Bir web sitesi yayına alındıktan sonra yazılım, içerik ve altyapı değişmeye devam eder. Güncellemeler, yedekler, formlar, sertifikalar ve performans izlenmediğinde küçük sorunlar kesintiye veya veri kaybına dönüşebilir.
Web sitesi bakım anlaşması, hangi sistemlerin izleneceğini, hangi işlemlerin hangi sıklıkta yapılacağını, arıza bildirimlerine ne zaman yanıt verileceğini ve kapsam dışındaki işlerin nasıl ücretlendirileceğini belirleyen hizmet çerçevesidir. İyi bir anlaşma yalnız “siteyi güncel tutma” vaadi değil; teslimat, sorumlu, kayıt ve geri dönüş koşulları içerir.
Aşağıda önce bakım anlaşmasının kapsamını, ardından güvenlik, yedekleme, performans, teknik SEO ve destek görevlerini açıklıyorum. Böylece farklı tekliflerde aynı isimle sunulan hizmetleri karşılaştırabilirsiniz.
Bu konuyu yalnız teknik destek gibi okumamak gerekir. Çünkü bakım; web güvenliği, teknik SEO, mobil performans ve reklam trafiğiyle çalışan sayfaların verimliliğiyle doğrudan ilişkilidir.
Web Sitesi Bakım Anlaşması Neleri Kapsar?
Kapsam sitenin teknolojisine ve iş açısından kritikliğine göre değişir. Teklifte en az şu başlıklar açıkça yazılmalıdır:
| Anlaşma başlığı | Netleştirilmesi gereken konu |
|---|---|
| İzlenen sistemler | Alan adı, DNS, hosting, CMS, eklentiler, formlar ve üçüncü taraf servislerden hangileri dahil? |
| Güncelleme yönetimi | Güncelleme öncesi yedek, test ortamı, uyumluluk kontrolü ve geri alma planı var mı? |
| Yedekleme | Hangi veriler, hangi sıklıkta, nerede ve ne kadar süre saklanıyor? Geri yükleme testi dahil mi? |
| Güvenlik | Zararlı yazılım, yetkisiz erişim ve güvenlik açığı kontrolleri nasıl yapılıyor? Olay müdahalesi dahil mi? |
| Performans ve erişilebilirlik | Uptime, hata kayıtları ve kullanıcı deneyimi metriklerinden hangileri izleniyor? |
| Teknik SEO | Kırık bağlantı, yönlendirme, sitemap ve indeksleme kontrollerinin sınırı nedir? |
| Destek ve SLA | Destek saatleri, öncelik seviyeleri, ilk yanıt ve çözüm hedefleri nasıl tanımlanıyor? |
| Raporlama | Yapılan işlemler, tespit edilen riskler ve sonraki dönem işleri nasıl kaydediliyor? |
| Kapsam dışı işler | Yeni özellik, tasarım, içerik girişi, lisans ve hosting giderleri dahil mi? |
“Sınırsız destek” veya “tüm bakım işlemleri” gibi sınırı belirsiz ifadeler yerine ölçülebilir teslimatlar arayın. İlk yanıt süresi sorunun çözüleceği süre değildir; bakım anlaşmasında bu iki kavram ayrı yazılmalıdır.
Site Bakımının Temel Alanları
1. Güvenlik güncellemeleri
Web sitelerinin en büyük tehditlerinden biri güncel olmayan yazılımlardır. WordPress, Joomla, Drupal gibi CMS sistemleri, eklentiler ve temalar düzenli olarak güvenlik yamaları yayınlar. Bu güncellemeler yapılmadığında site bilinen güvenlik açıklarıyla internette açıkta kalır.
Saldırganlar otomatik tarama araçlarıyla (bot) milyonlarca siteyi tarar ve güncel olmayan yazılım kullananları tespit eder. Hedefli bir saldırı değildir; toplu, fırsatçı bir yaklaşımdır. Bu yüzden “benim sitem küçük, kim niye saldırsın” düşüncesi tehlikelidir. Küçük siteler tam da kolay hedef oldukları için saldırılır.
CMS çekirdeği. WordPress çekirdek güncellemeleri güvenlik, hata düzeltme ve özellik değişiklikleri içerebilir. Güncelleme öncesinde geri alınabilir yedek oluşturun; kritik akışları güncelleme sonrasında test edin. WordPress’in resmî güncelleme belgesi de işlem öncesinde yedek alınmasını önerir.
