Güvenlik

SSL Sertifikası Nedir, Neden Zorunlu?

Adres çubuğundaki kilit simgesinin anlamı, SSL'siz sitenin yaşadığı riskler, sertifika türleri ve kurulum/yenileme sürecinin nasıl işlediğini ayrıntılı anlatıyoruz.

Mert Köse Aydın · İçerik Uzmanı| Yayın: | Güncelleme: | 15 dk okuma · 3043 kelime
Kısa cevap

SSL, ziyaretçi ile sunucu arasındaki veri akışını şifreleyen güvenlik teknolojisidir; adresi https:// ile başlatır ve tarayıcıda kilit simgesi gösterir. Zorunludur çünkü SSL'siz sitelerde tarayıcılar büyük bir "güvenli değil" uyarısı gösterir ve Google bu siteleri sıralamada geriye atar. Günümüzde çoğu hosting paketinde ücretsiz ve otomatik kurulur.

Bu yazıda
  • SSL, ziyaretçi ile sunucu arasındaki veri akışını şifreleyen bir güvenlik teknolojisidir.
  • SSL'li siteler https:// ile başlar ve tarayıcıda kilit simgesi gösterir.
  • SSL'siz siteler tarayıcılarda "güvenli değil" uyarısı alır ve Google'da daha düşük sıralanır.
  • Modern hosting paketlerinde SSL genelde ücretsiz ve otomatik kurulur.
İçindekiler
Metal korkuluğa takılı asma kilit

Adres çubuğunda gördüğünüz küçük kilit simgesi, çoğu ziyaretçi için fark edilmeden geçen ama aslında sitenizin güvenilirliği hakkında önemli bir sinyal veren bir detaydır. Bu yazıda SSL'in teknik olarak ne yaptığını, neden zorunlu hale geldiğini, sertifika türlerini ve kurulum/yenileme sürecini adım adım ele alıyoruz.

SSL nedir?

SSL (Secure Sockets Layer), ziyaretçinin tarayıcısı ile sitenizin sunucusu arasındaki veri akışını şifreleyen bir güvenlik teknolojisidir. Bir ziyaretçi formunuza şifre, kredi kartı ya da kişisel bilgi girdiğinde, bu bilginin araya sızma girişimlerine karşı tam anlamıyla korunmasını sağlar.

SSL tam olarak hangi verileri korur?

SSL, tarayıcınız ile sunucu arasında akan HER veriyi şifreler — bu, yalnızca form doldururken girdiğiniz şifre veya kredi kartı bilgisiyle sınırlı değildir. Ziyaret ettiğiniz sayfa adresleri, gönderdiğiniz arama sorguları, tıkladığınız bağlantılar, hatta sayfanın kendisinin içeriği bile SSL olmadan aynı ağı (örneğin bir kafenin halka açık Wi-Fi'si) kullanan biri tarafından izlenebilir hale gelir. SSL bu riski ortadan kaldırır: veri şifrelendiği için araya giren biri yalnızca "bir yere şifreli veri gönderiliyor" bilgisini görebilir, verinin kendisini göremez. Bu, özellikle halka açık Wi-Fi ağlarından bağlanan ziyaretçileriniz için kritik bir korumadır.

SSL/TLS teknik olarak nasıl çalışır?

Günümüzde teknik olarak kullanılan protokol aslında SSL'in yerini almış olan TLS (Transport Layer Security)'dir, ama "SSL" ismi sektörde alışkanlık haline geldiği için hâlâ yaygın kullanılır. Bir ziyaretçi SSL/TLS korumalı bir siteye bağlandığında, tarayıcı ile sunucu arasında "el sıkışma" (handshake) adı verilen kısa bir süreç yaşanır: sunucu kendi sertifikasını tarayıcıya gösterir, tarayıcı bu sertifikanın güvenilir bir kuruluş tarafından onaylandığını doğrular, ardından iki taraf ortak bir şifreleme anahtarı üzerinde anlaşır. Bu andan itibaren aralarındaki tüm veri alışverişi bu anahtarla şifrelenir. Bu süreç, kullanıcı için görünmez şekilde ve genelde bir saniyenin çok altında bir sürede tamamlanır.

