımı ve tarayıcı davranışı. Hangi başlığın “var” sayıldığı, bu tanımlara göre belirlendi.developer.mozilla.org
  4. 04OWASP · Secure Headers ProjectAltı başlıklı kontrol listesinin kaynağı. Rapor bu listeyi bir “iyi uygulama” ölçütü olarak kullanır, bir uyum standardı olarak değil.owasp.org
  5. 05Kişisel Verilerin Korunması Kanunu (6698)Aydınlatma yükümlülüğü ve veri sahibi başvuru hakkının dayanağı. Bu rapor kanunun uygulanışını denetlemez; yalnızca ana sayfada bu metinlere bağlantı verilip verilmediğini sayar.www.mevzuat.gov.tr

Bu raporun sayıları başka bir ilin, ülkenin veya sektörün ölçümüyle karşılaştırılmadı. Farklı bir kapsamda, farklı bir yöntemle ve farklı bir paydayla üretilmiş bir “dünya ortalaması” yan yana konduğunda, iki sayı aynı şeyi ölçüyormuş gibi görünür. Mersin / State of Digital 2026 ile ortak olan tek şey evren ve saha tarihidir.

Künye

Nixeny Dijital - Mersin / Cyber Hygiene & KVKK 2026 · Sürüm 01 · Saha tarihi 2026·08·25 · Yayın 2026·08·27

Araştırmayı yürüten ve yayınlayan: Nixeny Dijital, Mersin. Ölçüm, skorlama ve rapor tasarımı Nixeny tarafından yapılmıştır. Evren ve site listesi Mersin / State of Digital 2026 çalışmasıyla ortaktır. Bu rapor için hiçbir siteye yeni bir istek gönderilmemiştir.

Bir işletme kendi sitesinin bu çalışmadaki satırını öğrenmek isterse, alan adını yazması yeterli: takma ad eşlemesi yalnızca bizde duruyor ve yalnızca site sahibiyle paylaşılır. Yöntem, tespit kalıpları ve doğrulama kayıtları da talep üzerine paylaşılır: info@nixeny.com

Atıf

Bu araştırmaya nasıl atıf verilir

Nixeny Dijital (2026). Nixeny Dijital - Mersin / Cyber Hygiene & KVKK 2026. https://nixeny.com/tr/arastirmalar/mersin-cyber-hygiene-2026

Sunum ve PDF

Slayt ve PDF sürümü talep üzerine paylaşılır

Bu araştırmanın sunum dosyası, baskıya hazır PDF sürümü, her yüzdenin sayısal karşılığı ve yöntem dosyaları mevcuttur. Atıfta bulunulması koşuluyla basın, akademi ve kamu kurumlarıyla paylaşılır.

Telif ve Kullanım Koşulları

© 2026 Nixeny Dijital. Tüm hakları saklıdır.

Bu araştırma kapsamında üretilen metinler, analizler, grafikler, tablolar, görseller ve derlenmiş veri çıktıları Nixeny Dijital tarafından hazırlanmıştır. İçeriğin tamamı veya esaslı bir bölümü yazılı izin olmaksızın kopyalanamaz, yeniden yayımlanamaz veya başka bir çalışma adı altında sunulamaz.

Haber, makale ve diğer yayınlarda araştırmadan sınırlı ölçüde alıntı yapılabilir. Bu durumda “Nixeny Dijital — Nixeny Dijital - Mersin / Cyber Hygiene & KVKK 2026 şeklinde açık kaynak gösterilmesi ve bu sayfaya aktif bağlantı verilmesi gerekmektedir.

Kullanım ve izin talepleri: kivanctasci@nixeny.cominfo@nixeny.com