# Nixeny Dijital - Mersin / Cyber Hygiene & KVKK 2026

Canonical URL: https://nixeny.com/tr/arastirmalar/mersin-cyber-hygiene-2026
Published: 2026-08-27
Fieldwork: 2026-08-25 (single snapshot, not a time series)
Geographic scope: Mersin, Türkiye
Subject: İşletme sitelerinin taşıma güvenliği, güvenlik başlıkları, KVKK şeffaflığı ve izleme yapılandırması
Reference code: MRS·SEC·2026·04
Language: tr
Publisher: Nixeny Dijital

> 4.167 Mersin işletme sitesinin yanıt başlıkları ve ana sayfası incelendi. Erişilebilir sitelerin %60,9'u altı temel güvenlik başlığından hiçbirini göndermiyor.

## Bu çalışma ne değildir

**Bu bölüm raporun geri kalanından önce okunmalıdır.** Aşağıdaki altı madde
çalışmanın kendi kapsam tanımıdır ve yumuşatılmamıştır.

01. **Zafiyet taraması değil** Zafiyet taraması, port taraması, dizin taraması, giriş denemesi veya herhangi bir saldırı yüzeyi araştırması yapılmamıştır. Eksik bir başlık, eksik bir başlıktır; “bu site saldırıya açık” demek değildir.
02. **Hiçbir yeni istek yapılmadı** Tüm girdiler ana çalışmanın zaten indirdiği yanıt başlıkları ve önbellekteki ana sayfa HTML'idir. Bu rapor için hiçbir siteye ikinci kez dokunulmamıştır. Ölçülen şey, herhangi bir ziyaretçinin de görebileceği yapılandırmadır.
03. **Yalnızca ana sayfa** Bir sitenin KVKK metni ana sayfadan bağlantılı değilse bu çalışmada “yok” görünür; iç sayfalarda bulunabilir. Bu, KVKK bölümündeki her oranın bir alt sınır olduğu anlamına gelir.
04. **Hiçbir işletme adı yayımlanmaz** Yayımlanan hiçbir dosyada işletme adı veya alan adı yoktur; site satırları tuzlanmış takma ad taşır. Bu rapor bir sektörün, bir ilçenin veya bir altyapının hâlini anlatır, bir işletmenin değil.
05. **Uyum denetimi değil** KVKK uyumu hukuki bir değerlendirmedir ve bu çalışma onu yapmaz. Ölçülen şey ana sayfada görünen yapılandırmadır: bir bağlantının var olup olmadığı, bir aracın yüklenip yüklenmediği.
06. **Tespitler kalıp tabanlı** Tüm tespitler regex kalıplarıyla yapılır ve kalıplar çalışmanın yapılandırmasında açıkça listelidir. Kalıp tabanlı tespit hem yanlış pozitif hem yanlış negatif üretir; oranlar nokta değer değil, büyüklük mertebesi olarak okunmalıdır.

Bu rapordaki hiçbir sayı, herhangi bir işletmenin sitesinin ele geçirilebileceği
anlamına gelmez ve hiçbir sayı bir KVKK uyum değerlendirmesi değildir. Ölçülen
tek şey, herhangi bir ziyaretçinin de görebileceği yapılandırmadır.

## Kapsam ve paydalar

Bu rapor, Mersin / State of Digital 2026 çalışmasında denetlenen
4.167 alan adının **nasıl yapılandırıldığını** ölçer. Aynı evren,
aynı saha tarihi (2026-08-25); farklı bir soru. Bu
adreslerin arkasında 4.773 işletme var: bir alan
adı birden fazla işletmeye ait olabilir, bu yüzden site sayısı ile işletme
sayısı ayrı raporlanır.

Bu bir sayım değil, tanımlı ve tekrarlanabilir bir örneklemdir: denetlenen alan
adları, ana çalışmanın 72 iş kolu × 13 ilçe taramasında bulunan işletmelerin
Google profilinde verdiği adreslerdir. Doğru ifade "Mersin'deki tüm işletme
siteleri" değil, "araştırmaya dahil edilen Mersin işletme siteleri"dir.

Dört payda kullanılır ve dördü de aynı büyüklük mertebesindedir. Bir oranı
yanlış paydayla aktarmak, bu raporda en kolay yapılan hatadır.

| Payda | Değer | Ne zaman kullanılır |
| --- | --- | --- |
| 4.167 denetlenen alan adı | 4.167 | Risk sınıflandırması, altyapı ve sektör kırılımları |
| 3.395 erişilebilir site | 3.395 | Taşıma güvenliği, güvenlik başlıkları, çerezler, ifşa |
| 3.509 ana sayfası okunabilen site | 3.509 | KVKK, izleme, formlar, üçüncü taraf hostlar |
| 3.429 skor verilebilen site | 3.429 | Siber Hijyen Skoru ve harf notu |

Erişilemeyen ve HTML'i okunamayan siteler hiçbir orana sıfır olarak girmez;
paydadan düşer. Ana sayfa HTML kapsaması %84,2.