Eklentiler ve temalar. Kullanılan her eklenti bir potansiyel giriş noktasıdır. Güncelleme yapılmadan önce yedek alın; güncelleme sonrası site fonksiyonlarını test edin. Kullanılmayan eklenti ve temaları yalnızca devre dışı bırakmak yetmez; tamamen kaldırın. Dosyalar sunucuda durduğu sürece risk oluşturur.
Güçlü parola ve erişim yönetimi. Admin paneli için güçlü, benzersiz parolalar kullanın. İki faktörlü kimlik doğrulama (2FA) aktifleştirin. Gereksiz kullanıcı hesaplarını kaldırın. Admin kullanıcı adını “admin” olarak bırakmayın.
Web Application Firewall (WAF). Cloudflare, Sucuri veya benzeri WAF çözümleri bilinen saldırı kalıplarını (SQL injection, XSS, brute force) sunucu seviyesinde engeller.
Web güvenliği rehberimizde siber tehditlere karşı korunma stratejilerini ayrıntılı biçimde ele aldık.
2. Yedekleme
Yedekleme, hatalı güncelleme, veri kaybı veya güvenlik olayı sonrasında geri dönebilmek için temel kurtarma katmanıdır. Ancak yalnız yedek dosyasının oluşması yeterli değildir; doğru veriyi içerdiği ve geri yüklenebildiği de test edilmelidir.
Yedekleme stratejisi:
- Günlük otomatik yedekler. Manuel yedek almak unutulur. Otomatik yedekleme sistemi kurun. WordPress için UpdraftPlus, BlogVault gibi eklentiler; sunucu seviyesinde cPanel, Plesk veya hosting sağlayıcısının otomatik yedek servisleri kullanılabilir.
- Hem veritabanı hem dosya yedeklemesi. Veritabanı (yazılar, ayarlar, kullanıcı verileri) ve dosya sistemi (tema, eklenti, medya dosyaları) ayrı ama birlikte yedeklenmelidir. Yalnız veritabanı yedeği dosyalar olmadan, yalnız dosya yedeği veritabanı olmadan eksiktir.
- Ayrı konumda saklama. Yalnız üretim sunucusunda bulunan yedek, aynı altyapı arızası veya yetkisiz erişimden etkilenebilir. En az bir kopyayı farklı bir hesapta veya depolama altyapısında, erişim kontrolleriyle saklayın.
- Saklama süresi. Tek bir yedeğin üzerine sürekli yazmayın. Saklama süresini içerik değişim sıklığına, yasal gerekliliklere ve bir sorunun ne kadar geç fark edilebileceğine göre belirleyin.
- Geri yükleme testi. Yedekler alınıyor ama hiç test edilmiyor. Bu çok yaygın bir hatadır. Çeyrek dönemde bir, yedeğinizi test ortamında geri yükleyerek çalıştığını doğrulayın.
3. Performans izleme
Sayfa performansı kullanıcı deneyimini, dönüşüm akışlarını ve arama görünürlüğünü etkileyebilir. Google’ın sıralama sistemleri Core Web Vitals verilerini kullanır ancak iyi skorlar tek başına üst sıralamayı garanti etmez. Bu nedenle performansı yalnız puan için değil, gerçek kullanıcıların yaşadığı yüklenme, etkileşim ve görsel kararlılık sorunlarını bulmak için izleyin. Ayrıntılar Google’ın sayfa deneyimi belgesinde açıklanıyor.
Düzenli performans ölçümü:
- Google PageSpeed Insights. Hem mobil hem masaüstü skorları gösterir. Core Web Vitals metriklerini (LCP, INP, CLS) ayrıntılı biçimde analiz eder.
- Google Search Console. Gerçek kullanıcı verilerine dayanan Core Web Vitals raporu sunar. Laboratuvar testi değil, gerçek alan verisidir.
- WebPageTest. Detaylı waterfall analizi, ilk byte süresi (TTFB) ve kaynak yükleme sıralaması gösterir.
Düzenli yapılması gereken optimizasyonlar:
- Veritabanı optimizasyonu. WordPress veritabanı zamanla spam yorumlarla, post revizyon geçmişiyle ve transient verilerle şişer. Düzenli temizlik performansı artırır.
