Araçlar
SSL Sorgulama
SSL sorgulama aracıyla bir alan adının sertifikasını saniyeler içinde kontrol edin: kalan gün, bitiş tarihi, sağlayıcı, alan adı eşleşmesi, sertifika zinciri, TLS sürümleri, HTTP yönlendirmesi ve HSTS tek raporda. Ücretsiz, kayıt yok.
Bitiş tarihi burada görünür.
Denetimden sonra sorunlar önce, iyi durumdakiler sonra sıralanır.
- Sorun
- Uyarı
- Bilgi
- Tamam
SSL Sorgulama nasıl kullanılır?
- 1Alan adını yazın
Alan adı kutusuna ornek.com gibi alan adını ya da tam adresi yapıştırın. Araç şemayı ve yolu kendisi atar, Türkçe karakterli alan adlarını punycode'a çevirir ve yalnız 443 portunu denetler.
- 2Sorgula'ya basın
Sunucumuz sertifikayı önce doğrulamadan okur, ardından sistem kök deposuyla doğrular ve dört TLS sürümünü tek tek dener. Rapor çoğu sitede birkaç saniyede gelir.
- 3Rozete ve kalan güne bakın
Rozet genel durumu, büyük sayı ise sertifikanın bitmesine kalan günü gösterir. Dört kart zinciri, kapsanan adları, en yüksek TLS sürümünü ve HSTS süresini özetler.
- 4Bulguları sırayla çözün
Bulgular kutusu önce sorunları, sonra uyarı ve bilgileri, en sonda da iyi durumdaki noktaları listeler. Kırmızı maddelerden başlayın; ayrıntılar alttaki tablolarda durur.
- 5Düzeltmeden sonra tekrar sorgulayın
Sertifikayı yeniledikten ya da sunucu ayarını değiştirdikten sonra aynı alan adını yeniden sorgulayın. Bağlantıyı kopyala düğmesiyle raporu ekibinize de gönderebilirsiniz.
Araç sertifikayı nasıl değerlendirir?
Araç sertifikayı doğrudan sunucudan okur ve sonucu önbellekten vermez. Kalan gün, sunucumuzun saatine göre hesaplanır; rozetin rengini en ağır bulgu belirler.
(bitiş anı - sorgu anı) / 86.400 saniye, sonuç aşağı yuvarlanır; 9 gün 23 saat kaldıysa araç 9 gün yazar30 gün ve üzeri Geçerli, 30 günden az ise uyarı, 14 günden az ise vurgulu uyarı, bitiş geçtiyse Süresi dolmuşSorgulanan ad, sertifikanın SAN listesiyle karşılaştırılır; joker (*) yalnız en soldaki etiketin tamamı olabilir ve tek seviye kapsarZincir sistem kök deposuyla doğrulanır; başarısızsa neden süre, kendinden imza, eksik ara sertifika ya da tanınmayan kök olarak yazılır1.0, 1.1, 1.2 ve 1.3 için ayrı el sıkışma denenir; 1.0 veya 1.1 açıksa uyarı, 1.3 kapalıysa bilgi notu çıkarAna sayfa yanıtındaki ilk Strict-Transport-Security başlığı okunur; max-age en az 31.536.000 saniye (1 yıl) ise iyi sayılırGüven kontrolü sunucumuzun kök deposuyla yapılır. Chrome gibi bazı tarayıcılar eksik ara sertifikayı kendisi tamamlayabildiği için siteniz tarayıcıda açılsa bile araç zinciri güvenilmez bulabilir; bu durumda uygulamalar ve botlar da çoğu zaman hata verir.
Örnek bitiş tarihleri ve aracın rozeti
Sorgu anı her satırda 26 Eylül 2026, 12:00 olarak alındı; saatler aynı saat dilimindedir ve tarihler örnektir.
| Sertifika bitişi | Sorgu anı | Araçta kalan süre | Rozet |
|---|---|---|---|
| 18 Aralık 2026, 12:00 | 26 Eylül 2026, 12:00 | 83 gün | Geçerli |
| 26 Ekim 2026, 12:00 | 26 Eylül 2026, 12:00 | 30 gün | Geçerli |
| 20 Ekim 2026, 12:00 | 26 Eylül 2026, 12:00 | 24 gün | 30 günden az |
| 6 Ekim 2026, 11:00 | 26 Eylül 2026, 12:00 | 9 gün (9 gün 23 saat) | 14 günden az |
| 20 Eylül 2026, 12:00 | 26 Eylül 2026, 12:00 | 6 gün önce doldu | Süresi dolmuş |
Tam 30 gün kalan sertifika uyarı almaz; eşik 30 günün altıdır. Ad uyuşmazlığı veya güvenilmeyen zincir varsa rozet kalan güne bakmadan kırmızıya döner.