## Sözlük

- **Siber hijyen** — Bu raporun konusu: bir web sitesinin ziyaretçiye görünen temel güvenlik ve şeffaflık ayarları. Sitenin ele geçirilip geçirilemeyeceği değil, hangi standart korumaların açık olduğu.
- **Payda** — Bu raporda dört ayrı payda kullanılır: 4.167 denetlenen alan adı, 3.395 erişilebilir site, 3.509 ana sayfası okunabilen site ve 3.429 skor verilebilen site. Her oranın yanında hangisi olduğu yazılıdır.
- **Erişilebilir site** — Denetim anında bir HTTP yanıtı dönen site. Erişilemeyen siteler hiçbir orana girmez; “kötü” olarak değil, ölçülemedi olarak işlenir.
- **HTTPS** — Ziyaretçi ile site arasındaki trafiğin şifrelenmesi. Yoksa aynı ağdaki herkes formda yazılanı okuyabilir. Sertifikanın geçerli olması ayrı bir ölçüdür.
- **HSTS** — Strict-Transport-Security başlığı: tarayıcıya “bu siteye bundan sonra hep şifreli bağlan” der. HTTPS'i açmakla aynı şey değildir; şifresiz bağlantı denemesini de kapatır.
- **Content-Security-Policy** — Sayfanın hangi kaynaklardan komut dosyası çalıştırabileceğini sınırlayan başlık. Kurulumu en zor, etkisi en geniş korumadır; bu yüzden yaygınlığı düşüktür.
- **Çerçeveleme koruması** — X-Frame-Options veya CSP frame-ancestors: sayfanın başka bir sitenin içine görünmez biçimde gömülmesini engeller. Yoksa ziyaretçi, tıkladığını sandığı şeyden başkasına tıklatılabilir.
- **Secure / HttpOnly / SameSite** — Çerez bayrakları. Secure çerezi yalnızca şifreli bağlantıda gönderir, HttpOnly sayfadaki komut dosyalarından gizler, SameSite başka sitelerden gelen isteklerde göndermez.
- **Rıza yönetim aracı** — Ziyaretçinin çerez tercihini soran ve kaydeden yazılım. Bir çerez uyarısı metni göstermek ile tercih kaydetmek aynı şey değildir; rapor ikisini ayrı ölçer.
- **Aydınlatma metni** — KVKK'nın öngördüğü bilgilendirme. Bu çalışmada ölçülen, ana sayfadan böyle bir metne bağlantı verilip verilmediğidir — metnin içeriği veya hukuki yeterliliği değil.
- **Üçüncü taraf host** — Ana sayfanın kaynak yüklediği, sitenin kendi alan adı dışındaki her alan adı. Her biri, ziyaretçinin IP adresinin ve tarayıcı bilgisinin ulaştığı ayrı bir taraftır.
- **Siber Hijyen Skoru** — Altı bileşenden ağırlıklı 0-100 puan: şifreli bağlantı 30, güvenlik başlıkları 25, şeffaflık ve rıza 15, çerez hijyeni 10, bilgi ifşası 10, form güvenliği 10. Ölçülemeyen bileşen hem paydan hem paydadan düşer.
- **Risk seviyesi** — Eksik kontrollerin özeti; bir zafiyet değerlendirmesi değil. Kritik = HTTPS yok ve sayfada parola, kimlik veya ödeme alanı var. Yüksek = HTTPS yok, sertifika doğrulanamıyor, ya da karışık içerik ve veri toplayan form birlikte.
- **Alt sınır** — Yalnızca ana sayfa incelendiği için KVKK ve form oranları gerçek durumun en kötü ihtimalidir. Metin iç sayfada varsa bu çalışmada görünmez; yani gerçek oranlar burada yazandan yüksek olabilir, düşük olamaz.

## 01 · Şifreli bağlantı: iyi, ama bitmemiş

Erişilebilir sitelerin %91,8'i HTTPS ile yayında. Geriye kalan
279 sitenin arkasında 299
işletme var.

**Şekil 01 · Taşıma güvenliği.** Dört satır, dört ayrı payda.

| Ölçüm | Sayı | Payda | Oran |
| --- | --- | --- | --- |
| HTTPS ile yayında | 3.116 | 3.395 | %91,8 |
| http:// isteğini https'e yönlendiriyor | 2.364 | 3.325 | %71,1 |
| TLS sertifikası doğrulandı | 3.098 | 3.116 | %99,4 |
| HTTPS sayfada karışık (http) içerik | 6 | 3.101 | %0,2 |

HTTPS kullanan 3.116 sitenin 18 tanesinde
sertifika doğrulanamadı: süresi geçmiş, alan adıyla uyuşmayan veya eksik zincirli
sertifika. Ziyaretçi bu sitelerde tarayıcı uyarısıyla karşılaşır.

## 02 · Sitelerin %60,9'u tek bir güvenlik başlığı bile göndermiyor

Payda: 3.395 erişilebilir site.

Tarayıcının doğrudan uyguladığı altı yanıt başlığı var. Altısını birden gönderen
site oranı %2,6. Çerçeveleme (clickjacking) koruması açık
olmayan site oranı %81,6.

**Şekil 02 · Güvenlik başlığı kullanımı**

| Başlık | Sayı | Payda | Oran |
| --- | --- | --- | --- |
| Strict-Transport-Security (HSTS) | 848 | 3.395 | %25,0 |
| Content-Security-Policy | 438 | 3.395 | %12,9 |
| X-Content-Type-Options | 767 | 3.395 | %22,6 |
| Çerçeveleme koruması (X-Frame-Options / frame-ancestors) | 625 | 3.395 | %18,4 |
| Referrer-Policy | 355 | 3.395 | %10,5 |
| Permissions-Policy | 240 | 3.395 | %7,1 |

**Şekil 03 · Site başına kaç güvenlik başlığı**

| Gönderilen güvenlik başlığı sayısı | Site | Payda | Oran |
| --- | --- | --- | --- |
| 0 | 2.066 | 3.395 | %60,9 |
| 1 | 523 | 3.395 | %15,4 |
| 2 | 256 | 3.395 | %7,5 |
| 3 | 227 | 3.395 | %6,7 |
| 4 | 145 | 3.395 | %4,3 |
| 5 | 91 | 3.395 | %2,7 |
| 6 | 87 | 3.395 | %2,6 |

Bu bir gradyan değil, sıfırda bir duvar.

## 03 · Oturum çerezlerinin üçte ikisi korumasız

Payda üç katmanlı: 3.395 erişilebilir site →
1.393 çerez gönderen site → 534
oturum çerezi gönderen site.