Şifreleme, "genel anahtar" (public key) ve "özel anahtar" (private key) adı verilen bir çift benzersiz matematiksel anahtar kullanır. Genel anahtar herkese açıktır ve veriyi şifrelemek için kullanılır; özel anahtar ise yalnızca sunucuda saklanır ve şifrelenmiş veriyi çözmek için gereklidir. Bu yapı sayesinde, araya sızmaya çalışan biri şifrelenmiş veriyi ele geçirse bile, özel anahtar olmadan bu veriyi hiçbir şekilde anlamlı hale getiremez.

https ile http farkı

SSL kurulu bir sitenin adresi https:// ile başlar; kurulu olmayan sitelerde sadece http:// görürsünüz. Tarayıcılar SSL'li siteleri adres çubuğunda bir kilit simgesiyle gösterir — ziyaretçilerin güvenip güvenmeyeceğine karar verirken ilk baktığı işaretlerden biri budur.

Tarayıcılar bir sertifikaya neden güvenir?

Bir sertifikanın gerçekten güvenilir olduğunu tarayıcı nasıl anlar? Bunun cevabı "güven zinciri" (chain of trust) kavramında yatar. Tarayıcılar ve işletim sistemleri, önceden belirlenmiş bir dizi "kök sertifika otoritesine" (root CA) güvenecek şekilde önceden yapılandırılmıştır. Bir web sitesi sertifikası, bu kök otoritelerden biri tarafından (genelde bir ara otorite üzerinden) imzalanmışsa, tarayıcı bu sertifikaya otomatik olarak güvenir. Let's Encrypt gibi kuruluşlar da bu güvenilir kök otoriteler listesinde yer aldığı için, onlardan alınan ücretsiz bir sertifika, ücretli bir sertifikayla tamamen aynı düzeyde ve aynı kalitede tarayıcı güveni kazanır. Bu zincirden herhangi bir halka koparsa (örneğin bir ara sertifika süresi dolmuşsa), tarayıcı sertifikayı güvenilir bulmaz ve uyarı gösterir. Bu güven zinciri sistemi, tüm internetin ortak bir güvenlik altyapısı üzerinde çalışmasını sağlayan temel mekanizmadır.

Sertifika türleri: DV, OV, EV

SSL sertifikaları, doğrulama derinliğine göre üç ana kategoriye ayrılır. DV (Domain Validation): Yalnızca alan adının sahipliği doğrulanır; en hızlı ve en yaygın kullanılan türdür, çoğu web sitesi için fazlasıyla yeterlidir. OV (Organization Validation): Alan adına ek olarak şirketin gerçek varlığı da doğrulanır; kurumsal siteler için tercih edilir. EV (Extended Validation): En kapsamlı doğrulamadır; şirketin yasal durumu ayrıntılı incelenir. Eskiden EV sertifikalarda tarayıcı adres çubuğunda şirket adı yeşil renkte gösterilirdi; günümüzde çoğu tarayıcı bu görsel farkı kaldırmıştır, bu yüzden EV'nin görünür avantajı azalmış olsa da doğrulama derinliği hâlâ geçerlidir.

SSL olmazsa ne olur?

SSL'siz bir siteye giren ziyaretçi, tarayıcısında büyük bir "Bağlantınız güvenli değil" uyarısıyla karşılaşır — bu, birçok ziyaretçinin siteyi hemen terk etmesine yol açar. Ayrıca Google, SSL'siz siteleri sıralama algoritmasında dezavantajlı konuma koyar; yani SSL eksikliği hem güven hem SEO kaybı demektir.

SSL'nin SEO üzerindeki etkisi

Google, 2014 yılında HTTPS'i (yani SSL korumalı bağlantıyı) resmi olarak bir sıralama sinyali olarak duyurdu. Başlangıçta bu sinyalin etkisi küçüktü, ama zamanla önemi arttı; bugün SSL'siz bir site, aynı içerik kalitesine sahip SSL'li bir rakibine göre sıralamada dezavantajlı başlar. Ayrıca Google Chrome gibi büyük tarayıcılar, SSL'siz siteleri açıkça "güvenli değil" olarak etiketleyerek kullanıcı davranışını da dolaylı olarak etkiler — yüksek hemen çıkma oranı (bounce rate) da ayrıca SEO'yu olumsuz etkileyen bir sinyaldir. Bu yüzden SSL, yalnızca doğrudan bir sıralama faktörü değil, aynı zamanda kullanıcı davranışı üzerinden dolaylı bir SEO etkisi de yaratır.

Ücretsiz mi, ücretli mi?

