ÇözümWEB Tasarım
Ana Sayfa/Blog/SSL sertifikası nedir, ne işe yarar? Türleri ve kurulumu
Güvenlik

SSL sertifikası nedir, ne işe yarar? Türleri ve kurulumu

ÇWÇözümWEB EkibiÇözümWEB Tasarım
·Güncellendi: ·7 dk okuma
Tarayıcı adres çubuğunda HTTPS bağlantısını ve güvenli bağlantı simgesini gösteren görsel

SSL sertifikası, bir web sitesi ile ziyaretçinin tarayıcısı arasındaki bağlantıyı şifreleyen dijital bir sertifikadır. Sertifikası olan siteler https:// ile açılır; ziyaretçinin formlara yazdığı ad, telefon, şifre ya da kart bilgisi yolda başkası tarafından okunamaz. Bugün her web sitesinin SSL sertifikasına ihtiyacı vardır. Çoğu site için ücretsiz bir sertifika yeterlidir; asıl önemli olan sertifikanın doğru kurulması ve süresi dolmadan yenilenmesidir.

Bu yazıda SSL'in nasıl çalıştığını, sertifika türlerini, ücretsiz ve ücretli sertifika arasındaki farkı ve sitenizde doğru kurulup kurulmadığını nasıl kontrol edeceğinizi anlatıyoruz.

SSL ne işe yarar?

SSL sertifikası üç iş yapar:

  1. Şifreleme: Ziyaretçi ile site arasında gidip gelen bilgiler şifrelenir. Aynı kablosuz ağa bağlı birinin ya da aradaki bir sunucunun bu bilgileri okuması engellenir.
  2. Kimlik doğrulama: Sertifika, ziyaretçinin gerçekten sizinsiteniz.com adresine bağlandığını, araya sahte bir sitenin girmediğini doğrular.
  3. Bütünlük: Gönderilen bilginin yolda değiştirilmediğini garanti eder.

Bunun pratikteki karşılığı şudur: SSL'i olmayan bir sitede tarayıcılar adres çubuğunda "Güvenli değil" uyarısı gösterir. Özellikle iletişim formu, üyelik ya da ödeme sayfası olan sitelerde bu uyarı ziyaretçinin güvenini ilk anda kaybettirir.

SSL mi, TLS mi?

Günlük dilde "SSL" denmeye devam etse de bugün kullanılan teknoloji aslında onun gelişmiş sürümü olan TLS'tir. SSL'in eski sürümleri güvenlik açıkları nedeniyle yıllar önce kullanımdan kaldırıldı. Güncel ve güvenli olanlar TLS 1.2 ve TLS 1.3'tür. "SSL sertifikası" ifadesi alışkanlıkla kullanılır; aldığınız sertifika aslında TLS bağlantısı kurmak içindir.

Sunucunuzda eski ve güvensiz protokollerin kapalı olması, sertifikanın kendisi kadar önemlidir. Bu ayar sertifikadan değil, sunucunun yapılandırmasından gelir.

SSL nasıl çalışır?

Teknik ayrıntıya girmeden özetlersek:

  1. Ziyaretçi sitenizi açtığında tarayıcı, sunucudan sertifikasını ister.
  2. Tarayıcı sertifikanın güvenilir bir sertifika otoritesi tarafından verildiğini, süresinin dolmadığını ve bu alan adına ait olduğunu kontrol eder.
  3. Kontroller geçerse iki taraf yalnızca kendilerinin bildiği bir şifreleme anahtarı üzerinde anlaşır.
  4. Bundan sonraki tüm bilgi alışverişi bu anahtarla şifrelenir.

Bu işlem saniyenin çok küçük bir kesrinde gerçekleşir; ziyaretçi hiçbir şey fark etmez.

SSL sertifikası türleri

Sertifikalar iki açıdan farklılaşır: kimin doğrulandığı ve neyi kapsadığı.