**Şekil 04 · Çerez hijyeni**

| Ölçüm | Sayı | Payda | Oran |
| --- | --- | --- | --- |
| İlk yanıtta çerez gönderiyor | 1.393 | 3.395 | %41,0 |
| Tüm çerezlerde Secure bayrağı | 877 | 1.393 | %63,0 |
| Tüm çerezlerde SameSite bayrağı | 480 | 1.393 | %34,5 |
| Oturum çerezi gönderiyor | 534 | 1.393 | %38,3 |
| Oturum çerezinde Secure YOK | 185 | 534 | %34,6 |
| Oturum çerezinde HttpOnly YOK | 359 | 534 | %67,2 |

Yalnızca ilk yanıtta gönderilen çerezler ölçülebildi. JavaScript ile yazılan
çerezler bu tabloya hiç girmez; oranlar bu yüzden de bir alt sınırdır.

## 04 · Siteler ne çalıştırdıklarını kendileri söylüyor

Sitelerin %57,0'i çalıştırdığı yazılımı veya sürümünü
kendiliğinden bildiriyor. Bu bir zafiyet değildir: bir başlıktaki sürüm
numarası, ziyaretçinin tarayıcısının zaten aldığı bir bilgidir.

**Şekil 05 · Sürüm ve altyapı ifşası**

| Ölçüm | Sayı | Payda | Oran |
| --- | --- | --- | --- |
| Server başlığı gönderiyor | 2.711 | 3.395 | %79,8 |
| Server başlığında sürüm numarası var | 360 | 3.395 | %10,6 |
| X-Powered-By / sürüm başlığı gönderiyor | 1.426 | 3.395 | %42,0 |
| HTML'de CMS/generator sürümü açık | 961 | 3.509 | %27,4 |
| En az bir sürüm/altyapı ifşası | 1.935 | 3.395 | %57,0 |

**Şekil 06 · En sık görülen Server başlığı**

| Server değeri | Sayı | Payda | Oran |
| --- | --- | --- | --- |
| litespeed | 929 | 3.395 | %27,4 |
| cloudflare | 676 | 3.395 | %19,9 |
| microsoft-iis | 276 | 3.395 | %8,1 |
| nginx | 242 | 3.395 | %7,1 |
| apache | 202 | 3.395 | %6,0 |
| hcdn | 80 | 3.395 | %2,4 |
| pepyaka | 70 | 3.395 | %2,1 |
| vercel | 61 | 3.395 | %1,8 |
| sahibinden web servers | 22 | 3.395 | %0,7 |
| dps | 16 | 3.395 | %0,5 |

## 05 · Ana sayfada aydınlatma metni görünmüyor

Payda: 3.509 ana sayfası okunabilen site. **Yalnızca ana sayfa
incelendiği için bu bölümdeki her oran bir alt sınırdır**: metin iç sayfalarda
bulunabilir ve bu çalışmada görünmez.

Ana sayfası incelenebilen sitelerin %69,3'ü — yani
2.432 site — ana sayfasında aydınlatma metni, gizlilik
politikası veya çerez politikasına giden hiçbir bağlantı taşımıyor.

**Şekil 07 · Ana sayfadaki politika yüzeyi**

| Ölçüm | Sayı | Payda | Oran |
| --- | --- | --- | --- |
| KVKK / aydınlatma metni bağlantısı | 745 | 3.509 | %21,2 |
| Gizlilik politikası bağlantısı | 573 | 3.509 | %16,3 |
| Çerez politikası bağlantısı | 435 | 3.509 | %12,4 |
| Veri sahibi başvuru yolu | 131 | 3.509 | %3,7 |
| En az bir politika metni | 1.077 | 3.509 | %30,7 |
| Hiçbir politika metni yok | 2.432 | 3.509 | %69,3 |

Veri sahibinin haklarını kullanmak için başvuru yolu gösteren site oranı
%3,7 — 131 site.

Bu bir uyum denetimi değildir. KVKK uyumu hukuki bir değerlendirmedir ve ana
sayfadan okunmaz.

## 06 · İzleme yaygınlaştı, rıza altyapısı kurulmadı

Payda: 3.509 ana sayfası okunabilen site.

Sitelerin %40,8'i en az bir izleme kodu çalıştırıyor, ama
yalnızca %7,7'si bir rıza yönetim aracı kullanıyor.
İkisi arasındaki fark tek bir ölçüde toplanıyor: sitelerin
%29,1'i (1.022 site)
izleme kodu yüklüyor ama ne bir rıza aracı ne de bir çerez politikası var.

**Şekil 08 · İzleme kodu kullanımı**

| İzleme kodu | Kategori | Site | Payda | Oran |
| --- | --- | --- | --- | --- |
| Google Analytics | analytics | 1.150 | 3.509 | %32,8 |
| Google Tag Manager | tag_manager | 521 | 3.509 | %14,8 |
| Meta (Facebook) Pixel | reklam | 254 | 3.509 | %7,2 |
| Google Ads / Remarketing | reklam | 92 | 3.509 | %2,6 |
| Yandex Metrica | analytics | 77 | 3.509 | %2,2 |
| Microsoft Clarity | oturum_kaydi | 40 | 3.509 | %1,1 |
| TikTok Pixel | reklam | 28 | 3.509 | %0,8 |
| LinkedIn Insight | reklam | 11 | 3.509 | %0,3 |
| Hotjar | oturum_kaydi | 10 | 3.509 | %0,3 |
| Criteo | reklam | 8 | 3.509 | %0,2 |

**Şekil 09 · İzleme ve rıza**

| Ölçüm | Sayı | Payda | Oran |
| --- | --- | --- | --- |
| En az bir izleme kodu var | 1.430 | 3.509 | %40,8 |
| Reklam/yeniden hedefleme kodu var | 321 | 3.509 | %9,2 |
| Oturum kaydı / ısı haritası kodu var | 47 | 3.509 | %1,3 |
| İzleme var, rıza aracı ve çerez politikası YOK | 1.022 | 3.509 | %29,1 |
| Rıza platformu var | 271 | 3.509 | %7,7 |

