Web sitesi bakımı; yazılım güncellemeleri, test edilen yedekler, erişilebilirlik izleme, güvenlik kontrolleri, form ve bildirim testleri, içerik ve yasal metinlerin güncelliği, alan adı ve SSL yenileme takibi ile analitik kontrollerinden oluşur. Her kalemin sıklığı farklıdır; önemli olan, kimin neyi ne zaman yaptığının yazılı olmasıdır.
Bir web sitesi yayına alındığı gün bitmez; o günden sonra yavaş yavaş eskimeye başlar. Yazılımlar güncellenir, sunucu sürümleri değişir, sertifikalar ve alan adları süresini doldurur, formlar sessizce bozulabilir. Bakım, bu değişimleri fark edilmeden önce yönetmektir. Bu yazı bakımın kalemlerini, sıklıklarını ve bir bakım sözleşmesinde yazılı olması gerekenleri sıralıyor.
Bakım kalemleri ve sıklıkları
| Kalem | Ne yapılır | Önerilen sıklık |
|---|---|---|
| Yazılım güncellemeleri | Çekirdek, tema, eklenti, kütüphane ve sunucu yazılımı güncellenir 2 | Güvenlik güncellemesi çıktıkça; genel kontrol haftalık |
| Yedekleme | Dosyalar ve veritabanı yedeklenir, kopyalar farklı konumlara alınır 1 | Az değişen sitede haftalık, aktif sitede günlük |
| Geri yükleme testi | Yedek, test ortamına gerçekten yüklenir | Üç ayda bir ve büyük değişiklik öncesi |
| Erişilebilirlik izleme | Site dışarıdan düzenli aralıklarla kontrol edilir, kesintide uyarı gelir | Sürekli |
| Güvenlik kontrolü | Bileşen envanteri, açık taraması, Search Console güvenlik raporu 5 | Aylık; uyarı gelince hemen |
| Form ve bildirim testleri | Her form doldurulur, e-postanın doğru kişiye ulaştığı görülür | Aylık ve her güncellemeden sonra |
| İçerik güncellemeleri | İletişim bilgisi, ekip, fiyat, kampanya ve tarihli içerikler gözden geçirilir | Aylık ya da değişiklik oldukça |
| Yasal metinler | Aydınlatma metni, çerez politikası, satış koşulları güncel mi bakılır | Altı ayda bir ve mevzuat değişince |
| Alan adı ve SSL takibi | Bitiş tarihleri ve otomatik yenileme durumu kontrol edilir 7 8 | Aylık |
| Analitik ve dizin kontrolü | Ölçüm çalışıyor mu, önemli sayfalar dizinde mi bakılır 6 | Aylık |
Bu sıklıklar başlangıç noktasıdır. WordPress.org'un yedekleme rehberi de az yazı yayımlayan siteler için haftalık, çok aktif siteler için günlük yedek öneriyor ve veritabanının her güncellemeden önce mutlaka yedeklenmesini istiyor 1.
Güncellemeler ve yedekler: bakımın çekirdeği
Güncelleme, bakımın en görünür ve en çok ertelenen kalemidir. OWASP, açığı bilinen, desteği biten ya da güncel olmayan bileşenleri bir risk olarak tanımlıyor ve bileşen envanterinin sürekli tutulmasını, kullanılmayan bağımlılıkların kaldırılmasını, açık bildirimlerinin izlenmesini ve bir yama yönetimi süreci kurulmasını öneriyor 4. Aynı sayfa, yamaların aylık ya da üç aylık toplu döngülere bırakılmasının kuruluşları günlerce, hatta aylarca gereksiz yere açıkta bıraktığını; güncellenen kütüphanelerin uyumluluk testinin yapılmamasının da ayrı bir risk olduğunu belirtiyor 4.
Bu iki uyarı birlikte okunmalı: güncellemeyi geciktirmek açık bırakır, test etmeden güncellemek ise siteyi bozabilir. Dengeli bir bakım akışı şöyledir: güvenlik güncellemesi yayımlandığında yedek alınır, güncelleme önce test ortamında ya da düşük trafikli bir saatte uygulanır, ardından ana sayfa, formlar ve varsa ödeme adımı kısa bir kontrol listesiyle denenir. Sorun çıkarsa yedekten geri dönülür ve uyumsuzluk kayda geçirilir. Bu akış, her güncellemeyi bir proje gibi ele almadan riski düşük tutar.
WordPress kullanıyorsanız eklenti ve temalar için otomatik güncelleme, 5.5 sürümünden beri tek tek açılabiliyor; WordPress otomatik güncellemeleri varsayılan olarak günde iki kez çalıştırıyor ve başarılı ya da başarısız her denemede site sahibine e-posta gönderiyor 2. Aynı rehber, otomatik güncellemeyi açmadan önce geri dönülebilir yedek alınmasını öneriyor. Bu bildirim e-postalarının gerçekten okunan bir adrese gitmesi bakımın küçük ama önemli bir parçasıdır.