Doğrulama düzeyine göre

Tür Neyi doğrular? Kimin için uygun
DV (Alan adı doğrulamalı) Başvuranın alan adının sahibi olduğunu Kurumsal siteler, bloglar, küçük ve orta ölçekli siteler
OV (Kuruluş doğrulamalı) Alan adına ek olarak şirketin gerçekten var olduğunu Kurumsal kimliğini sertifika bilgisinde göstermek isteyen firmalar
EV (Genişletilmiş doğrulama) Şirketi en kapsamlı belge incelemesiyle Bankalar ve yüksek güven gerektiren büyük kuruluşlar

Bilinmesi gereken bir nokta: Eskiden EV sertifikalı sitelerde adres çubuğunda şirket adı yeşil renkte görünürdü. Tarayıcılar bu gösterimi yıllar önce kaldırdı. Bugün üç türün şifreleme gücü aynıdır ve ziyaretçinin gördüğü fark neredeyse yoktur. OV ve EV'nin farkı, sertifika ayrıntılarına bakıldığında görünen şirket bilgisidir.

Kapsama göre

  • Tek alan adı: Yalnızca sizinsiteniz.com ve genellikle www.sizinsiteniz.com.
  • Wildcard (joker): Bir alan adının tüm alt alan adları; örneğin blog., magaza., panel. gibi.
  • Çoklu alan adı: Birbirinden farklı birden fazla alan adı tek sertifikada.

Tek bir siteniz varsa tek alan adı sertifikası yeterlidir. Alt alan adlarıyla çalışan bir yapınız (örneğin ayrı bir müşteri paneli) varsa wildcard sertifika işi kolaylaştırır.

Ücretsiz mi, ücretli mi?

Bu, en sık sorulan sorudur. Kısa cevap: Çoğu site için ücretsiz sertifika yeterlidir.

Let's Encrypt gibi ücretsiz sertifika sağlayıcıları DV türünde sertifika verir ve bağlantıyı ücretli sertifikalarla aynı güçte şifreler. cPanel kullanan birçok barındırma firması da AutoSSL özelliğiyle ücretsiz sertifikayı otomatik olarak kurar ve yeniler.

Ücretli sertifika şu durumlarda anlamlıdır:

  • Şirket doğrulaması (OV ya da EV) istiyorsanız
  • Kurumsal bir politika ya da ihale şartı ücretli sertifika gerektiriyorsa
  • Çok sayıda alan adını tek sertifikada toplamak istiyorsanız
  • Sertifika sağlayıcısından destek ya da güvence paketi istiyorsanız

"256 bit SSL" gibi ifadeler çoğu zaman pazarlama amaçlı kullanılır. Güncel sertifikaların hemen hepsi güçlü şifreleme sağlar; bu ifade tek başına bir sertifikayı diğerinden üstün kılmaz.

Sertifikaların süresi giderek kısalıyor

SSL sertifikaları süresiz değildir. Tarayıcılar ve sertifika otoriteleri, güvenliği artırmak için sertifika sürelerini kademeli olarak kısaltmaya karar verdi. 2026 itibarıyla bir sertifika en fazla 200 gün geçerlidir ve bu süre önümüzdeki yıllarda adım adım daha da kısalacak.

Bunun işletmeler için anlamı açık: Sertifikayı elle yenilemeye dayanan bir düzen artık sürdürülebilir değil. Yenilemenin otomatik yapılması ve bir aksilik olduğunda haber veren bir takip sisteminin bulunması gerekir. Süresi dolmuş bir sertifika, sitenize giren herkesin karşısına tam sayfa bir güvenlik uyarısı çıkarır; site fiilen kullanılamaz hâle gelir.

Sertifika kurmak yetmez: Doğru kurulum için kontrol listesi

Sertifika kurulu olduğu hâlde sorun yaşanan sitelerde hata çoğu zaman şu noktalardadır:

1. HTTP'den HTTPS'e yönlendirme. Birisi adresinizi http:// ile yazdığında otomatik olarak https:// adresine yönlenmelidir. Bu yönlendirme 301 (kalıcı) olmalıdır; aksi hâlde sitenizin iki ayrı kopyası varmış gibi görünür.

2. www ve www'siz adres. Siteniz ya www. ile ya da onsuz açılmalı, diğer biçim ona yönlenmelidir. Sertifikanın iki biçimi de kapsadığından emin olun.

3. Karışık içerik. Sayfa HTTPS ile açıldığı hâlde içindeki bir görsel, font ya da betik hâlâ http:// adresinden yükleniyorsa, tarayıcı bunu engelleyebilir ya da uyarı gösterebilir. Site yenilemelerinden sonra bu sorun sık görülür.

