Günümüzdeki internet ortamında, web sitesi güvenliği sadece bir teknik gereklilik değil, aynı zamanda kullanıcı güvenini sağlamak için de önemlidir.

2 dakika okuma.
2026-03-20
2,873
Aşağıdaki bağlantılar üzerinden alışveriş yaptığınızda, sizin için ek bir maliyet olmadan komisyon kazanıyorum.

Günümüz internet ortamında, web sitesi güvenliği sadece bir teknik gereklilik değil, aynı zamanda kullanıcı güveninin temelini oluşturan bir faktördür. HTTPS şifrelemesini sağlayan ana araç olan SSL sertifikaları, “ileri seviye bir seçenek”ten web sitesi operasyonlarının “standart bir parçası”na dönüşmüştür. Kullanıcıların tarayıcıları ile web sitesi sunucuları arasında şifreli bir kanal oluşturarak, giriş bilgileri, kredi kartı verileri, kişisel bilgiler gibi tüm iletilen verilerin üçüncü şahıslar tarafından çalınmasını veya değiştirilmesini engeller. Bilgi alışverişi içeren herhangi bir web sitesi için SSL sertifikası kurmak, atılması gereken ilk adımdır.

SSL sertifikasının temel çalışma prensibi

SSL sertifikasının temel işlevi, HTTPS protokolünü etkinleştirmektir. Bunun arkasındaki teknoloji, asimetrik şifreleme ve simetrik şifrelemenin birleşimine dayanır; ayrıca sertifika veren kuruluşların güven zinciri mekanizması da bu süreçte önemli bir rol oynar.

Asimetrik Şifreleme ve El Sıkma (Handshake) Süreci

Kullanıcılar HTTPS özelliği aktif olan bir web sitesini ziyaret ettiğinde, tarayıcı öncelikle sunucu ile bir “SSL el sıkışması” (SSL handshake) başlatır. Bu süreçte, sunucu SSL sertifikasını (kamu anahtarı içeren) tarayıcıya gönderir. Tarayıcı, sertifikadaki kamu anahtarı kullanarak rastgele oluşturulmuş bir “oturum anahtarı”nı şifreler ve bu anahtarı sunucuya geri gönderir. Sunucu ise kendisinde bulunan, kesinlikle gizli olan özel anahtarı kullanarak bu oturum anahtarını çözer ve böylece taraflar arasında yalnızca kendilerinin bildiği bir anahtar güvenli bir şekilde paylaşılmış olur.

Tavsiye edilen okuma SSL Sertifikası Ayrıntılı İncelemesi: Fonksiyonları, Türleri ve Kurulum Kılavuzu – Web Sitelerinde Veri İletiminin Güvenliğini Sağlama

Simetrik Şifreleme ve Veri İletimi

Elin sıkışma işlemi tamamlandığında, taraflar önceki adımda belirlenen “oturum anahtarı”nı kullanarak simetrik şifreleme ile iletişim kuracaklardır. Simetrik şifreleme algoritmalarının şifreleme ve şifre çözme hızları yüksektir ve büyük miktarda verinin gerçek zamanlı olarak şifrelenmesi için uygundur. Tüm web sayfası içeriği ve formlara girilen veriler bu anahtar kullanılarak şifrelenir; böylece genel bir ağ üzerinde güvenli ve özel bir iletişim kanalı oluşturulur.

Bluehost SSL sertifikası.
Bluehost SSL sertifikası.
BlueHost SSL sertifikaları, 1-2 yıllık uzatma süresi seçenekleri sunar, RSA veya ECC algoritmalarını destekler, 4096 bit'e kadar anahtar uzunluğu sağlar ve 1,75 milyon ABD dolarına kadar garanti tutarı sunar.
Aylık $7,49 USD'den başlayan fiyatlarla.
Bluehost SSL sertifikasına erişin →
hosting.com SSL sertifikası.
hosting.com SSL sertifikası.
Uygun fiyatlı DV, OV, EV SSL sertifikaları, en yüksek 256 bit şifreleme, 5 milyon ila 100 milyon ABD doları tutarında garanti ve 7/24 destek.
Aylık $2.5 USD'den başlayan fiyatlarla.
Hosting.com SSL sertifikasına erişin. →

Sertifika Veren Kuruluşlar ve Güven Zinciri (Certificate Issuing Authorities and Trust Chains)

Tarayıcılar, sunuculardan gelen sertifikalara neden güvenir? Bu, “kamu anahtarı altyapısı” (public key infrastructure – PKI) adı verilen bir güven sisteminin varlığına dayanır. Sertifikalar, dünya çapındaki işletim sistemleri ve tarayıcılar tarafından güvenilen sertifika yetkilendirme kuruluşları (certificate authorities – CAs) tarafından verilir. CA kuruluşları, sertifika talep edenin bir alan adı üzerindeki kontrol haklarını ve hatta kuruluşun gerçekliğini doğrular. Tarayıcılarda, bu güvenilir CA kuruluşlarının kök sertifikaları bulunur; bu kök sertifikalar sayesinde bir web sitesinin sertifikasının güvenilir bir CA tarafından verilip verilmediği, geçerlilik süresi içinde olup olmadığı ve ziyaret edilen alan adıyla eşleşip eşleşmediği doğrulanabilir ve böylece güven oluşturulur.

