Yazılım

SSL Sertifikası Nedir? HTTPS Web Sitesi Güvenliği İçin Neden Şart?

Talha AslanTalha Aslan 15 dk okuma 1 görüntülenme

Bir web sitesinin adres çubuğundaki kilit simgesi, çoğu ziyaretçi için güvenin ilk işaretidir. 2012'den beri kurduğum ve devraldığım sitelerde SSL sertifikası konusunu hep aynı yerde tıkanırken görüyorum: firmalar sertifikayı alıyor ama yönlendirmeler, karışık içerik ve yenileme takibi eksik kalıyor. Bu yazıda SSL sertifikası nedir, HTTPS nasıl çalışır ve geçişte hangi adımları atmanız gerektiğini kendi saha pratiğimle anlatıyorum.

SSL sertifikası nedir ve ne işe yarar?

SSL sertifikası, bir alan adının kimliğini doğrulayan ve tarayıcı ile sunucu arasındaki trafiği şifrelemek için kullanılan dijital belgedir. Bu belgeyi tanınmış bir sertifika otoritesi imzalar. Tarayıcı bu imzayı kontrol eder, ardından şifreli bağlantıyı başlatır ve adres çubuğunda HTTPS görünür.

Kısacası SSL sertifikası iki iş yapar. Birincisi, ziyaretçinin gerçekten sizin sunucunuzla konuştuğunu kanıtlar. İkincisi, form verisi, şifre ve kart bilgisi gibi içeriklerin yolda okunmasını ve değiştirilmesini engeller. Üstelik bu koruma yalnız ödeme sayfası için değil, sitenin her sayfası için geçerlidir.

Günlük dilde hâlâ "SSL" deriz, fakat bugün kullanılan protokol TLS'tir. SSL adı alışkanlıktan yaşıyor. Bu yazıda da okurun aradığı ifade olduğu için SSL sertifikası demeye devam ediyorum; teknik olarak kastettiğim şey TLS ile çalışan bir sertifikadır.

SSL ile TLS arasındaki fark nedir?

SSL, 1990'larda geliştirilen ilk şifreleme protokolünün adıdır. Güvenlik açıkları nedeniyle SSL sürümlerinin tamamı kullanımdan kalktı ve yerini TLS aldı. Bugün tarayıcılar TLS 1.2 ve TLS 1.3 ile konuşur. En güncel sürüm olan TLS 1.3, IETF RFC 8446 belgesiyle tanımlanmıştır.

Peki bu fark sizin için neden önemli? Çünkü sertifikanın kendisi protokolden bağımsızdır. Aynı sertifikayı hem TLS 1.2 hem TLS 1.3 ile kullanırsınız. Asıl karar sunucu ayarındadır: eski ve zayıf protokolleri kapatıp güncel olanları açık bırakırsınız.

  • Eski SSL 2.0 ve SSL 3.0: güvensiz, kapalı olmalı.
  • Eski TLS 1.0 ve TLS 1.1: IETF bu sürümleri resmen emekliye ayırdı, kapatmanızı öneririm.
  • Güncel TLS 1.2: hâlâ yaygın ve uzmanlar güvenli sayıyor.
  • En yeni TLS 1.3: daha hızlı el sıkışma ve daha sade şifre setleri sunuyor.

Yani "SSL sertifikası aldım" demek tek başına yeterli değildir. Sunucunun hangi protokolleri kabul ettiğini de kontrol etmeniz gerekir. Hosting firmanızdan bu ayarın ekran görüntüsünü istemek, işin en kolay yoludur.

HTTPS bağlantısı adım adım nasıl çalışır?

HTTPS, HTTP trafiğini TLS ile şifreleyen protokoldür. Ziyaretçi adresinize girdiğinde tarayıcı ile sunucu önce kısa bir el sıkışma yapar. Bu el sıkışma birkaç milisaniye sürer, ama arka planda önemli işler döner.

  1. Tarayıcı, desteklediği protokol ve şifre seçeneklerini sunucuya bildirir.
  2. Sunucu, SSL sertifikası ile birlikte seçtiği ayarları geri gönderir.
  3. Tarayıcı, sertifikayı tanınmış bir otoritenin imzaladığını ve alan adıyla eşleştiğini kontrol eder.
  4. İki taraf, yalnız o oturuma özel bir oturum anahtarı üzerinde anlaşır.
  5. Bundan sonraki tüm trafik bu anahtarla şifrelenerek akar.