Let's Encrypt gibi güvenilir kuruluşlar sayesinde günümüzde SSL sertifikaları çoğu hosting paketinde ücretsizdir. Yüksek güvenlik gerektiren, ödeme alan kurumsal siteler için ücretli ve ek doğrulamalı (Extended Validation) sertifikalar da mevcuttur, ama küçük ve orta ölçekli çoğu site için ücretsiz SSL yeterlidir.

Kendi satın aldığınız sertifikayı yükleyebilir misiniz?

Bazı işletmeler, belirli bir sertifika otoritesinden zaten satın aldıkları bir OV/EV sertifikayı kendi hosting hesaplarına yüklemek isteyebilir. Çoğu kaliteli hosting paneli bu işlemi destekler: sertifika dosyanızı ve özel anahtarınızı panelden yükleyip etkinleştirebilirsiniz. Bu durumda otomatik yenileme genelde devre dışı kalır, çünkü sertifika sizin satın aldığınız harici bir kaynaktan gelir; yenileme tarihini kendinizin takip etmesi gerekir. Ücretsiz otomatik sertifikalarla karşılaştırıldığında bu, ekstra bir sorumluluk anlamına gelir, ama özel bir doğrulama seviyesine ihtiyacınız varsa gerekli bir adımdır.

Sertifikanızı nasıl kontrol edersiniz?

Sitenizin SSL durumunu kendiniz de kolayca kontrol edebilirsiniz. En basit yöntem, tarayıcıda adres çubuğundaki kilit simgesine tıklamaktır; bu, sertifikanın kime ait olduğunu, hangi otorite tarafından verildiğini ve ne zamana kadar geçerli olduğunu gösterir. Daha ayrıntılı bir kontrol için çevrimiçi SSL kontrol araçları, sertifikanızın tüm alt alan adlarını kapsayıp kapsamadığını, karışık içerik olup olmadığını ve şifreleme gücünü ayrıntılı olarak raporlar. Özellikle yeni bir sertifika kurduktan ya da bir taşıma işleminden hemen sonra bu tür bir kontrol yapmak, gözden kaçan bir sorunu erkenden yakalamanızı sağlar ve olası bir güven kaybını ziyaretçileriniz fark etmeden önlemenizi mümkün kılar.

Let's Encrypt nedir?

Let's Encrypt, kâr amacı gütmeyen bir kuruluş tarafından işletilen, herkese ücretsiz SSL sertifikası sunan bir sertifika otoritesidir (Certificate Authority). 2016'da hizmete girmesinden bu yana, internetteki SSL kullanımının yaygınlaşmasında büyük rol oynadı — öncesinde SSL sertifikaları genelde ücretli ve kurulumu daha karmaşıktı. Let's Encrypt sertifikaları 90 gün geçerlidir ve otomatik yenileme sistemleriyle (çoğu hosting panelinde standart olarak kurulu) süresi dolmadan kendiliğinden yenilenir. Kısa geçerlilik süresi, kayıp/çalınan bir sertifikanın kötüye kullanım penceresini daraltarak güvenliği artıran bilinçli bir tasarım kararıdır.

Nasıl kurulur?

Modern hosting sağlayıcılarında SSL kurulumu otomatiktir: alan adınızı hesabınıza bağladığınızda sertifika kendiliğinden kurulur ve süresi dolmadan otomatik yenilenir. Sizin herhangi bir teknik işlem yapmanız gerekmez.

Yeni bir siteye mi, mevcut bir siteye mi kuruyorsunuz?

Yeni kurulan bir sitede SSL kurulumu sorunsuzdur; site henüz hiç HTTP üzerinden ziyaret edilmemiştir. Mevcut, uzun süredir HTTP ile çalışan bir siteye SSL eklerken ise ek bir adım gerekir: sitenin tüm eski HTTP bağlantılarının HTTPS'e yönlendirilmesi ve arama motorlarına bu değişikliğin kalıcı olduğunun (301 yönlendirme ile) bildirilmesi. Bu adım atlanırsa, arama motorları sitenizin hem HTTP hem HTTPS sürümünü ayrı ayrı indeksleyebilir, bu da kopya içerik (duplicate content) sorununa yol açabilir. Doğru yapılan bir HTTP'den HTTPS'e geçişte bu risk tamamen ve kalıcı olarak ortadan kalkar, arama motorları sitenizin tek ve doğru sürümünü indeksler.