TLS sürümleri ve aracın değerlendirmesi
Aşağıdaki tablo, araçtaki TLS kartlarının neden yeşil, sarı ya da mavi göründüğünü özetler.
| Sürüm | Yayın ve standart | Bugünkü durumu | Araçta açıksa |
|---|---|---|---|
| TLS 1.0 | 1999, RFC 2246 | RFC 8996 ile 2021'de kullanımdan kalktı | Uyarı |
| TLS 1.1 | 2006, RFC 4346 | RFC 8996 ile 2021'de kullanımdan kalktı | Uyarı |
| TLS 1.2 | 2008, RFC 5246 | Güçlü şifre takımlarıyla hâlâ güvenli | Tamam (kapalıysa bilgi) |
| TLS 1.3 | 2018, RFC 8446 | Güncel sürüm, daha kısa el sıkışma | Tamam (kapalıysa bilgi) |
Kaynak: IETF RFC 8996. Sürüm desteği sunucu yazılımına ve ayarına bağlıdır; değişiklikten sonra aracı yeniden çalıştırın.
SSL sorgulama nedir, bu araç neyi kontrol eder?
SSL sorgulama, bir alan adının sunduğu sertifikayı ve bağlantı ayarlarını dışarıdan okuyup raporlamaktır. Tarayıcıdaki kilit simgesi yalnız o anki bağlantının şifreli olduğunu söyler; sertifikanın kaç gün sonra biteceğini ya da zincirin eksik olup olmadığını göstermez. Bu araç sunucumuzdan alan adınızın 443 portuna bağlanır ve tek raporda şunları verir:
- Kalan gün ve tarihler: başlangıç, bitiş ve geçen sürenin oranı.
- Ad eşleşmesi: sorguladığınız ad sertifikanın SAN listesinde var mı?
- Zincir: sunucu sertifikası, ara sertifikalar ve güvenilen kök.
- Bağlantı: TLS 1.0, 1.1, 1.2 ve 1.3 desteği, anlaşılan şifre takımı.
- Yönlendirme ve HSTS: http:// adresinin HTTPS'e gidip gitmediği ve HSTS başlığı.
Ben bu kontrolü her yeni sitenin yayın gününde ve her sunucu değişikliğinden sonra yapıyorum. Web tasarım projelerinde sertifikayı kurmak işin kolay kısmı; asıl mesele, aylar sonra yenilemenin sessizce bozulmadığından emin olmak. Üstelik araç sitenizde hiçbir şeyi değiştirmez; alan adını ve raporu saklamaz.
SSL sertifikalarının süresi neden kısalıyor?
Sertifika süreleri birkaç yıldır kısalıyor ve bu eğilim hızlanıyor. Tarayıcı ve sertifika sağlayıcılarının ortak kurulu CA/Browser Forum, 2025'te kabul ettiği SC-081v3 kararıyla azami süreyi kademeli olarak düşürdü:
- 15 Mart 2026'ya kadar: 398 gün.
- 15 Mart 2026 sonrası: 200 gün.
- Bir yıl sonra, 15 Mart 2027'den itibaren: 100 gün.
- Son adım 15 Mart 2029: 47 gün.
Let's Encrypt ise daha erken davranıyor. Varsayılan sertifikaları bugün 90 gün geçerli; 10 Şubat 2027'de 64 güne, 16 Şubat 2028'de 45 güne iniyor. Ayrıca Let's Encrypt, bitiş hatırlatma e-postalarını 4 Haziran 2025'te durdurdu. Yani sertifikanın bittiğini artık kimse size haber vermiyor.
Bu nedenle yenilemeyi elle yapmak giderek imkânsız hale geliyor. Certbot gibi bir ACME istemcisi ya da barındırma panelinizin otomatik yenilemesi şart. Otomasyonu kurduktan sonra da işiniz bitmiyor, çünkü DNS değişikliği, kapanan 80 portu veya dolan disk yenilemeyi sessizce durdurabilir. Kalan günü düzenli sorgulamak bu yüzden en ucuz sigortadır.
SSL sorgulama sonucunda güvenilmeyen zincir ne demek?
Sertifika tek başına gelmez; sunucu, sertifikanızı imzalayan ara sertifikaları da göndermelidir. Tarayıcı bu zinciri, kendi deposundaki bir kök sertifikaya kadar izler. SSL sorgulama sonucunda zincir güvenilmez çıkıyorsa araç nedeni şu sırayla arar:
- Süresi dolmuş sertifika: doğrulama tarih kontrolünde düşer.