Burada kritik nokta üçüncü adımdır. Sertifikanın süresi dolmuşsa, alan adı eşleşmiyorsa ya da ara sertifika zinciri eksikse tarayıcı ziyaretçiye tam sayfa uyarı gösterir. Bu yüzden kurulumdan sonra zinciri mutlaka test edin. Özellikle ara sertifikanın eksik kurulması, bazı cihazlarda sorunsuz görünüp bazılarında hata veren sinsi bir arızadır.

Öte yandan TLS 1.3 ile el sıkışma turu azaldı. Dolayısıyla doğru ayarlı HTTPS, eski kanaatin aksine siteyi belirgin biçimde yavaşlatmaz.

DV, OV ve EV SSL sertifikası arasındaki fark nedir?

Sertifikaları, otoritenin sizi ne kadar derinlemesine doğruladığına göre üç sınıfa ayırabiliriz. Şifreleme gücü üçünde de aynıdır; fark, kimlik doğrulamanın kapsamındadır.

TürNeyi doğrular?SüreçKimler için uygun?
DV (Domain Validation)Yalnız alan adının size ait olduğunuOtomatik, dakikalar içindeBloglar, kurumsal tanıtım siteleri, çoğu e-ticaret sitesi
OV (Organization Validation)Alan adı ile birlikte şirketin varlığınıEvrak kontrolü, birkaç günKurum bilgisinin sertifikada görünmesini isteyen firmalar
EV (Extended Validation)Şirketi en kapsamlı kontrolleAyrıntılı evrak ve teyitKurumsal politika veya sözleşme gereği isteyen yapılar

Eskiden EV sertifikası adres çubuğunda yeşil şirket adı gösteriyordu. Ancak büyük tarayıcılar bu özel görünümü kaldırdı. Bugün ziyaretçi DV ile EV arasındaki farkı ancak sertifika ayrıntısına tıklayarak görebilir.

Bu nedenle müşterilerimin çoğuna DV sertifikası yeterli oluyor. OV veya EV ancak bir ihale, banka entegrasyonu ya da iç denetim bunu şart koşuyorsa anlam kazanıyor.

Tek alan, wildcard ve çoklu alan SSL sertifikası arasında nasıl seçim yaparsınız?

Doğrulama türünden ayrı olarak, bir sertifikanın hangi adresleri kapsadığı da önemlidir. Yanlış kapsam seçimi, yeni bir alt alan açtığınız gün uyarı ekranıyla karşılaşmanıza yol açar.

  • Tek alan: örneğin alanadiniz.com ve www sürümü. Küçük siteler için yeterlidir.
  • Wildcard: *.alanadiniz.com biçiminde tüm birinci seviye alt alanları kapsar. Blog, mağaza, panel gibi çok sayıda alt alanınız varsa pratiktir.
  • Çoklu alan (SAN): farklı alan adlarını tek sertifikada toplar. Birden çok marka veya ülke uzantısı yöneten firmalar kullanır.

Wildcard pratik görünse de bir risk taşır: tüm alt alanlar aynı özel anahtarı paylaşır. Yani bir alt alandaki sunucu ele geçirilirse, anahtar diğer adresleri de tehlikeye atabilir. Bu yüzden ödeme veya yönetim paneli gibi hassas alt alanlara ayrı sertifika vermeyi tercih ediyorum.

Ayrıca kurumsal e-posta altyapınız aynı alan adını kullanıyorsa, posta sunucusunun sertifikasını da ayrıca planlayın. Bu konuyu kurumsal e-posta altyapısı yazısında ayrıntılı ele aldım.

Ücretsiz SSL sertifikası güvenli midir?

Evet, tanınmış bir otoriteden gelen ücretsiz SSL sertifikası, şifreleme açısından ücretli bir DV sertifikasıyla aynı korumayı sağlar. En bilinen örnek, kâr amacı gütmeyen Let's Encrypt otoritesidir. Hosting panellerinin çoğu bu sertifikayı tek tıkla kurar ve otomatik yeniler.