Kurulum süreci adım adım

Perde arkasında, bir SSL sertifikasının kurulumu genelde şu adımları izler:

  1. Alan adı doğrulaması: Sertifika otoritesi, alan adının gerçekten sizin kontrolünüzde olduğunu doğrular (genelde bir DNS kaydı veya dosya kontrolü ile).
  2. Sertifika üretimi: Doğrulama tamamlanınca alan adınıza özel bir sertifika ve buna karşılık gelen özel anahtar üretilir.
  3. Sunucuya kurulum: Sertifika, hosting panelinizin sunucu yazılımına otomatik olarak yerleştirilir.
  4. Yönlendirme ayarı: HTTP (http://) üzerinden gelen istekler otomatik olarak HTTPS (https://) adresine yönlendirilecek şekilde ayarlanır.
  5. Otomatik yenileme kaydı: Sertifikanın süresi dolmadan (genelde bitiminden birkaç hafta önce) otomatik olarak yenilenmesi için bir zamanlayıcı kurulur.

Bu adımların tamamı, kaliteli bir hosting sağlayıcısında sizin hiçbir işlem yapmanıza gerek kalmadan, alan adınızı bağladığınız anda otomatik olarak tamamlanır.

SSL'in kısa tarihi: neden bu kadar yaygınlaştı?

SSL, 1990'larda Netscape tarafından geliştirildi ve o dönemde yalnızca kredi kartı bilgisi gibi hassas veri toplayan sitelerde kullanılan, nispeten pahalı bir teknolojiydi. 2010'lu yıllarda internet güvenliği konusundaki farkındalık arttıkça, önce büyük platformlar (bankalar, e-ticaret siteleri) sonra tüm siteler için SSL beklenir hale geldi. Bu dönüşümde iki gelişme kritik rol oynadı: Google'ın 2014'te SSL'i bir sıralama faktörü ilan etmesi ve 2016'da Let's Encrypt'in ücretsiz sertifika sunmaya başlaması. Bugün internetteki web trafiğinin büyük çoğunluğu SSL/TLS üzerinden şifreli olarak akmaktadır; SSL'siz bir site artık istisna, SSL'li bir site ise standarttır.

Wildcard SSL nedir?

Birden fazla alt alan adınız varsa (örneğin blog.markaniz.com, magaza.markaniz.com, destek.markaniz.com gibi), her biri için ayrı ayrı sertifika almak yerine tek bir wildcard sertifika kullanabilirsiniz. Wildcard SSL, "*.markaniz.com" gibi tanımlanır ve ana alan adının altındaki tüm alt alan adlarını tek bir sertifikayla kapsar. Bu, hem yönetimi kolaylaştırır hem de her yeni alt alan adı eklediğinizde ayrı bir sertifika kurma zahmetini ortadan kaldırır. Sınırsız SSL sunan hosting paketlerinde bu ihtiyaç genelde otomatik olarak karşılanır.

HSTS ve ek güvenlik katmanları

SSL kurulduktan sonra, siteyi daha da güvenli hale getirmek için ek bir önlem olan HSTS (HTTP Strict Transport Security) devreye alınabilir. HSTS, tarayıcıya "bu siteye bir daha asla düz HTTP üzerinden bağlanma, her zaman HTTPS kullan" talimatını verir. Bu, özellikle bir saldırganın kullanıcıyı SSL'siz bir bağlantıya yönlendirmeye çalıştığı (SSL soyma/downgrade saldırısı olarak bilinen) senaryolara karşı ek bir koruma sağlar. HSTS etkinleştirildikten sonra tarayıcı, kullanıcı adres çubuğuna yanlışlıkla "http://" yazsa bile otomatik olarak "https://" adresine yönlendirir. Bu özellik genelde sunucu tarafında tek bir ayarla etkinleştirilir ve ek bir maliyeti yoktur; güvenliği önemseyen her site için önerilir.

Tarayıcı uyarıları nasıl yorumlanır?

Farklı tarayıcılar SSL sorunlarını farklı şekilde gösterebilir, ama genel mantık benzerdir. "Bağlantınız gizli değil" ya da "Bu bağlantı güvenli değil" gibi bir uyarı, sertifikanın hiç olmadığı ya da geçersiz olduğu anlamına gelir. "Sertifika süresi doldu" uyarısı, sertifikanın yenilenmesi gerektiğini açıkça belirtir. "Sertifika bu alan adı için geçerli değil" uyarısı ise, sertifikanın farklı bir alan adı (örneğin www'siz sürüm) için kurulduğunu, ziyaret ettiğiniz adresi kapsamadığını gösterir. Bu uyarı türlerini tanımak, bir sorun yaşadığınızda sebebini hızlıca teşhis etmenizi kolaylaştırır.