SSL sertifikalarının ana tipleri ve seçimi.

Doğrulama seviyesine ve kapsamına göre, SSL sertifikaları esas olarak alan adı doğrulamalı, kuruluş doğrulamalı, genişletilmiş doğrulamalı ve çok alan adlı/Wildcard sertifikalar olarak sınıflandırılır; böylece farklı senaryolardaki güvenlik ihtiyaçları karşılanır.

Domain doğrulama sertifikası.

DV sertifikası, en temel SSL sertifikasıdır. Sertifika yetkilendirme kuruluşu (CA), başvuru sahibinin alan adı üzerindeki kontrol haklarını yalnızca e-posta veya DNS çözümleme kayıtları aracılığıyla doğrular. Verilme hızı hızlıdır ve maliyeti düşüktür; bu nedenle kişisel web siteleri, bloglar veya test ortamları için uygundur. Tam şifreleme özellikleri sunar; ancak tarayıcı adres çubuğunda yalnızca kilit simgesi görünür ve şirket adı gösterilmez.

Organizasyon doğrulamalı ve genişletilmiş doğrulamalı sertifikalar

OV sertifikaları, DV (Domain Validation) doğrulamasının üzerine, başvuru sahibi kuruluşların (örneğin şirketler, hükümet kurumları) yasal gerçekliğine dair daha sıkı incelemeler yapar; bu incelemeler arasında ticari sicil kayıtlarının kontrolü de yer alır. EV sertifikaları ise en katı doğrulama türüdür ve kuruluş doğrulamasının yanı sıra daha ayrıntılı arka plan araştırmaları da gerektirir. EV sertifikası kullanıldığında, popüler tarayıcılarda adres çubuğunda sadece kilit işareti değil, aynı zamanda şirketin adı da yeşil renkte gösterilir. Bu durum, özellikle e-ticaret, finans gibi yüksek güven gerektiren web siteleri için son derece önemlidir.

Tavsiye edilen okuma SSL Sertifikası: Web sitesinin güvenliğini sağlamanın ve arama motoru sıralamalarını yükseltmenin kritik bir adımıdır.

Jenerik (wildcard) sertifikalar ve çok alan adlı (multi-domain) sertifikalar

Joker karakterli sertifikalar, bir ana alan adını ve tüm aynı seviyedeki alt alan adlarını korumak için bir yıldız (*) joker karakteri kullanır. *.example.com Korunabilir. blog.example.comshop.example.comVe benzeri özellikler sayesinde yönetimi çok kolaydır. Çoklu alan adı sertifikaları, tek bir sertifika içinde birbirinden tamamen farklı birden fazla alan adını korumanıza olanak tanır; örneğin… example.comexample.netanothersite.orgBu iki tür, karmaşık alan adı yapısına sahip şirketler için esnek ve ekonomik çözümler sunmaktadır.

SSL Sertifikası Başvurusu ve Dağıtımının Tam Süreci

SSL sertifikasını edinmek ve yüklemek, bir anahtar çifti oluşturulmasından sunucuda nihai yapılandırmanın tamamlanmasına kadar süren sistematik bir süreçtir.

İlk adım: Sertifika imza isteği oluşturun.

Öncelikle, sunucunuzda bir çift asimetrik şifreleme anahtarı (özel anahtar ve genel anahtar) oluşturun. Özel anahtarın sunucuda güvenli bir şekilde saklanması ve kesinlikle dışarı sızdırılmaması gerekmektedir. Daha sonra, özel anahtar kullanılarak bir sertifika imza isteği (Certificate Signing Request – CSR) dosyası oluşturun. CSR dosyası, alan adınızı, kuruluş bilgilerinizi ve genel anahtarınızı içerir. Bu CSR dosyası, bir CA (Certificate Authority – Sertifika Yetkilisi) kuruluşuna sunduğunuz bir “sertifika başvuru formu” gibidir.

UltaHost SSL sertifikası.
DV, EV, OV sertifikaları, en fazla $1, 750.000 ABD doları teminat tutarını destekler, sınırsız alt alan adını destekler, iOS ve Android uygulamalarını destekler ve 20%'den başlayan aylık $15,95 ABD doları fiyatla 30 günlük para iade garantisi sunar.