**Şekil 10 · Rıza yönetim aracı kullanımı**

Tespit edilen 14 platformdan en yaygın
8 tanesi:

| Platform | Sayı | Payda | Oran |
| --- | --- | --- | --- |
| cookieconsent (Osano/Insites) | 150 | 3.509 | %4,3 |
| WP GDPR / KVKK eklentisi | 33 | 3.509 | %0,9 |
| CookieYes | 23 | 3.509 | %0,7 |
| Cookiebot | 18 | 3.509 | %0,5 |
| Complianz | 17 | 3.509 | %0,5 |
| CookieLawInfo | 11 | 3.509 | %0,3 |
| iubenda | 10 | 3.509 | %0,3 |
| OneTrust | 4 | 3.509 | %0,1 |

Sitelerin %20,9'inde çerez uyarısı metni ve kabul
düğmesi görünüyor, ancak yalnızca %7,7'si bilinen
bir rıza yönetim platformu kullanıyor. Aradaki
13,2 puanlık fark, elle
yazılmış ve seçim kaydı tutup tutmadığı belirsiz banner'lara işaret ediyor.

## 07 · Bir siteyi açmak yedi şirkete bağlanmak demek

Bir Mersin işletme sitesinin ana sayfası medyan 7 farklı
dış alan adından kaynak yüklüyor (p90: 15, en yüksek:
289). Her host, ziyaretçinin IP adresinin ve tarayıcı
bilgisinin ulaştığı ayrı bir taraftır.

Host sayılır, istek değil: bir CDN'e yirmi istek bir taraftır, yirmi ayrı hosta
birer istek yirmi taraftır.

**Şekil 11 · Ana sayfa başına dış alan adı sayısı**

| Ana sayfadaki dış alan adı sayısı | Site | Payda | Oran |
| --- | --- | --- | --- |
| %7,0 | 247 | 3.509 | %7,0 |
| %26,6 | 933 | 3.509 | %26,6 |
| %39,8 | 1.397 | 3.509 | %39,8 |
| %21,9 | 767 | 3.509 | %21,9 |
| %4,5 | 158 | 3.509 | %4,5 |
| %0,2 | 7 | 3.509 | %0,2 |

**Şekil 12 · En sık görülen dış alan adları**

Tespit edilen 25 hosttan en yaygın
14 tanesi. Bir hostun listede olması onun izleme
yaptığı anlamına gelmez; yalnızca bağlantı kurulduğunu gösterir.

| Host | Sayı | Payda | Oran |
| --- | --- | --- | --- |
| fonts.googleapis.com | 1.297 | 3.509 | %37,0 |
| googletagmanager.com | 1.128 | 3.509 | %32,1 |
| schema.org | 957 | 3.509 | %27,3 |
| google.com | 523 | 3.509 | %14,9 |
| static.cloudflareinsights.com | 494 | 3.509 | %14,1 |
| s.w.org | 439 | 3.509 | %12,5 |
| cdnjs.cloudflare.com | 392 | 3.509 | %11,2 |
| instagram.com | 336 | 3.509 | %9,6 |
| cdn.jsdelivr.net | 296 | 3.509 | %8,4 |
| facebook.com | 266 | 3.509 | %7,6 |
| youtube.com | 233 | 3.509 | %6,6 |
| connect.facebook.net | 201 | 3.509 | %5,7 |
| w3.org | 180 | 3.509 | %5,1 |
| ajax.googleapis.com | 134 | 3.509 | %3,8 |

## 08 · Veri toplayan formların yarısında hiçbir metin yok

Ana sayfasında kişisel veri toplayan 982 sitenin
%57,2'si (562 site) aynı
sayfada hiçbir aydınlatma veya gizlilik bağlantısı sunmuyor.
41 tanesi bunu şifresiz bağlantı üzerinden
yapıyor.

**Şekil 13 · Veri toplayan formlar**

| Ölçüm | Sayı | Payda | Oran |
| --- | --- | --- | --- |
| Ana sayfada form var | 1.647 | 3.509 | %46,9 |
| Form kişisel veri topluyor | 982 | 3.509 | %28,0 |
| Veri toplayan formda aydınlatma/gizlilik bağlantısı YOK | 562 | 982 | %57,2 |
| Veri toplayan sitede HTTPS YOK | 41 | 982 | %4,2 |
| Parola alanı olan sitede HTTPS YOK | 6 | 125 | %4,8 |
| Veri toplayan formda captcha var | 210 | 982 | %21,4 |

Ana sayfasında parola alanı bulunan 125 sitenin
6 tanesinde HTTPS yok.

**Şekil 14 · Hassas alan tespiti**

Alan adı ve etiket kalıbıyla tespit edildi. **Yanlış pozitif mümkündür; bu
sayılar haberde kullanılmadan önce elle doğrulanmalıdır.**

| Alan | Sayı | Payda | Oran |
| --- | --- | --- | --- |
| Parola | 125 | 3.509 | %3,6 |
| TC kimlik numarası | 12 | 3.509 | %0,3 |
| Doğum tarihi | 9 | 3.509 | %0,3 |
| Sağlık bilgisi | 5 | 3.509 | %0,1 |
| Kart / IBAN bilgisi | 1 | 3.509 | %0,0 |

## 09 · Siber Hijyen Skoru: medyan 51,0

Payda: 3.429 skor verilebilen site. 738 site
skorsuz: ölçülebilen bileşenlerin ağırlık oranı %60'ın altında kaldığı için
skor verilmedi ve bu siteler sıfır sayılmadı.

Medyan **51/100**, p25 46,4, p90
73,6, en düşük 3,7, en yüksek
100,0.