- Kendinden imzalı sertifika: hiçbir kök deposu onu tanımaz.
- Süresi dolmuş ara sertifika: sunucu eski bir ara sertifika gönderiyordur.
- Tanınmayan kök: zincir, depoda olmayan bir köke dayanıyordur.
- Eksik zincir: ara sertifika gönderilmiyordur ya da sağlayıcı tanınmıyordur.
En sık gördüğüm neden son maddedir. Kurulumda yalnız sunucu sertifikası yüklenir, sağlayıcının verdiği tam zincir (fullchain) dosyası atlanır. Chrome gibi bazı tarayıcılar eksik ara sertifikayı kendisi indirip tamamlar; Firefox ise önceden yüklediği ara sertifika listesine güvenir. Bu yüzden site sizin bilgisayarınızda açılırken mobil uygulamalar, ödeme altyapıları ve botlar bağlantıyı reddedebilir. Veri güvenliğinin diğer katmanlarını kurumsal web sitesinde veri güvenliği rehberinde anlattım.
Alan adı uyuşmazlığı ve joker sertifika nasıl çalışır?
Tarayıcı, adres çubuğundaki adı sertifikanın SAN (Subject Alternative Name) listesinde arar. Eskiden CN alanına bakılırdı; güncel tarayıcılar artık yalnız SAN listesine güveniyor. Araç da aynı kuralı uygular ve sorguladığınız adı kapsayan kaydı SAN listesinde öne alır.
Joker sertifikalarda kural nettir. RFC 9525'e göre joker yalnız en soldaki etiketin tamamı olabilir ve tek seviye kapsar:
- *.ornek.com, www.ornek.com ve magaza.ornek.com adlarını kapsar.
- *.ornek.com, ornek.com adını kapsamaz; çıplak alan adı ayrıca SAN listesinde olmalı.
- *.ornek.com, a.b.ornek.com adını da kapsamaz; iki seviye için ayrı kayıt gerekir.
Uygulamada en çok karşılaştığım uyuşmazlık, www'lu ve www'suz adreslerden birinin sertifikada unutulmasıdır. Ziyaretçi eski bir bağlantıdan www'suz adrese gelir ve tam sayfa uyarı görür. Bu yüzden sertifikayı alırken iki adı da listeye ekleyin. Ardından iki sürümü de ayrı ayrı sorgulayın ve yönlendirme denetleyici ile hepsinin tek adreste buluştuğunu kontrol edin.
TLS 1.0 ve 1.1 hâlâ açıksa ne yapmalısınız?
TLS 1.0 ve 1.1 artık tarih oldu. IETF, 2021'de yayımladığı RFC 8996 ile iki sürümü de kullanımdan kaldırdı ve güncel tarayıcılar bu sürümlerle bağlanmıyor. Buna karşılık birçok sunucu eski ayarları yıllarca taşıyor. Araç her sürüm için ayrı bir el sıkışma dener; eski sürüm açıksa sarı uyarı verir.
Düzeltmek genellikle tek satırlık bir iştir:
- Nginx: ssl_protocols satırında yalnız TLSv1.2 ve TLSv1.3 bırakın.
- Apache: SSLProtocol satırını -all +TLSv1.2 +TLSv1.3 olarak ayarlayın.
- cPanel ve benzeri paneller: TLS ayarını barındırma firmanızdan isteyin.
- CDN kullanıyorsanız: en düşük TLS sürümünü CDN panelinden yükseltin.
TLS 1.3 kapalıysa araç yalnız bilgi notu düşer, çünkü TLS 1.2 doğru şifre takımlarıyla hâlâ güvenlidir. Yine de 1.3 el sıkışmayı kısaltır ve bağlantıyı hızlandırır. Değişiklikten sonra aracı yeniden çalıştırın ve dört kartın beklediğiniz gibi göründüğünü kontrol edin.
HTTP'den HTTPS'e yönlendirme ve HSTS nasıl kurulur?
Geçerli bir sertifika, ziyaretçi http:// adresine geldiğinde işe yaramaz. Bu nedenle araç http:// adresini ayrıca ister ve ilk yanıtı okur. Sağlıklı kurulumda http:// isteği tek bir 301 veya 308 ile doğrudan https:// adresine gider. Geçici 302, zincirli yönlendirme ya da hiç yönlendirmeme durumlarında araç uyarı verir.