Let's Encrypt yalnız DV sertifikası verir; OV veya EV sunmaz. Ayrıca resmi SSS sayfasına göre sertifikalar 90 gün geçerlidir ve otomatik yenileme için tasarlanmıştır. Kısa süre ilk bakışta dezavantaj gibi dursa da anahtar sızıntısı gibi durumlarda etkiyi sınırlar.

Ücretli sertifikanın size ek olarak verdiği şeyler genelde şunlardır: OV veya EV doğrulama seçeneği, telefon desteği ve bazı firmalarda garanti poliçesi. Ancak garanti poliçesinin pratikte nadiren işlediğini unutmayın. Kısacası ücretsiz sertifika, çoğu site için "ucuz alternatif" değil, doğru tercihtir.

Tek şartım şu: yenilemenin gerçekten otomatik çalıştığını test edin. Otomatik yenileme sessizce bozulursa, sertifika bir gece sona erer ve siteniz sabah uyarı ekranı gösterir.

SSL sertifikası geçerlilik süresi neden kısalıyor?

Sertifika otoriteleri ve tarayıcıların oluşturduğu CA/Browser Forum, herkese açık sertifikaların azami geçerlilik süresini kademeli olarak kısaltma kararı aldı. Kabul edilen takvime göre azami süre önce 200 güne, sonra 100 güne, 2029'da ise 47 güne iniyor.

Bu kararın mantığı basittir: süre kısaldıkça, çalınan veya hatalı bir sertifikanın zarar verebileceği pencere daralır. Öte yandan elle yenileme yapan ekipler için bu takvim ciddi bir iş yükü demektir. Yılda bir kez yaptığınız iş, yılda birkaç kez tekrar ettiğiniz bir işe dönüşür.

Dolayısıyla benim önerim nettir: SSL sertifikası yenilemesini bugünden otomasyona bağlayın. ACME protokolünü destekleyen bir istemci veya hosting panelinin otomatik yenileme özelliği bu işi görür. Ücretli sertifika kullanıyorsanız, sağlayıcınıza ACME desteği olup olmadığını sorun.

  • Tüm sertifikalarınızın listesini ve bitiş tarihlerini tek tabloda tutun.
  • Bitişten en az 14 gün önce uyarı veren bir izleme kurun.
  • Yenilemeden sonra zinciri ve alan adı eşleşmesini otomatik kontrol edin.

Google HTTPS'i sıralama sinyali olarak kullanıyor mu?

Evet. Google, Search Central blogunda 2014 yılında HTTPS'i hafif bir sıralama sinyali olarak kullanmaya başladığını duyurdu. Daha sonra HTTPS, sayfa deneyimi sinyallerinin bir parçası olarak anılmaya devam etti. Ancak Google bu sinyalin içerik kalitesinin önüne geçmediğini de açıkça belirtir.

Peki pratikte bu ne anlama geliyor? HTTPS'e geçtiniz diye sıralamanız birden fırlamaz. Buna karşılık HTTP'de kalan bir site, eşit koşullardaki rakibine karşı küçük ama gereksiz bir dezavantaj taşır. Üstelik HTTPS, arama motorundan bağımsız bir güven ve dönüşüm konusudur.

SEO açısından asıl risk, HTTPS'in kendisi değil, geçişin kötü yönetilmesidir. Yanlış yönlendirme, iki sürümün birlikte indekslenmesi veya canonical etiketlerinin HTTP'de kalması, sıralama kaybının gerçek nedenleridir. Bu yüzden HTTPS'i teknik SEO temel kontrollerinin bir parçası olarak ele alıyorum.

SSL sertifikası olmayan siteyi tarayıcılar nasıl gösterir?

Chrome, 2018'deki 68 sürümüyle birlikte HTTP sayfaları adres çubuğunda "Güvenli değil" olarak işaretlemeye başladı. Diğer büyük tarayıcılar da benzer uyarılar gösteriyor. Özellikle form içeren HTTP sayfalarında uyarı daha belirgin hale geliyor.

Bu uyarı, dönüşüm açısından sessiz bir kayıptır. Ziyaretçi sitenizi terk ettiğinde size neden gittiğini söylemez. Örneğin bir teklif formunun hemen yanında "Güvenli değil" yazısı gören kullanıcı, telefon numarasını yazmaktan vazgeçebilir.