- Görsel optimizasyonu. Yeni eklenen görsellerin boyutlarını kontrol edin. WebP formatında, sıkıştırılmış ve uygun boyutlarda olmalıdır.
- Önbellek (cache) yönetimi. Önbellek ayarlarını düzenli kontrol edin. Güncelleme sonrası önbelleğin temizlendiğinden emin olun. Eski önbellek bazen bozuk sayfa gösterir.
- Kullanılmayan eklenti ve scriptler. Artık ihtiyaç duyulmayan eklentiler ve harici scriptler sayfa yükünü artırır. Düzenli audit yapın.
Bu başlık özellikle reklam bütçesiyle trafik alan sayfalarda daha da kritik hale gelir. Çünkü yavaşlayan bir landing page yalnız kullanıcı deneyimini değil, kampanya maliyetini de bozar.
4. SSL sertifikası ve HTTPS
SSL/TLS sertifikasının süresi dolduğunda tarayıcılar güvenlik uyarısı gösterebilir ve kullanıcılar siteye erişemeyebilir. Bakımın amacı sertifika yenilemesini, HTTPS yönlendirmelerini ve karışık içerik hatalarını kesinti oluşmadan izlemektir.
SSL bakım kontrol listesi:
- Sertifika son kullanma tarihini ve otomatik yenileme işlemini izleyin; sertifika süreleri sağlayıcıya ve ürüne göre değişebilir.
- Otomatik yenileme yapılandırın. Hosting sağlayıcınızın otomatik yenileme sunup sunmadığını kontrol edin.
- Mixed content hatalarını (HTTPS sayfada HTTP kaynak) kontrol edin. Tek bir HTTP görsel bile tarayıcıda güvenlik uyarısı tetikleyebilir.
- HSTS kullanacaksanız alt alan adları, sertifika yenileme ve geri dönüş planını değerlendirin; yanlış veya erken yapılandırma erişim sorunlarına yol açabilir.
5. Kırık bağlantı ve 404 kontrolü
Zamanla sayfalar kaldırılır, URL yapıları değişir ve dış kaynaklar taşınır. Kırık bağlantılar kullanıcıyı çıkmaza sokar; kaldırılan sayfanın gerçek bir karşılığı varsa kalıcı yönlendirme ile kullanıcıyı ve arama motorunu yeni adrese taşıyın. İlgisiz sayfaları sırf 404’ü kaldırmak için yönlendirmeyin.
Düzenli kontrol adımları:
- Google Search Console sayfa indeksleme raporu. Google’ın karşılaştığı bazı 404, yönlendirme ve indeksleme durumlarını burada inceleyin; ayrıca site içi taramayla kullanıcıların tıklayabildiği kırık bağlantıları bulun.
- 301 yönlendirmeler. Kaldırılan veya URL’si değişen sayfalar için 301 kalıcı yönlendirme kurun. Bu, hem kullanıcıyı doğru sayfaya yönlendirir hem de SEO değerini aktarır.
- Sitemap güncelliği. XML sitemap dosyasının yalnızca mevcut, aktif sayfaları içerdiğinden emin olun. Silinmiş sayfalar sitemap’te kalmamalıdır.
- İç bağlantı kontrolü. Site içindeki kırık bağlantıları tarama araçlarıyla (Screaming Frog, Ahrefs Site Audit) düzenli kontrol edin.
6. İçerik güncelleme
İçerik bakımı, değişmiş bilgilerin yanlış yönlendirmesini önler. Her sayfaya yapay biçimde yeni tarih vermek yerine fiyat, mevzuat, ürün özelliği, istatistik veya süreç gerçekten değiştiğinde metni ve güncellenme tarihini birlikte yenileyin.
Düzenli içerik bakım görevleri:
- İstatistikleri ve yılları güncelleyin. “2023 verilerine göre” yazan bir paragraf 2026’da güven vermez. Güncel verilerle değiştirin.
- Yeni gelişmeleri ekleyin. Sektörünüzde önemli değişiklikler olduysa (yeni düzenlemeler, yeni teknolojiler, algoritma güncellemeleri), ilgili yazılara bu bilgileri ekleyin.
- Düşük performanslı içerikleri iyileştirin. Google Search Console’da gösterim alan ama tıklanmayan sayfaları belirleyin. Başlık ve açıklamaları (title, meta description) güçlendirin. İçeriği derinleştirin.