Sık yapılan SSL hataları

  • Karışık içerik (mixed content) hatası: Sayfa HTTPS üzerinden yüklenirken içindeki bazı görsel/script gibi öğeler hâlâ HTTP adresinden çekiliyorsa, tarayıcı bu sayfayı "kısmen güvenli" olarak işaretleyebilir. Bu hata, siteyi HTTP'den HTTPS'e taşırken içerikteki eski bağlantıların güncellenmemesinden kaynaklanır.
  • Sertifikanın süresi dolmasına izin vermek: Otomatik yenileme kurulu değilse, unutulan bir sertifika süresi dolduğunda site aniden "güvenli değil" uyarısı vermeye başlar.
  • www ve www'siz sürümü ayrı yönetmek: Sertifikanın hem markaniz.com hem www.markaniz.com için geçerli olduğundan emin olunmalıdır; aksi halde biri güvenli görünürken diğeri uyarı verebilir.
  • Yönlendirmeyi kurmayı unutmak: Sertifika kurulu olsa bile HTTP'den HTTPS'e otomatik yönlendirme yapılmazsa, ziyaretçiler eski (SSL'siz) bağlantılardan gelmeye devam edebilir.

Farklı tarayıcılar arasında fark var mı?

SSL'in temel işleyişi (şifreleme, doğrulama) hangi tarayıcıyı kullandığınızdan bağımsız olarak aynıdır — Chrome, Safari, Firefox, Edge gibi büyük tarayıcıların hepsi aynı SSL/TLS standartlarını destekler. Fark, yalnızca uyarıların görsel sunumunda ortaya çıkar: bazı tarayıcılar daha büyük ve göze çarpan bir uyarı gösterirken, bazıları daha sade bir simge kullanır. Eski, güncellenmemiş tarayıcılar bazen en güncel şifreleme standartlarını desteklemeyebilir; bu durumda modern bir sertifika ile eski bir tarayıcı arasında uyumluluk sorunu yaşanabilir, ama bu artık oldukça nadir bir durumdur çünkü tarayıcıların büyük çoğunluğu otomatik güncellenir.

SSL, mobil uygulamalar için de gerekli mi?

Web sitenizin yanı sıra bir mobil uygulamanız da varsa ve bu uygulama sizin sunucunuzla (bir API üzerinden) veri alışverişi yapıyorsa, bu bağlantının da SSL/TLS ile şifrelenmesi aynı derecede önemlidir. Aslında mobil uygulama mağazaları (App Store, Google Play), uygulamaların şifresiz bağlantı kullanmasını büyük ölçüde kısıtlar veya reddeder. İyi haber şu ki, web siteniz için kurduğunuz SSL sertifikası, aynı sunucu/API üzerinden çalışan mobil uygulamanız için de genelde yeterlidir; ayrı bir mobil-özel sertifikaya ihtiyaç duymazsınız.

Terim sözlüğü

TerimAnlamı
SSL/TLSVeri akışını şifreleyen güvenlik protokolü; TLS, SSL'in güncel teknik adıdır
Sertifika otoritesi (CA)SSL sertifikalarını üreten ve doğrulayan güvenilir kuruluş (örn. Let's Encrypt)
Genel/özel anahtar (public/private key)Şifreleme ve şifre çözme için kullanılan matematiksel anahtar çifti
El sıkışma (handshake)Tarayıcı ile sunucunun şifreli bağlantı kurmadan önce yaptığı kısa doğrulama süreci
Karışık içerik (mixed content)HTTPS sayfa içinde HTTP üzerinden yüklenen öğelerin bulunması
Wildcard sertifikaBir alan adının tüm alt alan adlarını tek sertifikayla kapsayan SSL türü
HSTSTarayıcıya "bu siteye asla HTTP üzerinden bağlanma" talimatı veren bir güvenlik başlığı

