İletişim

SSL/TLS Sertifikası Nedir?

Kısa tanım

SSL/TLS sertifikası, bir alan adını belirli bir açık anahtara bağlayan ve güvenilir bir sertifika otoritesi (CA) tarafından imzalanan dijital belgedir. Tarayıcı, HTTPS bağlantısı kurarken bu sertifikayı doğrulayarak doğru sunucuya bağlandığından emin olur. Doğrulama düzeyine göre DV, OV ve EV olarak ayrılır; geçerlilik süreleri sektör kurallarıyla kademeli olarak kısaltılmaktadır.

Diğer adları: SSL sertifikası, TLS sertifikası, HTTPS sertifikası, dijital sertifika, X.509 sertifikası

Kök sertifika otoritesinden ara sertifikalara ve alan adlarına verilen sertifikalara uzanan SSL/TLS güven zincirini gösteren ağaç

Sertifikanın içinde ne var?

Bir sertifika, X.509 biçiminde yapılandırılmış bir belgedir ve temel olarak şu bilgileri taşır: hangi alan adları için geçerli olduğu (Subject Alternative Name listesi), sunucunun açık anahtarı, geçerlilik başlangıç ve bitiş tarihleri, sertifikayı hangi otoritenin imzaladığı ve o otoritenin dijital imzası. Özel anahtar sertifikada yer almaz; sunucuda kalır ve hiçbir zaman paylaşılmamalıdır. TLS el sıkışmasında sunucu, bu özel anahtara sahip olduğunu bir imzayla kanıtlar.

Sertifikalar tek başına değil, bir zincir hâlinde doğrulanır. Sitenin sertifikası (leaf) bir ara sertifika tarafından, ara sertifika da tarayıcının ya da işletim sisteminin güven deposundaki bir kök sertifika tarafından imzalanmıştır. Sunucu, kendi sertifikasıyla birlikte ara sertifikaları da göndermelidir. Kendinden imzalı (self-signed) bir sertifika ise hiçbir köke bağlanmadığı için genel internette tarayıcı uyarısına yol açar; yalnızca iç test ortamlarında anlamlıdır.

DV, OV ve EV arasındaki fark

TürNe doğrulanır?Tipik kullanım
DV (Domain Validation)Başvuranın alan adını kontrol ettiğiWeb sitelerinin büyük çoğunluğu, otomatik sertifikalar
OV (Organization Validation)Alan adı kontrolü artı kuruluşun resmî varlığıKurumsal siteler, kuruluş adının sertifikada görünmesi istendiğinde
EV (Extended Validation)Daha kapsamlı kuruluş doğrulamasıBazı finans ve kamu kuruluşları

Şifreleme gücü üç türde de aynıdır; fark yalnızca sertifikada yazan kimlik bilgisinin ne kadar doğrulandığıdır. Chrome ve Firefox 2019'da EV sertifikalarına adres çubuğunda verilen özel görünümü kaldırdı, diğer büyük tarayıcılar da artık EV'yi ayrıca vurgulamıyor; bu yüzden EV'nin kullanıcıya görünür bir "güven rozeti" etkisi kalmadı. Alan adı doğrulaması genellikle sunucuya bir dosya koyarak (HTTP-01) ya da DNS'e bir TXT kaydı ekleyerek (DNS-01) yapılır. *.ornek.com gibi joker (wildcard) sertifikalar yalnızca tek bir alt alan adı düzeyini kapsar ve DNS doğrulaması gerektirir.

Sertifika ömürleri kısalıyor

Herkese açık sertifikaların kurallarını tarayıcı üreticileri ve sertifika otoritelerinin oluşturduğu CA/Browser Forum belirler. Uzun süre 398 gün olan azami geçerlilik süresi, 15 Mart 2026'dan itibaren 200 güne indi; takvime göre 15 Mart 2027'de 100 güne, 15 Mart 2029'da 47 güne inecek. Ücretsiz otomatik sertifika veren Let's Encrypt'in varsayılan sertifikaları 90 gün geçerli; altı günlük kısa ömürlü sertifikalar isteğe bağlı olarak sunuluyor. Let's Encrypt, varsayılan profilini önce 64 güne (Şubat 2027), ardından 45 güne (Şubat 2028) indirmeyi planladığını duyurdu.

Pratik sonucu açık: sertifikayı yılda bir kez elle yenilemek artık sürdürülebilir bir yöntem değil. ACME protokolünü destekleyen bir istemci (örneğin certbot) ya da sertifikaları kendisi yöneten bir barındırma veya CDN hizmeti kullanmak, süresi dolan sertifika riskini neredeyse ortadan kaldırır.

Sık karşılaşılan sertifika sorunları

  • Ad uyuşmazlığı: Sertifika www.ornek.com için alınmış, site ornek.com üzerinden açılıyor.
  • Eksik ara sertifika: Masaüstü tarayıcıda sorun görünmez ama bazı mobil cihazlar ve sunucudan sunucuya istekler hata verir.
  • Süresi dolmuş sertifika: Otomatik yenileme sessizce başarısız olmuştur; izleme yoksa ilk fark eden ziyaretçiler olur.
  • "Ücretli sertifika daha güvenlidir" yanılgısı: Bir DV sertifikasının ücretli ya da ücretsiz olması şifrelemeyi değiştirmez.

Sertifika tek başına siteyi HTTPS'e taşımaz; HTTP isteklerinin yönlendirilmesi ve sayfa içi kaynakların da güvenli adreslerden yüklenmesi gerekir.

İlgili terimler

← Sözlüğe dön