- Thin content’i birleştirin. Aynı konuyu ele alan birden fazla zayıf sayfa, tek bir güçlü sayfada birleştirilebilir. Bu, “keyword cannibalization” sorununu da çözer.
- Fiyat ve hizmet bilgilerini güncel tutun. Eski fiyatlar veya artık sunulmayan hizmetler müşteri güvenini sarsar ve gereksiz destek talepleri yaratır.
7. Uyumluluk testleri
Tarayıcılar ve işletim sistemleri sürekli güncellenir. Chrome, Safari, Firefox ve Edge’in her yeni sürümü bazı CSS ve JavaScript davranışlarını değiştirebilir. Mobil işletim sistemi güncellemeleri (iOS, Android) de site görünümünü etkileyebilir.
Test kontrol listesi:
- Büyük tarayıcı güncellemelerinden sonra sitenizi başlıca 4 tarayıcıda test edin.
- iOS ve Android’in major güncellemelerinde mobil uyumluluk testleri yapın.
- Form gönderimlerini, ödeme süreçlerini ve etkileşimli unsurları test edin; sadece görsel kontrol yetmez.
- Farklı ekran boyutlarında (telefon, tablet, masaüstü) responsive davranışı kontrol edin.
Bakım Kontrol Listesi: Sıklığa Göre
Bu takvim başlangıç örneğidir. E-ticaret, üyelik ve yoğun entegrasyon kullanan sitelerde kontroller daha sık; değişmeyen statik sitelerde daha seyrek olabilir. Gerçek sıklığı risk, değişiklik temposu ve kabul edilebilir veri kaybı süresi belirlemelidir.
Sürekli veya otomatik
- Uptime, sertifika yenileme ve yedekleme hataları için uyarı üret
- Güvenlik ve sunucu hata kayıtlarını önem seviyesine göre bildir
- Form, ödeme veya giriş gibi kritik akışları uygun olduğunda sentetik testlerle izle
Haftalık
- CMS, eklenti ve tema güncellemelerini risk ve uyumluluk açısından değerlendir
- Planlanan güncellemeleri yedek alarak uygula ve kritik akışları test et
- Yedekleme ve güvenlik uyarılarının kapatıldığını doğrula
- Uptime ve hata kayıtlarında tekrarlayan sorunları incele
Aylık
- Google Search Console raporlarını incele (sayfa indeksleme, performans, Core Web Vitals)
- Kırık bağlantıları tara ve düzelt
- Kritik sayfaların performans ve dönüşüm metriklerini önceki dönemle karşılaştır
- Kullanıcı hesapları ile erişim yetkilerindeki değişiklikleri gözden geçir
- Gerçekten değişmiş bilgi içeren sayfaları güncelle
Çeyrek dönemlik
- Yedek geri yükleme testi yap
- Kritik formları, ödeme ve giriş akışlarını farklı cihazlarda test et
- Tarayıcı uyumluluk testlerini öncelikli şablonlarda yap
- Kullanılmayan eklenti ve temaları kaldır
- Bağımlılık, lisans ve üçüncü taraf entegrasyon envanterini gözden geçir
Yıllık
- Hosting planını değerlendir (trafik artışına göre yeterli mi?)
- Alan adı, lisans ve sağlayıcı yenileme sorumlularını doğrula
- Risk düzeyine uygun güvenlik denetimi planla
- Tüm site içeriğini güncellik açısından gözden geçir
- Yıllık performans, kesinti ve destek kayıtlarını değerlendir
DIY mi, Profesyonel Hizmet mi?
Kendiniz yapabileceğiniz görevler
Küçük ve basit web siteleri için bazı temel bakım görevleri site sahibi tarafından yapılabilir:
- CMS ve eklenti güncellemeleri (dikkatli olarak, yedek aldıktan sonra)
- İçerik güncellemeleri
- Spam yorum temizliği
- Temel hız kontrolleri
- Google Search Console raporlarını izleme
Profesyonel gerektiren görevler
- Güvenlik izleme ve olay müdahalesi
- Performans optimizasyonu (sunucu yapılandırması, veritabanı optimizasyonu, CDN kurulumu)
- Teknik SEO bakımı (schema markup doğrulama, canonical URL yönetimi, sayfa hızı iyileştirme)
- Sunucu yönetimi ve yapılandırması
- Hata teşhisi ve çözümü (beyaz ekran, 500 hataları, eklenti çakışmaları)
- Güvenlik ihlali sonrası kurtarma
Aylık bakım hizmeti neleri kapsar?