İkinci senaryo: siteyi taşırken unutulan SSL

Başka bir yaygın senaryo, hosting sağlayıcı değiştirirken yaşanır. Diyelim ki siteniz bir sağlayıcıdan diğerine taşınıyor ve yeni sunucuda dosyalar ile veritabanı eksiksiz aktarılıyor, ama SSL sertifikası kurulumu unutuluyor ya da yönlendirme değişikliğinden sonraya bırakılıyor. Bu durumda alan adı yeni sunucuyu göstermeye başladığı anda, ziyaretçiler kısa bir süreliğine SSL'siz bir siteyle karşılaşabilir. İyi planlanmış bir taşıma sürecinde SSL, yönlendirme değişmeden ÖNCE yeni sunucuda kurulup test edilir; bu sayede böyle bir kesinti hiçbir zaman yaşanmaz ve ziyaretçileriniz kesintisiz, güvenli bir deneyime sahip olur. Hosting değiştirirken SEO etkilenir mi yazımızda bu konuyu daha ayrıntılı ele aldık.

Örnek senaryo: bir e-ticaret sitesinde SSL sorunu

Diyelim ki bir e-ticaret sitesi işletiyorsunuz ve sertifikanızı manuel kurdunuz, otomatik yenileme aktif değil. Sertifikanın süresi bir gece dolduğunda, ertesi sabah tüm ziyaretçileriniz "Bağlantınız güvenli değil" uyarısıyla karşılaşır — ödeme sayfanıza ulaşan müşterileriniz büyük ihtimalle işlemi tamamlamadan siteyi terk eder. Bu durum fark edilip yeni sertifika kurulana kadar geçen her saat, doğrudan satış kaybı anlamına gelir. Bu senaryo, otomatik yenilemenin neden "iyi olsa" değil "olmazsa olmaz" bir özellik olduğunu gösterir — özellikle ödeme alan sitelerde bu tür bir kesinti, marka güvenine de kalıcı zarar verebilir.

Özel yazılım/API projelerinde SSL yönetimi

Kendi API'nizi veya özel bir yazılımı işleten bir VDS kullanıyorsanız, SSL sertifikanızı yazılımınızın kendi yapılandırmasına da doğru şekilde tanıtmanız gerekir — yalnızca sunucuya kurmak yeterli olmayabilir, çalışan uygulamanın da bu sertifikayı kullanacak şekilde ayarlanması gerekir. Bu, özellikle birden fazla servisin (web sunucusu, API sunucusu, veritabanı bağlantısı) aynı sunucuda çalıştığı projelerde dikkat edilmesi gereken bir detaydır; her bileşenin SSL yapılandırması ayrı ayrı kontrol edilmelidir.

Hosting türüne göre SSL kurulumu

Paylaşımlı hostingde SSL kurulumu tamamen otomatiktir ve genelde panel üzerinden tek bir düğmeyle etkinleştirilir; sağlayıcı hem kurulumu hem yenilemeyi sizin adınıza yönetir. VDS'te ise, eğer yönetimsiz bir paket kullanıyorsanız, SSL kurulumunu kendiniz yapılandırmanız gerekebilir — bu, sunucu yazılımına (web sunucusu) bağlı olarak birkaç komut satırı işlemi gerektirir. Yönetimli VDS'te bu fark ortadan kalkar, sağlayıcı paylaşımlı hostingdekiyle aynı otomatik deneyimi sunar. Bayilik (reseller) hizmetlerinde ise her müşteri hesabı için SSL ayrı ayrı etkinleştirilir; bayi olarak müşterilerinize bu süreci de otomatikleştirilmiş şekilde sunmanız, hizmet kalitenizi artıran bir detaydır.

API ve üçüncü taraf entegrasyonlarında SSL

Siteniz ödeme sağlayıcısı, kargo takip sistemi ya da CRM gibi üçüncü taraf servislerle API üzerinden konuşuyorsa, bu bağlantıların da SSL/TLS ile şifrelenmesi neredeyse her zaman zorunludur — çoğu ödeme sağlayıcısı, şifresiz bir bağlantı üzerinden gelen isteği zaten kabul etmez. Bu tür entegrasyonlarda dikkat edilmesi gereken ek bir nokta, sertifika doğrulamasının atlanmaması (bazı geliştiricilerin test aşamasında kolaylık olsun diye sertifika kontrolünü kapatıp canlıya geçerken bunu geri açmayı unutması) gerektiğidir. Bu tür bir ihmal, güvenlik açığına yol açabileceği için canlıya geçmeden önce mutlaka kontrol edilmesi gereken bir maddedir. Geliştirme ekibiniz varsa, bu kontrolü canlıya alma sürecinizin standart, atlanamaz bir adımı haline getirmeniz, insan hatasına bağlı bu tür riskleri sistematik ve kalıcı şekilde azaltır.