İkinci Adım: Başvuruyu ve Doğrulamayı CA’ya Gönderin

Oluşturulan CSR (Certificate Signing Request – Sertifika İmzalama İsteği) belgesini seçtiğiniz sertifika yetkilendirme kuruluşuna (CA – Certificate Authority) gönderin. Satın aldığınız sertifika türüne göre, CA ilgili doğrulama sürecini başlatacaktır. DV (Domain Validation) sertifikaları için, belirtilen adımlara göre alan adının DNS kayıtlarına özel bir giriş yapmanız gerekebilir; veya alan adı yöneticisinin e-posta adresine gönderilen doğrulama e-postasını alıp onaylamanız gerekebilir. OV/EV (Organizational Validation/Evil Verification) sertifikaları için ise işletme lisansı gibi yasal belgelerin sunulması ve manuel inceleme yapılması gerekmektedir.

Üçüncü Adım: Sertifikayı indirin ve yükleyin

Doğrulama işlemi tamamlandıktan sonra, CA (Certificate Authority – Sertifika Otoritesi) tarafından verilen SSL sertifika dosyasını size gönderecektir. Genellikle, alan adınızla ilgili bilgiler içeren bir sertifika dosyası alırsınız. yourdomain.crtBir orta sertifika zinciri dosyası ve muhtemelen mevcut olan diğer dosyaları da, ilk adımda oluşturduğunuz özel anahtarla birlikte web sunucu yazılımınıza yapılandırmanız gerekiyor.

Dördüncü Adım: Sunucu Yapılandırması ve Zorunlu HTTPS Kullanımı

Nginx, Apache veya IIS gibi sunucu yazılımlarında, sertifika dosyasının ve özel anahtarın yolunu belirtin ve 443 numaralı portu dinleyin. Yapılandırma tamamlandıktan sonra, HTTPS’ın etkinleşmesi için sunucu hizmetini yeniden başlatın. Son ve çok önemli adım ise HTTP’den HTTPS’e 301 yönlendirmesini ayarlamaktır; bu sayede tüm kullanıcılar ve arama motorları güvenli HTTPS sürümüne yönlendirilir ve içerik tekrarlanması önlenir.

Tavsiye edilen okuma SSL Sertifikası Kullanım Kılavuzu: Çalışma Prensibinden Kurulum ve Yapılandırmaya Kadar – Web Sitelerinin Güvenli İletişimini Sağlama

SSL Sertifikalarının Bakımı ve Yönetim Stratejileri

Sertifika dağıtımı bir kez yapıldıktan sonra her şeyin çözüldüğü anlamına gelmez; etkili bir yaşam döngüsü yönetimi, sürekli güvenliği sağlamanın anahtarıdır.

İzleme geçerlilik süresi ve zamanında yenileme

SSL sertifikalarının belirgin bir geçerlilik süresi vardır (şu anki en uzun süre 13 aydır). Süresi dolan sertifikalar, tarayıcılarda “güvenli değil” uyarısı görünmesine neden olur ve bu da web sitesine erişimi ciddi şekilde etkiler. Sertifikanın süresi dolmadan en az 30 gün önce yenileme işlemini başlatmak için bir izleme mekanizması kurmanız şarttır. Birçok CA (Sertifika Yetkilendirmesi kuruluşu) veya barındırma hizmet sağlayıcısı, unutulma riskini önlemek için otomatik yenileme hizmeti sunar.

Anahtarların ve sertifikaların güvenli bir şekilde saklanması

Sunucu özel anahtarı, güvenlik sisteminin temelidir. Özel anahtar sızdırıldığında, saldırganlar aracı saldırıları (man-in-the-middle attacks) gerçekleştirebilirler. Özel anahtar dosyasının erişim izinlerinin yalnızca yöneticiler veya sistem hesapları tarafından okunacak şekilde ayarlanması ve güvenli bir çevrimdışı yedekleme ortamında saklanması gerekir. Anahtarların düzenli olarak değiştirilmesi ve sertifikaların yeniden düzenlenmesi de iyi bir güvenlik uygulamasıdır.

Şifreleme algoritmaları ve protokollerindeki güncellemeleri takip edin.

Bilgi işlem gücünün artması ve kriptografinin gelişmesiyle birlikte, eski şifreleme algoritmaları güvensiz hale gelebilir. Sunucu yapılandırmaları düzenli olarak kontrol edilmeli, güvensiz SSL/TLS protokol sürümleri (örneğin SSL 2.0/3.0, TLS 1.0) devre dışı bırakılmalı ve güçlü şifreleme paketleri tercih edilmelidir. Web sitelerini tarayarak ayrıntılı güvenlik yapılandırma değerlendirme raporları ve optimizasyon önerileri almak için çevrimiçi SSL denetim araçları kullanılabilir.