Daha ağır durum ise sertifikanın süresinin dolmasıdır. Bu durumda tarayıcı sayfayı hiç açmaz; tam ekran bir uyarı gösterir. Ziyaretçinin çoğu bu ekranı geçmez. Böylece reklam bütçeniz çalışmaya devam ederken, tıklamalar boş bir uyarı sayfasına düşer. Google Ads yönettiğim hesaplarda bu yüzden sertifika takibini bütçe kontrolü kadar ciddiye alıyorum; ilgili süreci Google Ads yönetimi kapsamında düzenli izliyorum.

HTTP'den HTTPS'e geçişte hangi adımları izlemelisiniz?

HTTPS'e geçiş, Google'ın gözünde URL değişikliği içeren bir site taşımadır. Google'ın site taşıma rehberi de bu geçişi aynı mantıkla ele alır. Ben şu sırayı izliyorum:

  1. SSL sertifikası kurun ve tüm sayfaların HTTPS ile sorunsuz açıldığını test edin.
  2. Site içindeki tüm iç linkleri, görsel ve script adreslerini HTTPS'e çevirin.
  3. Canonical, hreflang ve Open Graph etiketlerini HTTPS adreslerine güncelleyin.
  4. HTTP'den HTTPS'e sayfa bazında 301 yönlendirme kurun.
  5. XML site haritasını yalnız HTTPS adresleriyle yeniden oluşturun.
  6. Search Console'da HTTPS mülkünü doğrulayın ve site haritasını gönderin.
  7. Analytics, reklam ve pazarlama araçlarındaki site adreslerini güncelleyin.

Bu listenin çoğu, bir site yenilemesindeki adımlarla örtüşür. Tasarım değişikliğiyle birlikte yapacaksanız site taşıma kontrol listesini de açık tutun. Site haritasını yeniden üretmek için XML sitemap oluşturucu işinizi hızlandırır.

301 yönlendirmeyi doğru kurduğunuzu nasıl anlarsınız?

Doğru kurulum, her HTTP adresinin tek adımda, kalıcı 301 koduyla aynı yoldaki HTTPS adresine gitmesidir. Ana sayfaya toplu yönlendirme yapmak ise en sık gördüğüm hatadır. Bu durumda derin sayfaların biriktirdiği değer boşa gider.

Ayrıca zincir yönlendirmelere dikkat edin. Örneğin http://alanadiniz.com önce http://www sürümüne, oradan https://www sürümüne gidiyorsa iki adımlı bir zincir oluşur. Bu zincir hem hızı hem tarama verimini düşürür. Hedef, hangi varyasyondan gelirse gelsin tek adımda son adrese ulaşmaktır.

  • http:// ve http://www varyasyonlarını ayrı ayrı test edin.
  • Sonunda eğik çizgi olan ve olmayan adresleri deneyin.
  • Parametreli adreslerde sorgu dizesinin korunduğunu kontrol edin.
  • Durum kodunun 302 değil 301 olduğundan emin olun.

Bu kontrolleri tek tek tarayıcıda yapmak yorucudur. Bunun yerine yönlendirme denetleyici aracıyla her adresin kaç adımda nereye gittiğini hızla görebilirsiniz.

Karışık içerik (mixed content) nedir ve nasıl temizlemelisiniz?

Karışık içerik, HTTPS ile açılan bir sayfanın bazı kaynakları hâlâ HTTP üzerinden çağırmasıdır. Görsel, script, stil dosyası veya iframe bu kaynaklara örnektir. web.dev açıklamasına göre tarayıcılar aktif karışık içeriği, yani script ve stil gibi kaynakları, varsayılan olarak engeller.

Sonuç olarak sayfa yüklenir ama bir menü çalışmaz, bir form gönderilmez ya da tasarım dağılır. Pasif içerikte, yani görsellerde ise tarayıcı kaynağı HTTPS'e yükseltmeyi dener; başarısız olursa görseli göstermez. Üstelik kilit simgesi de bozulabilir.

Temizlik için benim sıram şudur:

  • Tarayıcının geliştirici konsolunda "Mixed Content" uyarılarını sayfa sayfa toplayın.
  • Veritabanındaki içeriklerde sabit duran http:// adreslerini arayıp değiştirin.
  • Tema ve eklenti dosyalarındaki sabit adresleri göreli ya da HTTPS adreslere çevirin.
  • Üçüncü taraf scriptlerin HTTPS sürümünü kullanın; sunmuyorlarsa kaldırın.