SSL yalnızca web sitesi için mi, e-posta için de geçerli mi?

SSL kavramı yalnızca web sitesi ziyaretiyle sınırlı değildir. Kurumsal e-posta hizmetiniz de sunucuyla iletişim kurarken şifreleme kullanır — bu, e-postanızı tarayıcıdan (webmail) veya bir e-posta uygulamasından (Outlook, iPhone Mail gibi) kontrol ederken kullanıcı adı ve şifrenizin şifresiz şekilde iletilmesini önler. Kurumsal e-posta hizmeti aldığınız sağlayıcının web sitesi SSL'i ile e-posta sunucusu SSL'i genelde aynı sertifika altyapısını paylaşır, ama bazı eski/özel yapılandırmalarda bu ayrı yönetilebilir. Kurumsal e-posta kurulumunuzda hem web hem e-posta tarafının şifreli olduğunu doğrulamanız önerilir.

Birden fazla siteniz varsa SSL yönetimi

Birden fazla alan adı/site yönetiyorsanız (örneğin bir ajans olarak müşterilerinize hizmet veriyorsanız ya da kendi birden fazla markanız varsa), her biri için SSL durumunu tek tek takip etmek zaman alıcı olabilir. Bu durumda merkezi bir panel üzerinden tüm sitelerinizin SSL durumunu (kurulu mu, ne zaman yenilenecek, sorun var mı) tek ekrandan görebilmek büyük kolaylık sağlar. Bayilik hizmeti kullanan kullanıcılar için bu tür bir merkezi görünüm, özellikle çok sayıda müşteri hesabı yönetirken zaman kazandırır ve unutulan bir yenilemenin fark edilmeden kalma riskini azaltır.

Ne zaman ücretli/özel sertifika gerekir?

Çoğu site için ücretsiz DV sertifika yeterlidir. Ancak büyük bir finans kuruluşu, yüksek hacimli ödeme işleyen bir platform ya da kurumsal itibarını doğrulama rozetiyle güçlendirmek isteyen bir marka için OV veya EV sertifika tercih edilebilir. Ayrıca bazı ödeme sağlayıcıları veya sektörel düzenlemeler, belirli bir doğrulama seviyesinde sertifika şart koşabilir — bu durumda ödeme sağlayıcınızın gereksinimini kontrol etmeniz gerekir.

SSL sitenin hızını gerçekten etkiler mi?

SSL kurulumunun sitenizi yavaşlatacağı, sektörde hâlâ yaygın olan eski bir efsanedir. Modern donanım ve yazılımlarla şifreleme/çözme işlemi milisaniyeler içinde gerçekleşir ve gözle görülür bir performans kaybı yaratmaz. Aksine, SSL kurulu siteler HTTP/2 gibi daha yeni ve daha hızlı bir iletişim protokolünden faydalanabilir; bu protokol yalnızca HTTPS üzerinden çalışır. Yani doğru yapılandırılmış bir SSL kurulumu, hızı düşürmek bir yana, dolaylı olarak artırabilir bile. Yavaşlık hissediyorsanız, sorumlusu neredeyse her zaman SSL değil, optimize edilmemiş görseller, gereksiz eklentiler ya da zayıf sunucu altyapısıdır.

Kontrol listesi

Aşağıdaki maddeleri düzenli olarak (örneğin her birkaç ayda bir) kendi siteniz için kontrol etmeniz, SSL ile ilgili sürprizlerin önüne geçer:

  • Siteniz https:// ile açılıyor ve tarayıcıda kilit simgesi görünüyor mu?
  • Hem www'li hem www'siz adres sorunsuz açılıyor mu?
  • Sayfa kaynağında hâlâ http:// ile başlayan görsel/script/stil bağlantısı var mı (karışık içerik)?
  • Otomatik yenileme aktif mi, yoksa sertifika süresini elle mi takip ediyorsunuz?
  • Tüm alt alan adlarınız da SSL kapsamında mı?
  • Sertifikanızın hangi tarihte yenileneceğini biliyor musunuz, takvime not aldınız mı?

