SSL Sertifikası Nedir?
Sertifika türleri, doğrulama seviyeleri ve ücretsiz sertifikaların geçerliliği.
SSL sertifikası, bir sitenin kimliğini doğrulayan dijital belge. Tarayıcı bağlantı kurarken bu belgeyi kontrol ediyor ve geçerliyse kilit simgesini gösteriyor.
Adı aslında eskimiş: SSL protokolü yıllar önce yerini TLS’e bıraktı ama isim yerleşti. Bugün "SSL sertifikası" denen şey teknik olarak TLS sertifikası.
Ne işe yarıyor?
Sertifika üç şey sağlıyor ve üçü de ayrı:
- Kimlik doğrulama. Adres çubuğunda yazan alan adına gerçekten bağlandığınızı kanıtlıyor.
- Anahtar değişimi. İki tarafın ortak bir şifreleme anahtarında güvenle anlaşmasını sağlıyor.
- Bütünlük. İçerik yolda değiştirilirse fark ediliyor.
Sertifikanın kendisi şifreleme yapmıyor — şifrelemeyi mümkün kılan anahtar anlaşmasını sağlıyor. İkisi karıştırılıyor.
Üç doğrulama seviyesi
| Tür | Doğrulanan | Süre | Ücret |
|---|---|---|---|
| DV | Alan adının sahipliği | Dakikalar | Ücretsiz olabilir |
| OV | Alan adı + şirketin varlığı | Günler | Ücretli |
| EV | Alan adı + ayrıntılı şirket denetimi | Haftalar | Yüksek |
Kritik nokta: üçü de aynı şifrelemeyi sağlıyor. Fark yalnızca kimin doğrulandığında. DV sertifikası "bu alan adının kontrolü sende" diyor; EV "bu şirket gerçekten var ve şu adreste" diyor.
Eskiden EV sertifikaları tarayıcıda yeşil şirket adı gösteriyordu. Tarayıcılar bunu kaldırdı — kullanıcıların ayırt edemediği ve karar vermede kullanmadığı görüldü. Bugün üçü de aynı kilit simgesini gösteriyor.
Ücretsiz sertifikalar daha mı zayıf?
Hayır. Şifreleme açısından hiçbir fark yok — aynı algoritmalar, aynı anahtar uzunlukları, aynı tarayıcı güveni.
Farklar başka yerde:
- Süre. Ücretsiz sertifikalar genellikle 90 gün, ücretliler bir yıl.
- Doğrulama seviyesi. Ücretsizler DV; OV ve EV ücretli.
- Destek ve garanti. Ücretli sağlayıcılar destek ve mali garanti sunuyor.
Kısa süre bir dezavantaj gibi görünüyor ama tersine tasarlandı: yenilemenin otomatik olmasını zorluyor ve bir sertifika sızarsa zarar penceresini daraltıyor.
Ücretsiz sertifikalar web’in neredeyse tamamının şifrelenmesini sağladı. Yan etkisi de var: sertifika almak artık güvenilirlik göstergesi değil — HTTPS yazımızda bunu ele aldık.
Kapsam: kaç alan adı?
| Tür | Kapsadığı |
|---|---|
| Tek alan adı | site.com |
| Joker (wildcard) | *.site.com |
| Çoklu alan adı | Farklı alan adları tek sertifikada |
Yaygın bir tuzak: site.com için alınmış bir sertifika
www.site.com adresini kapsamıyor. İkisi teknik olarak farklı
alan adı.
Bu yüzden sertifika alırken ikisinin de listede olduğunu doğrulayın — yoksa ziyaretçilerin bir kısmı uyarı alıyor.
Joker sertifika bir seviyeyi kapsıyor:
*.site.com adresi blog.site.com için geçerli
ama a.b.site.com için değil.
Güven zinciri
Tarayıcınız her sertifikayı tanımıyor. Tanıdığı şey kök sertifika otoriteleri — işletim sisteminde ve tarayıcıda yüklü gelen sınırlı bir liste.
Sıralama şöyle: kök otorite bir ara otoriteyi imzalıyor, ara otorite de sitenin sertifikasını. Tarayıcı bu zinciri yukarı doğru takip edip tanıdığı bir köke ulaşıyor.
Sunucu işletenler için sık yapılan hata: ara sertifikayı yüklememek. Zincir kopuyor ve bazı tarayıcılarda site açılıyor, bazılarında uyarı çıkıyor — çünkü bazı tarayıcılar eksik halkayı kendileri tamamlayabiliyor, bazıları tamamlayamıyor.
Zincirin tam olup olmadığını SSL kontrol aracımızla görebilirsiniz.
Sertifika hataları ve anlamları
| Hata | Anlamı |
|---|---|
| Süresi dolmuş | Yenileme yapılmamış — en yaygın hata |
| Ad eşleşmiyor | Sertifika başka bir alan adı için |
| Tanınmayan otorite | Kendi imzalı ya da zincir eksik |
| İptal edilmiş | Sertifika geri çekilmiş, ciddiye alın |
Hangi hata olursa olsun kural aynı: uyarıyı geçmeyin. Halka açık bir ağdaysanız ve önemli bir hesaba giriyorsanız bağlantıyı kesin — ortadaki adam saldırısı yazısında nedenini anlattık.
Sunucu işletiyorsanız
- Otomatik yenileme kurun. Süresi dolmuş sertifika en yaygın hata ve tamamen önlenebilir.
- 80 portunu açık tutun. Ücretsiz sertifikaların doğrulaması bu porttan yapılıyor; kapalıysa yenileme sessizce başarısız oluyor — 80 ve 443 portu.
- Ara sertifikayı yükleyin. Zincir eksikse sorun bazı ziyaretçilerde görünüyor, sizde görünmüyor olabilir.
- www ve www’suz biçimin ikisini de kapsayın.
- Süreyi takvime koyun. Otomatik yenileme kurulmuş olsa bile ara sıra kontrol edin.
HSTS başlığınızın olup olmadığını da HTTP başlık kontrol aracıyla görebilirsiniz.
Sıkça sorulan sorular
SSL sertifikası nedir?
Bir sitenin kimliğini doğrulayan dijital belgedir. Tarayıcı bağlantı kurarken kontrol eder; geçerliyse kilit simgesi görünür. Adı eskimiştir, bugün kullanılan protokol TLS’tir.
Ücretsiz sertifika güvenli mi?
Evet. Şifreleme açısından ücretli olanlarla arasında hiçbir fark yok. Fark süre (genellikle 90 gün), doğrulama seviyesi ve destek konusunda.
DV, OV ve EV farkı ne?
Üçü de aynı şifrelemeyi sağlar. Fark kimin doğrulandığındadır: DV yalnızca alan adı sahipliğini, OV şirketin varlığını, EV ayrıntılı şirket denetimini doğrular.
Sertifikam var ama bazı tarayıcılarda uyarı çıkıyor.
Muhtemelen ara sertifika yüklenmemiş ve güven zinciri kopuk. Bazı tarayıcılar eksik halkayı kendileri tamamlar, bazıları tamamlamaz.
www adresinde uyarı alıyorum.
site.com ile www.site.com teknik olarak farklı alan adlarıdır. Sertifikanın ikisini de kapsadığını doğrulayın.