Veritabanında toplu değiştirme yapmadan önce mutlaka yedek alın. Özellikle serileştirme yapan içerik yönetim sistemlerinde, düz metin değiştirme veriyi bozabilir.

HSTS nedir ve ne zaman açmalısınız?

HSTS, sunucunun tarayıcıya "bu alan adına bundan sonra yalnız HTTPS ile bağlan" dediği bir güvenlik başlığıdır. Tarayıcı bu talimatı belirlediğiniz süre boyunca hatırlar. Böylece kullanıcı adresi http:// ile yazsa bile tarayıcı isteği doğrudan HTTPS'e çevirir.

Bu başlık, ilk HTTP isteğinin araya girilerek ele geçirilmesi riskini azaltır. Ayrıca yönlendirme adımını da ortadan kaldırdığı için küçük bir hız kazancı sağlar. Ancak HSTS'yi aceleyle açmayın; çünkü geri almak zordur.

Benim önerdiğim sıra şöyle:

  1. Önce tüm alt alanlarınızın HTTPS ile sorunsuz çalıştığını doğrulayın.
  2. Kısa bir süreyle, örneğin birkaç dakikalık bir değerle başlayın.
  3. Sorun yoksa süreyi kademeli olarak uzatın.
  4. Alt alanları kapsayan seçeneği ancak hepsini kontrol ettikten sonra ekleyin.

Tarayıcıların hazır HSTS ön yükleme listesine girmek ise kalıcıya yakın bir karardır. Bu listeden çıkmak haftalar sürebilir. Dolayısıyla bu adımı yalnız HTTPS düzeninden kesinlikle emin olduğunuzda atın.

SSL sertifikası nereden ve nasıl alınır?

Pratikte üç yol var. İlki, hosting panelinizin sunduğu otomatik sertifikadır. cPanel, Plesk gibi panellerin çoğu Let's Encrypt veya benzeri bir otoriteyle çalışır ve sertifikayı siz hiçbir şey yapmadan kurar. Küçük ve orta ölçekli sitelerin büyük bölümü için bu yol yeterlidir.

İkinci yol, bir sertifika satıcısından ücretli sertifika almaktır. Bu durumda sunucuda bir anahtar çifti ve imza talebi (CSR) oluşturursunuz, talebi satıcıya gönderirsiniz, doğrulamayı tamamlarsınız ve gelen dosyaları sunucuya yüklersiniz. Üçüncü yol ise CDN sağlayıcınızın verdiği sertifikadır; CDN, ziyaretçiyle kendi sunucusu arasındaki bağlantıyı şifreler.

  • Alan adı doğrulaması için DNS kaydı veya dosya yükleme yöntemini seçin.
  • Özel anahtarı kimseyle e-posta üzerinden paylaşmayın.
  • Kurulumdan sonra tüm varyasyonları tarayıcıda tek tek açın.

Hangi yolu seçerseniz seçin, özel anahtarın kimde durduğunu bilin. Ajans veya yazılımcı değiştirdiğinizde bu bilgi kaybolursa, yenileme günü krize dönüşebilir.

CDN kullanan sitelerde HTTPS nasıl yönetilmeli?

CDN kullandığınızda aslında iki ayrı bağlantınız olur: ziyaretçi ile CDN arası ve CDN ile sizin sunucunuz arası. Birçok site yalnız ilk bağlantıyı şifreliyor, ikincisini açık bırakıyor. Adres çubuğunda kilit görünür, ama veri sunucunuza giderken yolun bir kısmında şifresiz akar.

Bu yüzden CDN panelinde "tam" veya "katı" şifreleme modunu seçmenizi öneririm. Katı modda CDN, sunucunuzdaki sertifikanın da geçerli olduğunu kontrol eder. Sunucuda geçerli bir sertifika yoksa, önce onu kurun, sonra modu değiştirin. Aksi hâlde siteniz hata ekranı gösterir.