Sunucu tarafı da unutulmamalı. WordPress.org'un güncel önerisi PHP 8.3 veya üstü ile MySQL 8.0 ya da MariaDB 10.11 veya üstü; resmi destek süresi biten sürümlerin siteyi güvenlik açıklarına maruz bırakabileceği belirtiliyor 3.
Yedek tarafında WordPress.org iki noktanın altını çiziyor: siteyi tam geri getirmek için hem dosyalar hem veritabanı gerekir, ve en az üç ila beş güncel yedek farklı konumlarda saklanmalıdır 1. Otomatik yedeklerin ara sıra elle de doğrulanması öneriliyor; hiç geri yüklenmemiş bir yedeğin çalışıp çalışmadığını bilemezsiniz.
İzleme, güvenlik ve site sağlığı
İzleme, sorunun müşteriden önce fark edilmesini sağlar. En temel katman, siteyi dışarıdan düzenli aralıklarla kontrol eden ve kesinti olduğunda birden fazla kişiye uyarı gönderen bir erişilebilirlik izleme servisidir.
Google Search Console bu katmana iki önemli rapor ekler:
- Güvenlik sorunları raporu: Google, sitede izinsiz eklenmiş içerik, zararlı yazılım ya da ziyaretçiyi kandırmaya yönelik içerik tespit ederse burada gösterir. Sorun giderildikten sonra rapordan inceleme talep edilir; sonuç birkaç gün ile birkaç hafta arasında gelebilir 5.
- Sayfa dizine ekleme raporu: Hangi URL'lerin dizinde olduğunu ve diğerlerinin neden dizine eklenmediğini gösterir. Önemli sayfaların dizinde olup olmadığını düzenli kontrol etmek, hata sayısı artmadan dizindeki sayfa sayısı düşüyorsa robots.txt ya da noindex kaynaklı yanlışlıkla engellemeyi araştırmak öneriliyor 6.
Analitik kontrolü de aynı mantıkla yapılır. Ölçüm etiketi bir tema güncellemesi ya da çerez bandı değişikliğiyle kaybolabilir; sonuç, raporda trafiğin "düştüğü" sanılan ama aslında ölçülmediği haftalardır. Aylık kontrolde üç soruya bakmak yeterlidir: ölçüm tüm sayfalarda çalışıyor mu, form gönderimi gibi önemli olaylar hâlâ kaydediliyor mu, trafik ya da dönüşüm verisinde açıklanamayan ani bir kırılma var mı? Kırılma varsa önce son yapılan teknik değişikliklere bakın.
Bu raporlar bakımın parçasıdır; ayrıntılı teknik SEO denetimi ise ayrı bir iştir. O konuda teknik SEO kontrol listesi yazısına bakabilirsiniz.
Formlar, içerik ve yasal metinler
En sık fark edilmeyen arıza, çalışmayan bir iletişim formudur. Sayfa açılır, form gönderilir, teşekkür mesajı görünür; ama e-posta hiçbir yere ulaşmaz. Sebep bir eklenti güncellemesi, e-posta sunucusu ayarı ya da ayrılan bir çalışanın adresi olabilir. Aylık test, her formun gerçekten doldurulup bildirimin doğru kutuya düştüğünün görülmesidir.
İçerik tarafında tarihli bilgiler (kampanya, etkinlik, "2024 fiyatları" gibi ifadeler), değişen iletişim bilgileri ve ayrılan ekip üyeleri düzenli gözden geçirilmelidir. Yasal metinler de bakımın parçasıdır: yeni bir analitik ya da reklam aracı eklendiğinde çerez politikası ve aydınlatma metni güncellenmelidir. Hangi metinlerin gerektiğini KVKK ve çerez bandı ve e-ticaret sitesinde yasal zorunluluklar yazılarında anlattık.
Alan adı ve SSL yenileme takibi
Alan adı ve sertifika süreleri, unutulduğunda siteyi bir anda kapatabilen iki kalemdir. ICANN'in politikasına göre .com gibi uzantılarda kayıt kuruluşu süre bitmeden yaklaşık bir ay ve bir hafta önce hatırlatma gönderir; süre dolduğunda DNS çözümlemesi kesilir, yani site ve e-posta durur 7. Hatırlatmalar kayıttaki e-postaya gittiği için o adresin güncel olması gerekir.
Sertifika tarafında Let's Encrypt'in varsayılan sertifika ömrü 90 gün; sektör kuralları 15 Mart 2029'dan itibaren azami ömrü 47 güne indiriyor ve Let's Encrypt Şubat 2028'e kadar 45 güne geçmeyi planlıyor 8. Yenileme otomatik olsa bile, otomasyonun çalıştığını aylık kontrol etmek bakımın işidir. Alan adı tarafındaki ayrıntılar için alan adı nasıl alınır yazısına bakabilirsiniz.
Bakım sözleşmesinde yazılı olması gerekenler
Bakım sözleşmesi, "siteye bakılacak" gibi genel bir ifadeyle yetinmemeli. Yazılı olması gerekenler:
- Kapsam listesi: Yukarıdaki kalemlerden hangilerinin dahil olduğu, hangilerinin olmadığı.