**Şekil 15 · Skor dağılımı**

| Skor aralığı | Site | Payda | Oran |
| --- | --- | --- | --- |
| 0-19 | 231 | 3.429 | %6,7 |
| 20-39 | 85 | 3.429 | %2,5 |
| 40-59 | 2.197 | 3.429 | %64,1 |
| 60-79 | 714 | 3.429 | %20,8 |
| 80-100 | 202 | 3.429 | %5,9 |

**Şekil 16 · Skorun bileşenleri**

| Bileşen | Ağırlık | Medyan alt puan | Ölçülebilen site |
| --- | --- | --- | --- |
| Şifreli bağlantı | 30 | 100,0/100 | 3.395 |
| Güvenlik başlıkları | 25 | 0,0/100 | 3.536 |
| Çerez hijyeni | 10 | 66,7/100 | 1.428 |
| Bilgi ifşası | 10 | 100,0/100 | 4.167 |
| Şeffaflık ve rıza | 15 | 25,0/100 | 3.509 |
| Form güvenliği | 10 | 66,7/100 | 982 |

Skorun en zayıf bileşeni güvenlik başlıkları: ağırlığı 25
olan bir bileşenin medyan alt puanı 0,0/100.

**Şekil 17 · Harf notu dağılımı**

| Harf notu | Site | Payda | Oran |
| --- | --- | --- | --- |
| A+ | 6 | 3.429 | %0,2 |
| A | 76 | 3.429 | %2,2 |
| B | 222 | 3.429 | %6,5 |
| C | 377 | 3.429 | %11,0 |
| D | 1.269 | 3.429 | %37,0 |
| E | 1.218 | 3.429 | %35,5 |
| F | 261 | 3.429 | %7,6 |

## 10 · Belirleyici olan işletme değil, altyapı

Medyan skor IdeaSoft kullanan sitelerde 77,1,
unknown kullananlarda
48,4. Bu fark, sektörler arasındaki en büyük
farktan da ilçeler arasındaki en büyük farktan da geniştir — ve işletmenin
doğrudan seçtiği bir şey değildir.

**Şekil 18 · Altyapıya göre**

| Altyapı | Site | İşletme | Medyan skor | HTTPS | HSTS | CSP | Aydınlatma | Rızasız izleme | Yüksek risk |
| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- |
| IdeaSoft | 37 | 66 | 77,1 | %100,0 | %91,9 | %89,2 | %40,5 | %46,0 | %2,7 |
| Ticimax | 48 | 64 | 69,9 | %100,0 | %97,9 | %6,3 | %77,1 | %52,1 | %0,0 |
| Wix | 122 | 131 | 65,4 | %100,0 | %100,0 | %0,0 | %10,7 | %3,3 | %0,0 |
| Next.js | 146 | 190 | 65,0 | %98,0 | %71,9 | %36,3 | %41,1 | %32,2 | %2,0 |
| WooCommerce | 386 | 424 | 50,5 | %96,1 | %3,9 | %8,6 | %20,8 | %31,7 | %4,2 |
| custom | 1.913 | 2.191 | 50,4 | %88,8 | %22,8 | %11,8 | %20,4 | %31,7 | %12,0 |
| WordPress | 559 | 610 | 49,5 | %95,3 | %7,9 | %9,5 | %18,5 | %28,5 | %4,8 |
| unknown | 799 | 876 | 48,4 | %51,7 | %21,9 | %20,7 | %0,0 | %2,0 | %7,8 |

**Şekil 19 · Sektöre göre**

Çalışmanın kendi manşet katmanındaki 39 iş kolu.
Eşiğin altındaki 17 sektör tabloda
yok: dokuz siteli bir medyan bir sektör bulgusu değildir.