Öte yandan yönlendirme kurallarını tek yerde toplayın. HTTP'den HTTPS'e yönlendirmeyi hem CDN'de hem sunucuda hem de uygulamada ayrı ayrı yazarsanız, döngü veya zincir oluşma ihtimali artar. Ben genelde yönlendirmeyi CDN katmanında yapıyor, sunucuda yalnız yedek kural bırakıyorum.

HTTPS geçişinden sonra Search Console'da neyi izlemelisiniz?

Geçişten sonraki ilk haftalar, hataları erken yakalamanın en ucuz dönemidir. Google, HTTP ve HTTPS adreslerini ayrı URL olarak görür. Dolayısıyla Search Console'da alan adı mülkü kurduysanız iki sürümü birlikte, URL ön eki mülkü kurduysanız HTTPS mülkünü ayrıca takip edin.

  • Sayfa dizine ekleme raporunda HTTP adreslerinin azaldığını ve HTTPS adreslerinin arttığını izleyin.
  • "Yönlendirmeli sayfa" sayısının beklediğiniz düzeyde kaldığını kontrol edin.
  • Site haritası raporunda gönderilen ve dizine eklenen adres sayılarını karşılaştırın.
  • Performans raporunda tıklama ve gösterimlerin HTTPS sürümüne geçtiğini doğrulayın.

Rapor ekranlarını ilk kez kullanıyorsanız Search Console rehberi işinizi kolaylaştırır. Ayrıca geçişten birkaç ay sonra eski HTTP adreslerine hâlâ trafik gelip gelmediğine bakın. Gelen bağlantılarınızı sahiplerinden HTTPS adresine güncellemelerini isteyebilirsiniz; böylece yönlendirmeye olan bağımlılığınız azalır.

Alt alanlar ve eski adresler HTTPS geçişinde unutulur mu?

Evet, en sık atlanan kısım budur. Ana site HTTPS'e geçer, ama yıllar önce açılmış bir kampanya alt alanı, eski bir blog ya da test ortamı HTTP'de kalır. Bu adresler hem güvenlik açığı hem de marka için kötü bir ilk izlenim yaratır.

Bu nedenle geçişten önce tüm alt alanlarınızın listesini çıkarın. DNS kayıtlarınız, bu listenin en güvenilir kaynağıdır. Kullanmadığınız alt alanları kapatın, kullandıklarınızı ise sertifika kapsamına ekleyin. Ayrıca e-posta imzalarındaki, basılı katalogdaki ve sosyal medya profillerindeki adresleri de HTTPS'e güncelleyin; çünkü ziyaretçi ilk tıklamayı çoğu zaman oradan yapar.

Kısacası geçişi yalnız ana alan adıyla sınırlamayın. Markanızın dokunduğu her adres aynı güven standardını taşımalı.

SSL sertifikası sitenizi hızlandırır mı, yavaşlatır mı?

Doğru ayarlı bir SSL sertifikası, günümüzde siteyi belirgin biçimde yavaşlatmaz. Hatta HTTPS, dolaylı olarak hızı artırabilir. Çünkü tarayıcılar HTTP/2 ve HTTP/3 gibi daha hızlı protokolleri pratikte yalnız HTTPS üzerinde kullanır.

Yavaşlık genelde başka yerden gelir. Örneğin eksik ara sertifika zinciri, bazı cihazlarda ek sorgulara yol açar. Zincir yönlendirmeler her adımda gecikme ekler. Sunucuda oturum yeniden kullanımı kapalıysa, tekrar eden ziyaretlerde tarayıcı el sıkışmayı her seferinde baştan başlatır.

Bu yüzden HTTPS geçişinden sonra hız ölçümünü yeniden yapmanızı öneririm. Lighthouse ile performans testi rehberindeki adımlar burada da işe yarar. Hızın sıralamaya etkisini ise site hızı yazısında ayrıca ele aldım.

SSL sertifikası tek başına siteyi güvenli yapar mı?

Hayır. SSL sertifikası yalnız yoldaki veriyi korur. Sunucunun kendisi, yazılımı, şifreleri ve eklentileri hakkında hiçbir güvence vermez. Kilit simgesi olan bir site de zararlı yazılım barındırabilir veya sahte olabilir.

Nitekim oltalama sitelerinin de büyük kısmı bugün HTTPS kullanıyor; çünkü DV sertifikası almak kolay ve ücretsiz. Bu nedenle ziyaretçilere "kilit varsa güvenlidir" demek artık doğru bir tavsiye değil. Kilit, "bağlantı şifreli" demektir; "site dürüst" demek değildir.