4. Eski protokollerin kapatılması. Sunucuda yalnızca güvenli TLS sürümlerinin açık olması gerekir.

5. Otomatik yenileme ve takip. Sertifikanın otomatik yenilendiğini ve yenileme başarısız olduğunda haber verecek bir düzen olduğunu kontrol edin.

6. Güvenlik başlıkları. HSTS gibi başlıklar tarayıcıya sitenin her zaman HTTPS ile açılması gerektiğini söyler. Bu ve benzeri ayarlar, sertifikanın üzerine ek bir güvenlik katmanı ekler.

Sitenizin SSL durumunu nasıl kontrol edersiniz?

  • Tarayıcıda: Adres çubuğunun solundaki simgeye tıklayın. Bağlantının güvenli olup olmadığını ve sertifikanın kime, hangi tarihe kadar verildiğini görebilirsiniz.
  • Ücretsiz test araçlarıyla: Qualys SSL Labs'ın SSL Server Test aracı, sunucunuzun SSL yapılandırmasını inceleyip A+ ile F arasında bir not verir. Sertifikanın yanı sıra protokolleri ve güvenlik ayarlarını da raporlar.
  • Yönlendirme kontrolü: Tarayıcıya sitenizin adresini http:// ve www. biçimleriyle ayrı ayrı yazın; her seferinde aynı https:// adresine yönlenmelisiniz.

Bir yanlış anlama: Kilit simgesi "güvenilir site" demek değildir

Uzun yıllar boyunca adres çubuğundaki kilit simgesi "bu site güvenilir" gibi algılandı. Oysa SSL yalnızca bağlantının şifreli olduğunu gösterir; sitenin sahibinin dürüst olduğunu göstermez. Dolandırıcılık amaçlı sitelerin çoğu da SSL sertifikası kullanır. Bu yanlış algı nedeniyle bazı tarayıcılar kilit simgesini daha nötr bir simgeyle değiştirdi.

İşletmeniz açısından bunun anlamı şu: SSL bir güven unsuru değil, bir zorunluluktur. Güveni asıl oluşturan şey sitede açıkça yer alan firma bilgileri, adres, iletişim kanalları, gerçek müşteri yorumları ve şeffaf koşullardır.

SSL ve yasal yükümlülükler

Sitenizde iletişim formu, üyelik ya da sipariş gibi kişisel veri topladığınız bir alan varsa, KVKK kapsamında bu verileri korumak için uygun teknik tedbirleri almanız beklenir. Veri aktarımının şifrelenmesi bu tedbirlerin temel parçalarından biridir. E-ticaret sitelerinde ise ödeme altyapısı sağlayıcıları da sitenin HTTPS ile çalışmasını şart koşar. E-ticarete hazırlanıyorsanız diğer adımları e-ticaret sitesi kurmak için gerekenler yazımızda anlattık.

Kısacası

SSL sertifikası, bugün her web sitesi için vazgeçilmez bir temeldir: bağlantıyı şifreler, "Güvenli değil" uyarısını ortadan kaldırır ve arama motorlarında dolaylı olarak fayda sağlar. Çoğu site için ücretsiz sertifika yeterlidir. Asıl fark; HTTPS yönlendirmesinin, güvenli protokollerin ve güvenlik başlıklarının doğru ayarlanmasında ve sertifikanın süresi dolmadan otomatik yenilenmesinde ortaya çıkar. Bu kurulumu nasıl yaptığımızı güvenlik ve SSL sayfamızda, yayından sonraki takibi ise bakım ve destek sayfamızda anlattık.

Sık sorulan sorular

Çoğu kurumsal site, blog ve küçük e-ticaret sitesi için evet. Ücretsiz sertifikalar da bağlantıyı ücretli sertifikalarla aynı güçte şifreler. Ücretli sertifikalar genellikle şirket doğrulaması, farklı kapsam seçenekleri ya da destek hizmeti için tercih edilir.
İlgili hizmetGüvenlik & SSLSSL, HTTPS yönlendirmesi, güvenlik başlıkları ve otomatik yedekleme. Saldırıya uğrayan siteye acil müdahale ya da baştan güvenlik kurulumu.Hizmeti inceleyin →

Sitenizi birlikte değerlendirelim

Hem Google'da hem yapay zekâ destekli aramalarda nerede durduğunuzu ücretsiz ön görüşmede söylüyoruz.

Ücretsiz Ön Görüşme AyarlayınGüvenlik & SSL Hizmeti
WhatsApp
Telefon
Teklif Al