Profesyonel aylık bakım paketi genellikle şunları içerir:
- Haftalık güvenlik taraması ve güncelleme
- Anlaşmada belirlenen sıklıkta otomatik yedekleme ve periyodik geri yükleme testi
- Aylık performans raporu (Core Web Vitals, hız, uptime)
- Teknik destek ve hata müdahalesi (belirli bir saat kotası dahilinde)
- SEO teknik bakımı (kırık link düzeltme, indeksleme takibi, sitemap güncelleme)
- SSL ve domain yenileme takibi
Bakımsız Sitenin Gerçek Maliyeti
Bakım hizmeti bir maliyet gibi görünür ama bakımsızlığın maliyeti çok daha yüksektir:
Güvenliği ihlal edilen site. Veri sızıntısı, hizmet kesintisi, olay inceleme ve temizleme maliyeti, arama sonuçlarında güvenlik uyarıları, yasal yükümlülükler ve itibar kaybı doğabilir.
Yavaş site. Ziyaretçi formu, ürünü veya temel içeriği zamanında kullanamazsa sayfadan ayrılabilir. Sorunu yalnız tek bir laboratuvar puanıyla değil, gerçek kullanıcı verisi, dönüşüm adımları ve hata kayıtlarıyla değerlendirin.
Arama görünürlüğü kaybı. Kırık iç bağlantılar, yanlış yönlendirmeler, erişilemeyen kaynaklar ve indeksleme hataları Google’ın sayfaları bulmasını veya anlamasını zorlaştırabilir. Etki, hatanın kapsamına ve ne kadar sürdüğüne göre değişir.
İtibar kaybı. “Güvenli değil” uyarısı gösteren bir siteye müşteri güvenmez. Eski bilgiler gösteren bir site güncel olmayan bir firma algısı yaratır.
Kurumsal web siteniz için bakım; riskleri görünür kılan, değişiklikleri kayıt altına alan ve sorun sonrası geri dönüşü kolaylaştıran operasyon düzenidir.
Sıkça Sorulan Sorular
Site bakımı için aylık ne kadar bütçe ayırmalıyım?
Bakım bütçesi; teknoloji, URL ve entegrasyon sayısı, yedekleme sıklığı, destek saatleri, SLA, içerik-geliştirme kapsamı ve sitenin iş açısından kritikliğine göre değişir. Aylık rakamları karşılaştırmadan önce dahil olan teslimatları ve kapsam dışı işlerin ücretlendirilmesini eşitleyin.
WordPress sitesi mi yoksa statik site mi daha az bakım gerektirir?
Statik siteler (Astro, Hugo, Next.js static export gibi) sunucu tarafında veritabanı ve CMS çalıştırmadığı için güvenlik saldırı yüzeyi çok daha küçüktür. WordPress gibi dinamik CMS’ler düzenli güncelleme, eklenti bakımı ve güvenlik izleme gerektirir. Ama statik siteler de içerik güncelleme, SSL yenileme ve performans izleme gerektirir.
Sitem hacklendi, ne yapmalıyım?
Hemen yapılması gerekenler: 1) Tüm admin parolalarını değiştirin. 2) Hosting sağlayıcınıza bildirin. 3) Siteyi bakım moduna alın. 4) En son temiz yedeği geri yükleyin. 5) Güvenlik taraması yapın ve zararlı dosyaları temizleyin. 6) Google Search Console’da güvenlik sorunlarını kontrol edin ve gerekirse yeniden inceleme talep edin. Profesyonel yardım almak en güvenli yaklaşımdır.
Bakım hizmeti almıyorsam minimum ne yapmalıyım?
En azından: haftalık CMS ve eklenti güncellemesi, günlük otomatik yedekleme (offsite), aylık Google Search Console kontrolü ve SSL sertifika takibi. Bu dört şey bile sitenizi ciddi risklerden korur.
Site bakım hizmetimiz ile güvenlik danışmanlığı ve teknik destek hakkında bizimle iletişime geçebilirsiniz. Risk tarafını daha detaylı görmek isterseniz web sitesi güvenliği rehberine, performans tarafını güçlendirmek isterseniz landing page dönüşüm rehberine geçin.