Gerçek güvenlik için sertifikanın yanında şunlara da bakmanız gerekir:

  • İçerik yönetim sistemi, tema ve eklentilerin güncel tutulması.
  • Yönetim paneli için güçlü şifre ve iki adımlı doğrulama.
  • Düzenli ve sunucu dışında saklanan yedekler.
  • Sunucu erişimlerinin en az yetki ilkesiyle sınırlanması.

Güçlü şifre üretmek için şifre oluşturucu aracını kullanabilirsiniz. Güvenlik başlıklarını ve yönlendirmeleri ise web sitesi kurulumunda baştan planlamak en ucuz yoldur.

SSL sertifikası hatalarını nasıl tespit edip çözersiniz?

Sahada en çok karşılaştığım SSL sertifikası hatalarını beş başlıkta topluyorum. Her birinin belirtisi farklıdır, bu yüzden önce hatayı doğru okumak gerekir.

BelirtiOlası nedenÇözüm
Tam ekran "bağlantınız gizli değil" uyarısıSüresi dolmuş sertifikaYenileyin, otomatik yenilemeyi test edin
Ad uyuşmazlığı hatasıwww veya alt alan sertifikada yokKapsamı genişletip yeniden alın
Bazı cihazlarda hata, bazılarında sorunsuzEksik ara sertifika zinciriTam zinciri sunucuya yükleyin
Kilit var ama uyarı işaretliKarışık içerikHTTP kaynakları HTTPS'e çevirin
Sayfa sonsuz döngüye giriyorÇakışan yönlendirme kurallarıSunucu ve uygulama kurallarını tekilleştirin

Özellikle son madde, CDN veya proxy arkasındaki sitelerde sık görülür. Örneğin CDN sunucuya HTTP ile bağlanırken sunucu HTTPS'e yönlendiriyorsa döngü oluşur. Bu durumda CDN ile sunucu arasındaki bağlantıyı da şifreli moda almanız gerekir.

Alan adının hangi sunucuya çözüldüğünü görmek için DNS sorgulama aracı ilk kontrol noktanız olsun.

E-ticaret ve form içeren sitelerde SSL sertifikası neden kritik?

Kişisel veri veya ödeme bilgisi toplayan her sayfa, şifreli bağlantı olmadan açık bir risk taşır. Kart verisi işleyen sistemler için PCI DSS standardı güçlü şifreleme ister. Kişisel verilerin korunması mevzuatı da veri sorumlusundan uygun teknik tedbirleri almasını bekler.

Ancak konu yalnız yasal uyumluluk değildir. Ödeme adımında güven kaybı, doğrudan terk edilen sepet demektir. Ayrıca iletişim ve teklif formları da ad, telefon ve e-posta gibi kişisel verileri taşır. Dolayısıyla "sitemde ödeme yok, sertifika şart değil" düşüncesi hatalıdır.

E-ticaret projelerinde HTTPS'i kurulumun ilk günü devreye alıyorum; sonradan eklenen bir güvenlik katmanı olarak değil. Mağaza altyapısı, ödeme entegrasyonu ve güven unsurlarını birlikte planlamak isterseniz e-ticaret danışmanlığı sayfasına göz atabilirsiniz. Formların güven algısını artırmak için ise form tasarımı yazısındaki önerileri uygulayabilirsiniz.

SSL sertifikası kontrol listeniz nasıl olmalı?

Yeni bir site açarken ya da mevcut sitenizi devralırken aşağıdaki listeyi kullanıyorum. Her maddeyi bir kez kontrol edip tabloya not almanız, ileride çıkacak sürprizleri büyük ölçüde azaltır.

  • Sertifika tüm alan adı varyasyonlarını kapsıyor mu?
  • Ara sertifika zinciri eksiksiz mi?
  • Otomatik yenileme çalışıyor ve bir izleme sistemi onu takip ediyor mu?
  • Eski protokoller (SSL, TLS 1.0 ve 1.1) kapalı mı?
  • HTTP'den HTTPS'e tek adımlı 301 yönlendirme var mı?
  • Canonical, hreflang ve site haritası HTTPS adresleri mi gösteriyor?
  • Konsolda karışık içerik uyarısı kaldı mı?
  • HSTS planlı ve kademeli olarak devrede mi?