| İş kolu | Site | İşletme | Medyan skor | HTTPS | HSTS | CSP | Aydınlatma | Rızasız izleme | Yüksek risk |
| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- |
| Giyim Mağazası | 75 | 108 | 69,6 | %96,4 | %59,1 | %31,8 | %47,0 | %28,8 | %5,3 |
| Kafe | 55 | 67 | 60,4 | %95,3 | %45,6 | %15,2 | %26,1 | %19,6 | %3,6 |
| Telefon / Elektronik Mağazası | 131 | 191 | 59,5 | %89,7 | %44,4 | %17,4 | %36,5 | %29,6 | %8,4 |
| Araç Kiralama | 79 | 85 | 59,0 | %95,2 | %38,8 | %14,9 | %28,8 | %24,2 | %3,8 |
| Mobilya Mağazası | 92 | 148 | 55,7 | %87,3 | %40,9 | %31,0 | %42,9 | %25,7 | %15,2 |
| Catering Firması | 59 | 65 | 55,7 | %98,0 | %19,2 | %3,9 | %17,6 | %19,6 | %1,7 |
| Zirai İlaç / Tarım Bayisi | 51 | 61 | 55,2 | %85,1 | %23,4 | %19,1 | %23,4 | %29,8 | %13,7 |
| Klima Servisi | 76 | 88 | 53,2 | %95,5 | %27,9 | %25,0 | %11,8 | %35,3 | %5,3 |
| Fizyoterapi Merkezi | 54 | 60 | 52,9 | %97,6 | %31,1 | %22,2 | %22,7 | %31,8 | %5,6 |
| Tur Acentesi | 104 | 112 | 52,8 | %89,5 | %18,0 | %5,6 | %28,4 | %31,8 | %9,6 |
| Diş Kliniği | 53 | 66 | 52,8 | %100,0 | %26,8 | %19,5 | %14,3 | %38,1 | %1,9 |
| Restoran | 84 | 95 | 52,5 | %90,5 | %15,6 | %19,5 | %14,3 | %22,1 | %8,3 |
| Psikolog | 57 | 60 | 52,5 | %95,7 | %16,7 | %12,5 | %22,9 | %33,3 | %3,5 |
| Çiçekçi | 60 | 65 | 52,3 | %95,7 | %15,7 | %9,8 | %19,6 | %41,2 | %3,3 |
| Sigorta Acentesi | 100 | 105 | 52,3 | %93,1 | %21,1 | %12,2 | %20,2 | %15,7 | %7,0 |
| Avukat | 92 | 95 | 52,3 | %94,4 | %26,0 | %9,1 | %22,1 | %27,3 | %6,5 |
| Oto Galeri | 61 | 70 | 52,3 | %71,4 | %33,3 | %45,1 | %37,3 | %23,5 | %22,9 |
| Yazılım / Bilişim Firması | 180 | 182 | 52,0 | %91,9 | %22,9 | %9,6 | %22,6 | %26,8 | %9,4 |
| Oto Servis | 92 | 128 | 51,7 | %90,4 | %22,4 | %18,4 | %28,9 | %31,6 | %8,7 |
| Emlakçı | 103 | 110 | 51,4 | %86,5 | %19,2 | %19,2 | %13,0 | %29,9 | %10,7 |
| Ambalaj / Paketleme Firması | 56 | 56 | 50,6 | %80,0 | %16,0 | %2,0 | %20,4 | %18,4 | %17,9 |
| Lojistik Firması | 110 | 133 | 50,5 | %94,7 | %15,5 | %11,3 | %27,1 | %15,6 | %7,3 |
| Güzellik Salonu | 60 | 60 | 50,5 | %96,7 | %12,9 | %12,9 | %16,1 | %45,2 | %1,7 |
| Gıda Üreticisi / İşleme Tesisi | 175 | 187 | 50,5 | %93,8 | %20,0 | %12,7 | %25,3 | %24,0 | %6,9 |
| Yapı Malzemeleri Mağazası | 87 | 101 | 50,5 | %83,6 | %24,3 | %14,9 | %18,9 | %24,3 | %16,1 |
| Liman / Konteyner Hizmetleri | 85 | 93 | 50,5 | %92,0 | %20,5 | %14,1 | %23,4 | %23,4 | %8,2 |
| Otel | 63 | 64 | 50,5 | %94,9 | %16,7 | %25,0 | %23,3 | %40,0 | %4,8 |
| Reklam Ajansı | 110 | 112 | 50,3 | %89,9 | %18,1 | %12,1 | %13,4 | %30,5 | %9,1 |
| İnşaat Firması | 107 | 113 | 49,1 | %91,6 | %14,1 | %8,2 | %14,6 | %20,7 | %8,4 |
| Kreş / Anaokulu | 63 | 64 | 49,0 | %91,1 | %58,9 | %3,6 | %7,1 | %60,7 | %9,5 |
| Özel Okul | 99 | 118 | 49,0 | %96,5 | %52,8 | %3,4 | %18,0 | %66,3 | %5,0 |
| Özel Eğitim Kursu | 79 | 90 | 49,0 | %92,4 | %36,2 | %8,7 | %7,3 | %50,0 | %8,9 |
| Uluslararası Nakliyat / Freight Forwarder | 92 | 105 | 48,6 | %90,7 | %6,8 | %5,7 | %21,6 | %12,5 | %9,8 |
| Pansiyon | 89 | 98 | 48,6 | %89,3 | %10,5 | %6,6 | %15,8 | %25,0 | %9,0 |
| Spa / Masaj Merkezi | 53 | 57 | 48,6 | %97,1 | %24,3 | %5,4 | %24,3 | %54,0 | %1,9 |
| Nakliyat Firması | 68 | 72 | 48,6 | %94,9 | %15,3 | %3,4 | %11,9 | %44,1 | %5,9 |
| Temizlik Şirketi | 76 | 77 | 48,5 | %94,8 | %14,1 | %7,8 | %4,8 | %41,3 | %4,0 |
| Antrepo / Depolama | 93 | 108 | 48,1 | %86,4 | %11,6 | %8,1 | %22,6 | %34,5 | %15,1 |
| Gümrük Müşavirliği | 74 | 75 | 46,4 | %78,8 | %2,9 | %0,0 | %7,5 | %11,9 | %23,0 |

**Şekil 20 · İlçeye göre**

| İlçe | Site | İşletme | Medyan skor | HTTPS | HSTS | CSP | Aydınlatma | Rızasız izleme | Yüksek risk |
| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- |
| Aydıncık | 18 | 24 | 60,8 | %85,7 | %50,0 | %31,3 | %25,0 | %31,3 | %11,1 |
| Mut | 67 | 73 | 56,8 | %97,9 | %55,1 | %36,7 | %24,5 | %55,1 | %1,5 |
| Gülnar | 32 | 37 | 55,9 | %96,4 | %41,4 | %31,0 | %50,0 | %25,0 | %3,1 |
| Anamur | 157 | 189 | 55,2 | %86,7 | %26,7 | %16,0 | %29,2 | %26,1 | %12,1 |
| Tarsus | 461 | 546 | 54,2 | %90,9 | %34,5 | %17,5 | %23,4 | %29,6 | %8,7 |
| Bozyazı | 39 | 57 | 53,0 | %97,2 | %52,8 | %19,4 | %22,2 | %27,8 | %2,6 |
| Çamlıyayla | 18 | 23 | 52,8 | %100,0 | %53,3 | %33,3 | %6,7 | %33,3 | %5,6 |
| Yenişehir | 1.158 | 1.352 | 52,3 | %94,8 | %24,9 | %13,0 | %23,8 | %30,7 | %6,4 |
| Silifke | 266 | 322 | 52,3 | %94,7 | %29,1 | %13,9 | %19,5 | %28,5 | %5,6 |
| Mezitli | 514 | 581 | 50,5 | %91,3 | %21,8 | %13,4 | %18,2 | %33,7 | %8,2 |
| Toroslar | 314 | 346 | 50,4 | %91,0 | %25,6 | %8,2 | %18,7 | %29,9 | %8,3 |
| Erdemli | 251 | 272 | 50,2 | %92,1 | %24,0 | %14,3 | %17,9 | %29,6 | %8,0 |
| Akdeniz | 836 | 913 | 49,2 | %88,5 | %15,6 | %9,8 | %17,9 | %22,6 | %11,2 |

İlçeler arasındaki fark on puanın altındadır. Coğrafya bu raporda ayırt edici
bir değişken değildir; altyapı öyledir.

## 11 · 345 site, 387 işletme

Payda: 4.167 denetlenen alan adı.

