HTTPS Nedir? Kilit Simgesi Ne Anlama Gelir?
Şifreli bağlantının kapsamı ve kilit simgesinin sitenin güvenilir olduğu anlamına gelmediği.
HTTPS, tarayıcınızla site arasındaki bağlantının şifreli olduğunu gösterir. Adres çubuğundaki kilit simgesi de bunu anlatır.
Ama en yaygın yanlış anlama tam burada: kilit simgesi sitenin güvenilir olduğu anlamına gelmiyor. Yalnızca bağlantının şifreli olduğunu söylüyor. Dolandırıcı bir sitede de kilit çıkar.
Kilit tam olarak neyi garanti eder?
- Şifreleme. Araya giren biri veriyi görür ama okuyamaz.
- Kimlik doğrulama. Adres çubuğunda yazan alan adına gerçekten bağlandığınız doğrulanır.
- Bütünlük. İçerik yolda değiştirilirse fark edilir.
İkinci maddeye dikkat: doğrulanan şey alan adı. Yani
guvenli-banka-giris.com adresine bağlandığınızda kilit
çıkar — çünkü gerçekten o adrese bağlandınız. Sitenin dürüst olup
olmadığı hakkında hiçbir şey söylemez.
Neden dolandırıcı sitelerde de kilit var?
Sertifikalar 2016’dan beri ücretsiz ve otomatik alınabiliyor. Bu, web’in tamamının şifrelenmesini sağladığı için büyük bir kazanım — ama yan etkisi şu: sertifika almak artık bir güvenilirlik göstergesi değil.
Bugün internetteki sitelerin neredeyse tamamı HTTPS kullanıyor. Dolayısıyla kilit simgesi bir ayırt edici değil, standart.
Eskiden "yeşil adres çubuğu" gösteren genişletilmiş doğrulama sertifikaları vardı; tarayıcılar bunları kullanıcıların ayırt edemediği için kaldırdı.
Öyleyse neye bakmalı?
Kilit yerine alan adının kendisine bakın. Dolandırıcılık neredeyse her zaman adres üzerinden yapılıyor:
| Yöntem | Örnek |
|---|---|
| Harf değişimi | bankarn.com |
| Ek kelime | banka-guvenli.com |
| Alt alan adı hilesi | banka.com.dolandirici.net |
| Farklı uzantı | banka.net |
Üçüncü satır en sinsi olanı: adres banka.com ile
başlıyor ama gerçek alan adı dolandirici.net.
Okurken son noktadan önceki kısma bakmak gerekiyor.
Pratik kural: bankanıza ve önemli hesaplarınıza bağlantıya tıklayarak değil, adresi kendiniz yazarak girin. Bu tek alışkanlık kimlik avı saldırılarının büyük kısmını etkisiz kılıyor.
Kilit yoksa ne olur?
"Güvenli değil" uyarısı gördüğünüz bir sayfada veri girmeyin. O sayfada yazdığınız her şey — şifre, kart numarası, mesaj — düz metin olarak gidiyor ve yol üzerindeki herkes okuyabiliyor.
Sertifika uyarısını da asla geçmeyin. Uyarıyı geçip devam etmek, HTTPS’in sağladığı korumayı kendi elinizle iptal etmek demek. Halka açık bir ağdaysanız ve bankacılık sayfasındaysanız bağlantıyı kesin.
Uyarının teknik nedenleri ve araya girme senaryoları için ortadaki adam saldırısı yazımıza bakabilirsiniz.
HTTPS neyi gizlemiyor?
Şifreleme içeriği korur ama bağlantının kendisini gizlemez.
| Gizli | Görünür |
|---|---|
| Hangi sayfayı açtığınız | Hangi siteye bağlandığınız |
| Girdiğiniz şifreler | Ne zaman, ne kadar süre |
| Form içerikleri | Aktardığınız veri miktarı |
| Gönderdiğiniz mesajlar | DNS sorgularınız |
Yani operatörünüz hangi siteye girdiğinizi görmeye devam ediyor, sayfada ne yaptığınızı göremiyor. Bunu da gizlemek istiyorsanız VPN gerekiyor. Kimin neyi görebildiğini ayrı bir yazıda tabloladık.
Nasıl çalışıyor: kısaca
Bağlantı kurulurken üç adım oluyor:
- Site sertifikasını gönderiyor.
- Tarayıcı sertifikayı doğruluyor — tanınan bir kurum tarafından mı düzenlenmiş, süresi dolmuş mu, adres eşleşiyor mu.
- İki taraf ortak bir şifreleme anahtarında anlaşıyor ve trafik başlıyor.
Bir sitenin sertifika ayrıntılarını SSL kontrol aracımızla inceleyebilirsiniz — düzenleyen kurum, geçerlilik süresi ve kapsadığı alan adları görünüyor.
Site sahibiyseniz
- 80 portunu kapatmayın. Protokol yazmadan adres giren ziyaretçiler siteye ulaşamaz ve ücretsiz sertifika yenilenemez — ayrıntısı burada.
- HSTS açın. Tarayıcıya "bu siteye her zaman şifreli bağlan" der ve ilk şifresiz isteği ortadan kaldırır. HTTP başlık kontrol aracıyla açık olup olmadığını görebilirsiniz.
- Sertifika süresini takip edin. Otomatik yenileme kurulmuşsa bile ara sıra kontrol edin; sessizce bozulabiliyor.
Sıkça sorulan sorular
HTTPS nedir?
Tarayıcınızla site arasındaki bağlantıyı şifreleyen protokoldür. İçeriği korur, karşı tarafın adres çubuğunda yazan alan adı olduğunu doğrular ve yolda değiştirilen içeriği fark eder.
Kilit simgesi site güvenilir demek mi?
Hayır. Yalnızca bağlantının şifreli olduğunu gösterir. Sertifikalar ücretsiz ve otomatik alınabildiği için dolandırıcı sitelerde de kilit çıkar.
Öyleyse neye bakmalıyım?
Alan adının kendisine. Özellikle son noktadan önceki kısma; banka.com.dolandirici.net gibi adresler tanıdık bir isimle başlayıp başka bir siteye gider.
HTTPS operatörümden gizler mi?
Kısmen. Sayfada ne yaptığınızı göremez ama hangi siteye bağlandığınızı görmeye devam eder. Bunu da gizlemek için VPN gerekir.
Sertifika uyarısını geçebilir miyim?
Geçmeyin. Uyarıyı geçmek HTTPS korumasını iptal eder. Halka açık bir ağdaysanız ve önemli bir hesaba giriyorsanız bağlantıyı kesin.