Son söz: küçük bir simge, büyük bir güven işareti

Adres çubuğundaki kilit simgesi küçük görünse de, ziyaretçilerinizin sitenize duyduğu ilk anlık güvenin önemli bir parçasıdır. SSL kurulumu artık teknik bir zorluk ya da ek bir maliyet değil, çoğu kaliteli hosting paketinde otomatik gelen bir standarttır. Asıl dikkat edilmesi gereken, kurulumdan sonra unutulmaması: otomatik yenilemenin aktif olduğundan, tüm alan adı ve alt alan adlarının kapsandığından ve karışık içerik gibi küçük hataların bulunmadığından ara sıra emin olmaktır.

Yenileme süreci ve süresi

Let's Encrypt gibi ücretsiz sertifikalar 90 gün geçerlidir ve otomatik yenileme sistemi, süre dolmadan (genelde 30 gün kala) yenileme işlemini kendiliğinden başlatır — bu işlem saniyeler içinde tamamlanır ve sitenizde herhangi bir kesintiye yol açmaz. Ücretli OV/EV sertifikalar ise genelde 1 yıllık dönemlerle satılır ve yenileme süreci sertifika sağlayıcısına bağlı olarak birkaç dakikadan birkaç güne kadar sürebilir, çünkü doğrulama adımları (özellikle EV'de) daha kapsamlıdır. Hangi sertifika türünü kullanırsanız kullanın, yenilemenin otomatik mi yoksa manuel mi olduğunu bilmeniz, sürpriz bir kesinti yaşamamanız için önemlidir. Emin değilseniz, mevcut sağlayıcınıza doğrudan "sertifikam otomatik mi yenileniyor" diye sormanız, olası bir sürprizi önlemenin en basit yoludur.

Sık sorulan sorular

Bu konuyla ilgili en çok merak edilenler.

SSL sertifikası sitemi ne kadar yavaşlatır?

Pratikte fark edilmeyecek kadar az; modern sunucularda şifreleme neredeyse anlık gerçekleşir.

Aksine, SSL'li siteler bazı tarayıcı optimizasyonlarından (HTTP/2 gibi) faydalanarak daha hızlı bile çalışabilir.

Her alan adı ve alt alan adı için ayrı SSL gerekir mi?

Genelde evet, ama "sınırsız SSL" sunan paketlerde tüm alan adı ve alt alan adlarınız otomatik kapsanır.

Ekstra bir işlem ya da ücret ödemenize gerek kalmaz.

SSL kurulumundan hemen sonra siteme girdiğimde hâlâ uyarı görüyorum, neden?

Kurulum sonrası tarayıcı önbelleğinin güncellenmesi birkaç dakika ile birkaç saat sürebilir.

Sorun devam ederse tarayıcı önbelleğini temizleyip tekrar deneyin ya da bize yazın.

SSL, sitemi hacklenmekten tamamen korur mu?

Hayır, SSL veri akışını şifreler ama tek başına eksiksiz bir güvenlik çözümü değildir.

Güvenlik duvarı, güncel yazılım ve düzenli yedekleme ile birlikte kullanılmalıdır.

E-ticaret sitem için özel bir SSL türü gerekiyor mu?

Standart ücretsiz SSL, çoğu e-ticaret sitesi için yeterlidir.

Ödeme sağlayıcınızın (banka, sanal pos) ek bir gereksinimi varsa bunu bize iletmeniz yeterli, birlikte çözeriz.

Ücretsiz SSL ile ücretli SSL arasında güvenlik farkı var mı?

Şifreleme gücü açısından fark yoktur.

Ücretli sertifikalar genelde ek kurumsal doğrulama (şirket adının tarayıcıda gösterilmesi gibi) sunar.

SSL sertifikam süresi dolarsa ne olur?

Otomatik yenilenen sertifikalarda bu durum yaşanmaz.

Manuel kurulmuş bir sertifikanın süresi dolarsa site "güvenli değil" uyarısı vermeye başlar, hemen yenilenmelidir.

Alt alan adlarımda (subdomain) SSL ayrıca mı kurulur?

Sınırsız SSL sunan paketlerimizde tüm alan adı ve alt alan adlarınız otomatik kapsanır.

Ayrı bir işlem ya da ücret ödemenize gerek kalmaz.

M
Mert Köse Aydın İçerik Uzmanı · LivHosting

Hosting, alan adı ve web sitesi konularında içerik hazırlıyor. Bu yazı en son tarihinde gözden geçirildi.

SSL sertifikanız hazır mı?

Tüm hosting paketlerimizde sınırsız, otomatik yenilenen SSL dahildir.

Web Hosting Paketleri