Özetle.

SSL sertifikaları, internet ortamında güvenin temelini oluşturur. Şifreleme ve kimlik doğrulama mekanizmaları aracılığıyla veri güvenliğini sağlar ve web sitelerinin itibarını artırır. SSL sertifikalarının şifreleme prensiplerini anlamakla başlayarak, kendi ihtiyaçlarınıza uygun sertifika türünü seçmeli ve başvuru, dağıtım ve yapılandırma işlemlerini standart prosedürlere göre tamamlamalısınız. Daha da önemlisi, uzun vadeli bir bakım stratejisi oluşturmalı; sertifikanın geçerlilik süresini izlemeli, anahtarların güvenliğini sağlamalı ve güvenlik protokollerindeki güncellemeleri takip etmelisiniz. Günümüzde kullanıcı deneyimini ve arama motoru sıralamalarını önemseyen bir ortamda, SSL sertifikalarını doğru bir şekilde dağıtmak ve bakımını yapmak artık bir seçenek değil; her web sitesi yöneticisinin sahip olması gereken bir beceri ve sorumluluktur.

Sıkça Sorulan Sorular.

Tüm web sitelerinin SSL sertifikası yüklemesi gerekiyor mu?

Evet, şu anda bu durum zorunlu bir endüstri standardı ve en iyi uygulama haline gelmiştir. Ana akım tarayıcılar, HTTPS kullanmayan web sitelerini “güvenli değil” olarak işaretler; bu da kullanıcıların güvenini büyük ölçüde azaltır. Ayrıca, Google gibi arama motorları HTTPS’nin olumlu bir arama sıralama faktörü olduğunu açıkça belirtmektedir. Birçok modern web teknolojisi (örneğin HTTP/2, bazı tarayıcı API’leri) de web sitelerinin yalnızca HTTPS ortamında kullanılmasını gerektirir.

Ücretsiz SSL sertifikalarının ücretli olanlardan ne farkı var?

免费证书(如Let‘s Encrypt颁发的)通常是DV类型,提供了与付费DV证书相同的加密强度,非常适合个人和小型项目。主要区别在于售后服务、保险赔付和验证周期。付费证书通常提供技术支持、域名被盗用的保险赔偿,而OV/EV证书提供的组织身份展示功能,则是免费证书所不具备的。对于商业网站,OV或EV证书在建立品牌信任方面价值显著。

SSL sertifikası yüklendikten sonra, web sitesinin erişim hızı yavaşlar mı?

SSL el sıkma (handshake) işlemi, ağ üzerinde ek gidiş-dönüş süreleri oluşturur ve ilk bağlantı hızı üzerinde çok küçük bir etkiye sahiptir. Ancak modern TLS protokolleri ve teknolojileri bu süreci büyük ölçüde optimize etmiştir. Daha da önemlisi, HTTPS’yi etkinleştirmek, HTTP/2 protokolünün kullanılması için bir ön koşuldur; çünkü HTTP/2’nin çoklu yollama (multiplexing), başlık sıkıştırma (header compression) gibi özellikleri sayfa yükleme hızını önemli ölçüde artırabilir. Sonuç olarak, genel olarak bakıldığında SSL sertifikalarının kullanılması daha iyi bir performans deneyimi sağlar.

Çoklu alan adı veya joker karakter içeren sertifikaları nasıl seçmeliyim?

Eğer işletmeniz birden fazla tamamen farklı ana alan adını içeriyorsa – örneğin bir şirket web sitesi, bir çevrimiçi mağaza ve bir müşteri portalı – o zaman çoklu alan adı sertifikaları en iyi seçenektir. Eğer hizmetleriniz esas olarak tek bir ana alan adı altında sunuluyorsa ancak birçok alt alan adınız varsa… mail.example.comapp.example.comblog.example.comBu durumda, bir joker karakter içeren sertifika ile mevcut ve gelecekteki tüm aynı seviyedeki alt alan adlarını tek seferde ve kalıcı olarak koruyabilirsiniz; bu da yönetim maliyetlerini en aza indirir.

Sertifikayın süresi dolduğunda ne gibi sonuçlar doğar?

Sertifika süresi dolduğunda, kullanıcılar web sitenizi ziyaret ettiğinde tarayıcı çok dikkat çekici bir “Güvenli Değil” uyarı sayfası çıkarır ve kullanıcıların erişimine izin vermez. Bu durum, iş kesintilerine, kullanıcı kaybına ve marka itibarının zarar görmesine neden olabilir. Ayrıca, arama motorları da web sitenizin sıralamasını düşürebilir. Bu tür durumları önlemek için mutlaka hatırlatma ayarlayın veya otomatik yenileme özelliğini etkinleştirin.