İkinci katman HSTS başlığıdır. Strict-Transport-Security başlığı, tarayıcıya bu siteyi bir süre boyunca yalnız HTTPS ile açmasını söyler. Böylece ilk ziyaretten sonra http:// denemesi ağa hiç çıkmaz. Benim önerdiğim sıra şöyle:
- Tüm alt alan adlarının HTTPS'te sorunsuz çalıştığını doğrulayın.
- HSTS'yi kısa bir max-age ile açın, birkaç gün gözleyin.
- max-age değerini en az bir yıla (31536000 saniye) çıkarın.
- Preload listesi istiyorsanız includeSubDomains ve preload yönergelerini ekleyin.
Preload adımını aceleye getirmeyin. Listeye girdikten sonra geri çıkmak aylar sürebilir. hstspreload.org başvuru şartlarını açıkça yazıyor: en az bir yıllık max-age, includeSubDomains ve preload yönergesi. Alan adınızın kayıtlarını da DNS sorgulama aracıyla kontrol edebilirsiniz.
SSL sorgulama ve HTTPS, SEO'yu nasıl etkiler?
Google, HTTPS'i 2014'ten beri sıralama sinyali olarak kullanıyor. Google Search Central blogundaki duyuruya göre bu hafif bir sinyal ve içerik kalitesinden daha az ağırlık taşıyor. Yani HTTPS tek başına sizi üst sıralara taşımaz. Ancak sertifika sorunu, sıralamadan çok daha pahalı bir şeye mal olur: ziyaretçinin güvenine.
Chrome, Temmuz 2018'den beri HTTP sayfaları adres çubuğunda Güvenli değil diye işaretliyor. Süresi dolmuş ya da adı uyuşmayan bir sertifika ise tam sayfa uyarı çıkarır. Bu durumda ziyaretçilerin çoğu geri döner, reklam bütçesi boşa gider ve formlar dolmaz. Ayrıca Googlebot da güvenli bağlantı kuramadığı sayfaları tarayamaz.
Site taşırken ve alan adı değiştirirken SSL sorgulamayı kontrol listenize ekleyin. Yeni sunucuda sertifika, zincir ve yönlendirme hazır olmadan DNS'i çevirmeyin. Taşımanın diğer adımlarını SEO migration kontrol listesinde topladım. Teknik altyapının sıralamaya etkisini birlikte ele almak isterseniz SEO danışmanlığı sayfama göz atabilirsiniz.
SSL kurulumunda sık yapılan hatalar
- ✕HataTarayıcıda kilit göründüğü için sertifikayı sorunsuz saymak✓DoğrusuKilit yalnız o anki bağlantıyı anlatır. Bitiş tarihini, eksik ara sertifikayı ve açık kalan eski TLS sürümlerini ancak bir SSL sorgulama raporu gösterir.
- ✕HataYalnız sunucu sertifikasını kurmak✓DoğrusuSağlayıcının verdiği tam zinciri (fullchain) kurun. Ara sertifika eksik olduğunda bazı tarayıcılar zinciri tamamlar, ama uygulamalar ve botlar hata verir.
- ✕Hatawww'lu ve www'suz adres için tek adlı sertifika almak✓Doğrusuİki adı da SAN listesine ekleyin. Joker sertifika www'yu kapsar, çıplak alan adını kapsamaz.
- ✕HataOtomatik yenilemeyi kurup unutmak✓DoğrusuYenileme sessizce bozulabilir. Kalan günü düzenli sorgulayın; 30 günün altına düştüğünde yenilemenin neden çalışmadığını araştırın.
- ✕HataHSTS'yi ilk gün preload ile açmak✓DoğrusuÖnce kısa bir max-age ile tüm alt alan adlarını test edin, sonra süreyi uzatın. Preload listesinden çıkmak aylar sürebilir.
Sıkça Sorulan Sorular
Kilit simgesi, güvenli ve bakımlı bir sitenin yalnız başlangıcı.
Sertifika yenileme, yönlendirme, HSTS ve hız ayarları baştan doğru kurulmuş bir kurumsal site için web tasarım sürecimi inceleyin.
İlgili Yazılar
Blog
Kurumsal Web Sitesinde Veri Güvenliği: Şifreleme ve Güvenli Veri Yönetimi RehberiYazıyı oku →
SEO Migration Nedir? Site Taşırken Sıralama Kaybını Önleme Kontrol ListesiYazıyı oku →
Teknik SEO Nedir? Web Sitenize Uygulayabileceğiniz 10 Teknik SEO İpucuYazıyı oku →
İç Linkleme Nedir? Site İçi Bağlantı Stratejisiyle SEO Nasıl Güçlenir?Yazıyı oku →