- Sıklık: Her kalemin hangi aralıkla yapılacağı.
- Müdahale süreleri: Kesinti, güvenlik olayı ve normal talepler için ilk yanıt ve çözüm hedefleri.
- Yedek politikası: Sıklık, saklama süresi, konum ve geri yükleme testinin nasıl raporlanacağı.
- İçerik işleri: Metin değişikliği, yeni sayfa ve yeni özellik ayrımı; aylık bir sınır varsa ne olduğu.
- Raporlama: Yapılan güncellemeler, testler ve olayların hangi aralıkla, hangi biçimde bildirileceği.
- Erişim ve sahiplik: Alan adı, barındırma, CMS ve analitik hesaplarının şirket adına olduğu; bakım ekibine verilen erişimin sözleşme bitince kapatılacağı.
- Çıkış: Sözleşme sona erdiğinde dosyaların, yedeklerin ve belgelerin nasıl teslim edileceği.
Bakım yapılmazsa ne olur?
Bakımsızlığın bedeli genellikle tek seferde değil, birikerek gelir:
- Güvenlik: Açığı bilinen bileşenler, otomatik tarayan saldırganlar için kolay hedeftir 4. Ele geçirilen site, Search Console'da güvenlik uyarısıyla ve tarayıcı uyarılarıyla karşınıza çıkabilir 5.
- Uyumsuzluk: Barındırma firması sunucu yazılımını güncellediğinde, uzun süredir güncellenmeyen tema ya da eklenti çalışmaz hâle gelebilir 3.
- Sessiz arızalar: Form bildirimi, ödeme dönüş adresi ya da analitik etiketi bozulur ve haftalarca fark edilmez.
- Kesinti: Sertifika ya da alan adı süresi dolar; site ve e-posta birlikte durur 7.
- Yeniden yapım maliyeti: Yıllarca güncellenmeyen bir site, bir noktadan sonra güncellemek yerine yeniden yapmayı gerektirebilir.
Bakım kalemlerini düzenli olarak nasıl üstlendiğimizi bakım ve destek sayfamızda bulabilirsiniz.
Sık sorulan sorular
Tek bir sıklık yok; kalemler farklı ritimlerde çalışır. Erişilebilirlik izleme sürekli, yedek günlük ya da haftalık, güvenlik güncellemeleri çıktıkça, form testleri ve analitik kontrolü aylık, yedekten geri yükleme testi ve yasal metin gözden geçirmesi birkaç ayda bir yapılır. Sitenin trafiği ve değişiklik sıklığı arttıkça ritim de sıklaşır.
Var, ama içeriği farklı. Sunucu ve eklenti güncellemesi yükü azalır; buna karşılık çerçeve ve kütüphane güncellemeleri, içerik yönetim sistemi hesabı, form servisi, alan adı ve sertifika takibi, izleme ve yedekler yine sürer. Bağımlı paketlerin güvenlik bildirimleri de izlenmelidir. Bakım ihtiyacı ortadan kalkmaz, kalemler değişir.
İhtiyacınıza bağlı, ama kapsam mutlaka yazılı olmalı. Metin değişikliği, yeni sayfa, yeni bölüm ve yeni özellik birbirinden farklı iş yükleridir. Sözleşmede hangilerinin dahil olduğu, aylık bir sınır olup olmadığı ve kapsam dışı işlerin nasıl fiyatlanacağı açıkça yazılırsa sonradan tartışma çıkmaz.
Genellikle hemen değil, yavaş yavaş. Önce güncelleme bildirimleri birikir, sonra bir eklenti yeni sunucu sürümüyle uyumsuz kalır, bir gün form sessizce çalışmayı bırakır ya da sertifika veya alan adı süresi dolar. En pahalı senaryo, bilinen bir açık üzerinden sitenin ele geçirilmesi ve bunun arama motoru uyarısıyla fark edilmesidir.
Basit bir site için evet, eğer düzenli zaman ayıran ve sorumluluğu yazılı olan biri varsa. Kritik nokta, işin bir kişinin hafızasına bağlı kalmaması: kalemlerin listesi, takvimi, erişim bilgileri ve geri yükleme adımları yazılı olmalı. Sunucu yönetimi, güvenlik olayı ve büyük sürüm geçişleri ise genellikle uzmanlık ister.
Kaynaklar
- 1WordPress.org. Backups
- 2WordPress.org. Plugin and themes auto-updates
- 3WordPress.org. WordPress Requirements
- 4OWASP. A03:2025 Software Supply Chain Failures
- 5Google Search Console Yardım. Security Issues report
- 6Google Search Console Yardım. Page indexing report
- 7ICANN. Expired Registration Recovery Policy
- 8Let's Encrypt. Certificate Lifetime Rationale and Plans
websitemx Editör Ekibi
Bu yazı ekibimizin editoryal sürecinden geçti: kaynaklar tek tek doğrulandı, sayısal iddialar kaynağa bağlandı. Yayın ilkelerimiz
Bakım ve Destek
Güncelleme, yedek, izleme, güvenlik ve küçük geliştirmeler; aylık ve yazılı kapsamla.