Risk sınıflandırması bir zafiyet değerlendirmesi değil, **eksik kontrollerin
özetidir.** Kural seti: kritik = HTTPS yok ve sayfada parola, kimlik veya ödeme
alanı var; yüksek = HTTPS yok, sertifika doğrulanamıyor, ya da karışık içerik ve
veri toplayan form birlikte; orta = rızasız izleme, aydınlatmasız veri toplama
veya bayraksız oturum çerezi.

**Şekil 21 · Risk seviyesi dağılımı**

| Risk seviyesi | Site | Payda | Oran | Temsil ettiği işletme |
| --- | --- | --- | --- | --- |
| kritik | 6 | 4.167 | %0,1 | 6 |
| yüksek | 339 | 4.167 | %8,1 | 381 |
| orta | 1.512 | 4.167 | %36,3 | 1.729 |
| düşük | 2.310 | 4.167 | %55,4 | 2.657 |

**Şekil 22 · En sık risk gerekçeleri**

Bir site birden fazla gerekçe taşıyabilir; satırlar toplanmaz.

| Gerekçe | Sayı | Payda | Oran |
| --- | --- | --- | --- |
| İzleme kodu var, rıza aracı ve çerez politikası yok | 1.022 | 4.167 | %24,5 |
| Kişisel veri toplayan form var, aydınlatma/gizlilik bağlantısı yok | 562 | 4.167 | %13,5 |
| Oturum çerezi HttpOnly bayrağı olmadan gönderiliyor | 363 | 4.167 | %8,7 |
| Site HTTPS kullanmıyor | 238 | 4.167 | %5,7 |
| Oturum çerezi Secure bayrağı olmadan gönderiliyor | 187 | 4.167 | %4,5 |
| TLS sertifikası doğrulanamadı | 66 | 4.167 | %1,6 |
| HTTPS yok ve form kişisel veri topluyor | 41 | 4.167 | %1,0 |
| HTTPS yok ve sayfada parola alanı var | 6 | 4.167 | %0,1 |

## 12 · Eksik kontrol, açık kapı demek değil

Bu bölüm bir bulgu sunmaz; bir iddiayı reddeder.

Bu raporun her satırı bir yokluğu ölçer: gönderilmeyen bir başlık, verilmeyen
bir bağlantı, konmayan bir bayrak. "Content-Security-Policy yok" cümlesi
doğrudur ve doğrulanabilir. "Bu site saldırıya açık" cümlesi bu veriden çıkmaz:
onu söylemek için sitenin ne çalıştırdığını, hangi girdileri nasıl işlediğini ve
hangi sürümde olduğunu bilmek gerekir — bu çalışma üçünü de test etmedi ve test
etmeyi amaçlamadı.

Aynı şekilde "ana sayfada aydınlatma metni bağlantısı yok" ile "aydınlatma
yükümlülüğü yerine getirilmemiş" arasındaki mesafe, bu raporun kapatamayacağı
bir hukuki mesafedir.

**Bu verinin desteklediği iddialar**

- Erişilebilir Mersin işletme sitelerinin çoğunda temel tarayıcı güvenlik başlıkları kapalıdır ve bu, yanıt başlıklarından doğrudan okunur.
- Ana sayfadan bir gizlilik veya aydınlatma metnine bağlantı veren site oranı düşüktür; bu oran bir alt sınırdır.
- İzleme kodu kullanımı, rıza altyapısı kullanımından belirgin biçimde yaygındır.
- Siber hijyen skorundaki en büyük fark sektörler arasında değil, kullanılan altyapılar arasındadır.

**Bu verinin desteklemediği iddialar**

- Herhangi bir sitenin saldırıya açık olduğu — bu çalışma hiçbir zafiyet testi yapmaz.
- Herhangi bir işletmenin KVKK'ya aykırı davrandığı — uyum hukuki bir değerlendirmedir ve ana sayfadan okunmaz.
- Bir sitede aydınlatma metninin bulunmadığı — ölçülen şey ana sayfadan bağlantı verilip verilmediğidir.
- Oranların nokta değer olduğu — tespitler kalıp tabanlıdır ve büyüklük mertebesi olarak okunmalıdır.

## Sınırlılıklar

- **Tek kesit.** Başlıklar ve HTML denetim anındaki hâliyle ölçülmüştür. Bir sitenin ertesi gün CSP açmış olması bu tabloda görünmez.
- **Yalnızca ana sayfa.** İç sayfalardaki KVKK metni, form veya izleme kodu görülmez. KVKK bölümündeki her oran bu nedenle bir alt sınırdır — gerçek oran daha yüksek olabilir, daha düşük olamaz.
- **Bazı “site”ler işletmenin değil.** Birkaç işletme Google profilinde web sitesi olarak bir platform adresi vermiştir — bir Instagram profili, bir Google arama bağlantısı. Bu adresler de denetlenen listededir ve kendi altyapılarının yapılandırmasını yansıtır, işletmenin değil.
- **Çerez bayrakları eksik ölçülür.** Yalnızca ilk yanıtta gönderilen çerezler bilinir. JavaScript ile yazılan çerezler bu ölçüme hiç girmez; çerez oranları bu yüzden de bir alt sınırdır.
- **Rıza aracı tespiti kalıp tabanlıdır.** Kendi banner'ını yazmış siteler “rıza aracı yok” görünebilir. Bu yüzden ayrı bir “banner ipucu” ölçüsü de yayımlanır; ikisi arasındaki fark raporda ayrıca gösterilir.
- **CSP kalitesi ölçülmedi.** Content-Security-Policy yalnızca varlık ve unsafe-inline düzeyinde değerlendirildi. Tam bir politika analizi yapılmamıştır; “CSP var” demek “CSP işe yarıyor” demek değildir.
- **Hassas alan tespiti yanlış pozitif üretebilir.** TC kimlik numarası, sağlık ve kart alanları alan adı ve etiket kalıbıyla bulunur. Bu sayılar haberde kullanılmadan önce elle doğrulanmalıdır.
- **Risk sınıflandırması bir zafiyet değerlendirmesi değildir.** Eksik kontrollerin özetidir. “Yüksek risk” bir sitenin ele geçirileceği anlamına gelmez; hangi kontrolün eksik olduğu her satırda yazılıdır.

