Bir deploy sonrası sunucudaki css/ klasörüne bakınca, orada olmaması gereken dosyalar görüyorsun: 1Zi847pw4.php, G2Hx052.asp, vRWZ4h.aspx gibi anlamsız isimli dosyalar. Sen bir ASP.NET Core projesi yayınlıyorsun — .php dosyası senin projende hiç olamaz.
İlk refleks panik: "bilgisayarım mı virüslü, ben mi bulaştırdım?" Ama gerçek soru şu olmalı: bu dosyalar buraya nereden geldi?
Önce en mantıklı şüpheli kendi yayın çıktın gibi görünüyor. Ama basit bir kontrolle bu ihtimal hızla eleniyor: FTP veya hosting panelinin dosya yöneticisinden şüpheli dosyaların oluşturulma/değişme tarihine bakılıyor — senin hiç deploy yapmadığın bir tarih ve saat görünüyor.
Sonra yerel bilgisayardaki yayın çıktısı (publish klasörü) ve proje klasörü (wwwroot/) tek tek kontrol ediliyor — orada böyle bir dosya yok. Yani dosya senin makinenden hiç gitmemiş, doğrudan sunucuya, dışarıdan atılmış.
Bu noktada tek mantıklı açıklama kalıyor: aynı fiziksel sunucudaki başka bir müşterinin sitesi güvenlik açığı barındırıyor (eski WordPress, Joomla sürümü gibi) ve saldırgan oradan sızıp dosya sistemi üzerinde gezinerek senin klasörüne de bir shell bırakmış.
# FTP / hosting panelinin dosya yöneticisinde bakacağın işaret: tarih uyuşmazlığı
# Senin son deploy'unu yaptığın tarih: 12.04.2026 14:20
# Şüpheli dosyaların değişme tarihi:
css/1Zi847pw4.php 14.04.2026 03:11 <- sen o gün deploy yapmadın
css/G2Hx052.asp 14.04.2026 03:11
css/vRWZ4h.aspx 14.04.2026 03:12
# Aynı klasörü yerel publish çıktınla karşılaştır:
# yerelde bu isimde dosya yoksa, sunucuya dışarıdan atılmış demektir
Shared hosting'in temel mantığı şu: tek fiziksel sunucu, yüzlerce müşteri. Herkesin sitesi aynı disk üzerinde, aynı işletim sistemi altında, klasör bazlı ayrılmış şekilde durur.
Bu model ucuz ve pratik ama iki büyük risk taşır:
Sen kendi kodunu ne kadar temiz yazarsan yaz, komşunun güvenlik açığı senin sorumluluğunda değil ama seni etkileyebilir. Bu, shared hosting'in doğasında var olan bir risk.
VDS (Virtual Dedicated Server), kaynakların donanımsal olarak ayrıldığı bir modeldir. CPU çekirdekleri, RAM, disk alanı gerçekten sadece sana ait bölüme tahsis edilir — komşu bir hesap seninle aynı dosya sistemini paylaşmaz.
Karşılaştırma böyle özetlenebilir:
VDS'te bir "komşu site" senin dosya sistemine asla dokunamaz — çünkü teknik olarak aynı dosya sistemi yok. Kendi işletim sistemin, kendi IIS/Plesk kurulumun, kendi güvenlik ayarların var. Sorumluluk da tamamen sana geçer — artık patch'lemeyi, güvenlik duvarını, yedeklemeyi sen yönetirsin.
Shared hosting'de kalmaya devam edeceksen, riski tamamen ortadan kaldıramasan da azaltabilirsin:
Kritik bir bileşen (lisans doğrulama API'si gibi, sürekli erişilebilir olması gereken bir servis) için ise en sağlıklı karar, büyüme belirli bir noktaya geldiğinde bunu VDS'e taşımaktır. Shared hosting geliştirme ve düşük riskli sayfalar için hâlâ makul bir başlangıç noktasıdır.
.php, .asp, .aspx bir ASP.NET Core sitesinde) dosya görürsen bunu ciddiye al