Bu listeyi yılda bir kez değil, her büyük güncellemeden sonra tekrar etmenizi öneririm. Çünkü yeni bir eklenti veya tema değişikliği, karışık içeriği sessizce geri getirebilir.

Kısacası SSL sertifikası bir kez alıp unutacağınız bir ürün değil, düzenli bakım isteyen bir altyapı parçasıdır. Sitenizin HTTPS düzenini, hızını ve güvenlik temellerini birlikte ele almak isterseniz web tasarım hizmeti kapsamında bu kurulumu baştan doğru yapıyorum. Arama görünürlüğü tarafında ise SEO danışmanlığı ile geçiş sonrasını izliyorum.

Sıkça Sorulan Sorular

SSL sertifikası ücretli mi olmalı?
Hayır, çoğu site için ücretsiz bir DV sertifikası yeterlidir. Let's Encrypt gibi güvenilir otoritelerin verdiği sertifikalar, şifreleme açısından ücretli DV sertifikalarıyla aynı korumayı sağlar. Ücretli seçenek ancak OV veya EV doğrulama, kurumsal destek ya da bir sözleşme şartı gerektiğinde anlam kazanır. Asıl dikkat etmeniz gereken nokta otomatik yenilemenin çalışmasıdır.
HTTPS'e geçince Google sıralamam düşer mi?
Doğru yapılan bir geçiş sıralamayı kalıcı olarak düşürmez. Geçiş sonrası birkaç hafta dalgalanma görebilirsiniz, çünkü Google yeni adresleri yeniden tarar. Kalıcı kayıplar genelde ana sayfaya toplu yönlendirme, zincir yönlendirme veya HTTP'de kalan canonical etiketleri gibi hatalardan gelir. Sayfa bazında 301 kurup Search Console'u takip ederseniz risk düşüktür.
SSL sertifikasının süresi dolunca ne olur?
Süresi dolan sertifikada tarayıcılar sayfayı açmaz ve tam ekran güvenlik uyarısı gösterir. Ziyaretçilerin çoğu bu ekranı geçmez, bu yüzden trafik ve dönüşüm hemen düşer. Reklam veriyorsanız bütçe harcanmaya devam eder. Bunu önlemek için otomatik yenileme kurun ve bitiş tarihinden en az iki hafta önce uyarı veren bir izleme ekleyin.
Wildcard SSL sertifikası güvenli mi?
Wildcard sertifika şifreleme açısından güvenlidir, ancak aynı özel anahtarı tüm alt alanlarda paylaştırır. Bir alt alandaki sunucu ele geçirilirse anahtar diğer adresler için de risk oluşturur. Bu nedenle ödeme, yönetim paneli gibi hassas alt alanlara ayrı sertifika vermenizi öneririm. Diğer alt alanlarda wildcard pratik ve makul bir seçimdir.
Kilit simgesi olan site güvenilir midir?
Kilit simgesi yalnız bağlantının şifreli olduğunu gösterir, sitenin güvenilir olduğunu göstermez. Oltalama sitelerinin çoğu da ücretsiz DV sertifikası kullanır. Bu yüzden alan adını dikkatle okumak, bilinmeyen sitelere kart veya şifre girmemek gerekir. Site sahibi olarak da sertifikanın yanında güncelleme, yedek ve erişim güvenliğini birlikte yönetmelisiniz.
#SSL sertifikası#HTTPS#TLS#Let's Encrypt#web güvenliği#teknik SEO#karışık içerik
Paylaş:
Talha Aslan
Talha Aslan

Google Partner dijital pazarlama uzmanı. 2012’den beri SEO, Google Ads, web tasarım ve e-ticaret projelerinde sahada; bu blogda gördüğünüz her yazı o deneyimden çıkar.

Sıradaki proje

Projenizi konuşalım.

Talebiniz doğrudan Talha Aslan ve ekibine ulaşır: stratejiyi Talha kurar, uygulamayı deneyimli ekip yürütür. İlk istişare ücretsizdir; hedefinizi dinler, net bir yol haritasıyla döneriz.

WhatsApp Hemen Ara