## Alıntı kuralları

Bu rapordaki sayıları aktaran herkesten, çalışmanın kendi kurallarına uymasını
istiyoruz. Bu raporda bir sayıyı yanlış çerçevelemek, diğer üç raporda
olduğundan farklı bir şey yapar: bir işletmeyi töhmet altında bırakır.

1. Hiçbir işletme veya alan adı yayımlanmaz; site satırları takma adlıdır.
2. “Bu site saldırıya açık” denmez; “şu kontrol yok” denir.
3. Yalnızca ana sayfa ölçüldüğü için tüm KVKK oranları bir alt sınırdır.
4. Erişilemeyen ve HTML'i olmayan siteler sıfır sayılmaz, paydadan düşer.
5. Rakamlar bir uyum denetimi değildir; KVKK uyumu hukuki bir değerlendirmedir.
6. Kalıp tabanlı tespit oranları nokta değer olarak sunulmaz.

## Yöntem

1. **Evren** Mersin / State of Digital 2026 çalışmasında denetlenen 4.167 alan adı. Bu adreslerin arkasında 4.773 işletme var; bir alan adı birden fazla işletmeye ait olabilir, bu yüzden site sayısı ile işletme sayısı ayrı raporlanır.
2. **Girdi** Ana çalışmanın önbelleğindeki HTTP yanıt başlıkları, Set-Cookie satırları ve ana sayfa HTML'i. Bu rapor için hiçbir yeni istek yapılmadı; hiçbir siteye ikinci kez dokunulmadı.
3. **Payda politikası** Erişilemeyen siteler sıfır sayılmaz, paydadan düşer. Taşıma katmanı 3.395 erişilebilir site üzerinden, KVKK ve izleme katmanı ana sayfa HTML'i önbellekte olan 3.509 site üzerinden hesaplanır.
4. **Tespit** Tüm tespitler regex kalıplarıyla yapılır ve kalıplar çalışmanın yapılandırma dosyasında açıkça listelidir. Kalıp tabanlı tespit hem yanlış pozitif hem yanlış negatif üretir.
5. **Skor** Altı bileşenli ağırlıklı 0-100 skor. Ölçülemeyen bileşen hem paydan hem paydadan düşer ve kalan ağırlık oranı kaydedilir; bu oran %60'ın altındaysa siteye skor verilmez. 738 site bu nedenle skorsuz.
6. **Sektör eşiği** Sektör karşılaştırmaları, çalışmanın kendi “headline” katmanındaki 39 iş koluyla sınırlıdır. Daha az siteli sektörler tabloda yer almaz; dokuz siteli bir medyan bir sektör bulgusu değildir.

## Kaynaklar

- **Mersin Dijital Karnesi 2026 · yanıt başlıkları ve ana sayfa HTML önbelleği** — Birincil veri kaynağı. Ana çalışmanın denetim sırasında zaten indirdiği HTTP yanıt başlıkları, çerezler ve ana sayfa HTML'i. Saha tarihi 2026·08·25. Bu rapor için hiçbir yeni ağ isteği yapılmadı.
- **Nixeny Dijital · Mersin / State of Digital 2026** — Aynı evren, aynı saha tarihi. Denetlenen 4.167 alan adı, arkasındaki 4.773 işletme ve ilçe/sektör ataması o çalışmadan gelir. Orada ölçülen şey hız ve mobil uyumdu; burada güvenlik ve şeffaflık yapılandırması. (https://nixeny.com/tr/arastirmalar/mersin-state-of-digital-2026)
- **MDN · HTTP güvenlik başlıkları referansı** — Ölçülen altı başlığın tanımı ve tarayıcı davranışı. Hangi başlığın “var” sayıldığı, bu tanımlara göre belirlendi. (https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers)
- **OWASP · Secure Headers Project** — Altı başlıklı kontrol listesinin kaynağı. Rapor bu listeyi bir “iyi uygulama” ölçütü olarak kullanır, bir uyum standardı olarak değil. (https://owasp.org/www-project-secure-headers/)
- **Kişisel Verilerin Korunması Kanunu (6698)** — Aydınlatma yükümlülüğü ve veri sahibi başvuru hakkının dayanağı. Bu rapor kanunun uygulanışını denetlemez; yalnızca ana sayfada bu metinlere bağlantı verilip verilmediğini sayar. (https://www.mevzuat.gov.tr/mevzuatmetin/1.5.6698.pdf)

Bu raporun sayıları başka bir ilin, ülkenin veya sektörün ölçümüyle
karşılaştırılmamıştır. Farklı bir kapsamda, farklı bir yöntemle ve farklı bir
paydayla üretilmiş bir "dünya ortalaması" yan yana konduğunda, iki sayı aynı
şeyi ölçüyormuş gibi görünür.

## Künye ve alıntı

Bu raporun verisi Nixeny Dijital tarafından toplandı, ölçüldü ve yayımlandı.
Sayısal bir bulguyu aktarırken bu raporu birincil kaynak olarak gösterin;
haber kaynaklarını değil.

Tercih edilen atıf:

Nixeny Dijital (2026). Nixeny Dijital - Mersin / Cyber Hygiene & KVKK 2026. https://nixeny.com/tr/arastirmalar/mersin-cyber-hygiene-2026

Yöntem notları, ham veri setleri, doğrulama kayıtları, sunum dosyaları ve PDF
sürümleri talep üzerine paylaşılır: info@nixeny.com

Koşul: “Nixeny Dijital” kaynak gösterimi ve rapor sayfasına bağlantı.

## İlgili kaynaklar

- https://nixeny.com/research.md — araştırma dizini ve alıntı kuralları
- https://nixeny.com/press.md — bu araştırmayı konu eden haberler
- https://nixeny.com/company.md — kurumsal bilgiler
