SSL Sertifikası nedir? Prensibinden uygulamasına kadar, HTTPS şifreleme teknolojisinin temellerini tek bir makalede anlayın.

2 dakika okuma.
2026-03-10
2026-03-11
2,590
Aşağıdaki bağlantılar üzerinden alışveriş yaptığınızda, sizin için ek bir maliyet olmadan komisyon kazanıyorum.

SSL sertifikasının temel kavramları ve işlevi

SSL sertifikası, tam adıyla Güvenli Bağlantı Katmanı Sertifikası (Secure Sockets Layer Certificate) olup, günümüzde yerini TLS sertifikalarına bırakmıştır; ancak sektörde hâlâ SSL adı kullanılmaya devam etmektedir. Bu, dijital bir sertifikadır ve istemci (örneğin bir tarayıcı) ile sunucu arasında şifreli bir bağlantı kurarak, internet üzerinden iletilen verilerin gizliliğini ve bütünlüğünü sağlar. Temel işlevi, web sitelerine kimlik doğrulaması sağlamak ve HTTPS protokolünü etkinleştirmektir.

Kullanıcılar, geçerli bir SSL sertifikası bulunan bir web sitesine eriştiğinde, tarayıcı sunucu ile “el sıkışması” (handshake) gerçekleştirir ve sertifikanın gerçekliğini doğrular. Doğrulama başarılı olduktan sonra, taraflar sonraki tüm iletişim verilerini şifrelemek için kullanılacak bir dizi oturum anahtarı (session key) oluştururlar. Bu, verilerin iletim sırasında ele geçirilmesi durumunda bile, saldırganın yalnızca çözülemeyen şifreli metinler göreceği anlamına gelir; bu da bilgi gizliliğinin ve ara kişi saldırılarının (man-in-the-middle attacks) etkili bir şekilde önlenmesini sağlar.

Ayrıca, SSL sertifikası HTTPS protokolünün etkinleştirilmesi için gereklidir. HTTPS’deki “S”, “Güvenli” anlamına gelir ve standart HTTP protokolüne SSL/TLS şifreleme katmanı eklenmesiyle oluşturulur. Günümüzde Chrome, Firefox gibi popüler tarayıcılar, HTTPS kullanmayan web sitelerini “güvensiz” olarak işaretler; bu durum kullanıcıların güvenini ve web sitelerinin profesyonel imajını doğrudan etkiler. Giriş yapmayı, ödeme yapmayı veya kişisel bilgileri göndermeyi gerektiren web siteleri için SSL sertifikası, vazgeçilmez bir güvenlik unsuru haline gelmiştir.

Tavsiye edilen okuma SSL Sertifikası Kullanım Kılavuzu: Web Sitesi Güvenliğini Sağlamak İçin Nasıl Seçilir, Satın Alınır ve Kurulur?

SSL sertifikasının çalışma prensibi ve şifreleme süreci

SSL sertifikalarının nasıl çalıştığını anlamanın anahtarı, arkasındaki asimetrik şifreleme ve simetrik şifrelemenin birlikte nasıl çalıştığını anlamaktır. Bu süreç genellikle “SSL/TLS el sıkışması” (SSL/TLS handshake) olarak adlandırılır.

Bluehost SSL sertifikası.
Bluehost SSL sertifikası.
BlueHost SSL sertifikaları, 1-2 yıllık uzatma süresi seçenekleri sunar, RSA veya ECC algoritmalarını destekler, 4096 bit'e kadar anahtar uzunluğu sağlar ve 1,75 milyon ABD dolarına kadar garanti tutarı sunar.
Aylık $7,49 USD'den başlayan fiyatlarla.
Bluehost SSL sertifikasına erişin →
hosting.com SSL sertifikası.
hosting.com SSL sertifikası.
Uygun fiyatlı DV, OV, EV SSL sertifikaları, en yüksek 256 bit şifreleme, 5 milyon ila 100 milyon ABD doları tutarında garanti ve 7/24 destek.
Aylık $2.5 USD'den başlayan fiyatlarla.
Hosting.com SSL sertifikasına erişin. →

Asimetrik Şifreleme ve Sertifika Doğrulama

El sıkma süreci, asimetrik şifreleme ile başlar. Sunucu, sertifika veren kuruluş tarafından verilen bir SSL sertifikasına sahiptir; bu sertifika, sunucunun kamusal anahtarını ve kimlik bilgilerini içerir. İstemci sunucuya bağlandığında, sunucu öncelikle SSL sertifikasının bir kopyasını gönderir.

Müşteri tarafı (tarayıcı), bir dizi doğrulama işlemi gerçekleştirir: Sertifikanın güvenilir bir CA (Sertifika Yetkilisi) tarafından verilip verilmediğini, sertifikanın geçerlilik süresi içinde olup olmadığını ve sertifikadaki alan adının ziyaret edilen web sitesinin alan adıyla eşleşip eşleşmediğini kontrol eder. Bu adım son derece önemlidir; çünkü “iletişim kurulan sunucunun gerçekten iddia ettiği kişi olduğunu” doğrular ve kimlik doğrulama işlemini tamamlar.

Simetrik şifreleme oturumunun kurulması

Doğrulama işlemi tamamlandıktan sonra, istemci rastgele bir “ön anahtar” (pre-master key) oluşturur ve bu anahtarı sunucunun sertifikasındaki açık anahtar (public key) kullanarak şifreler; ardından bu şifreli veriyi sunucuya gönderir. Bu bilgiyi yalnızca ilgili özel anahtara (private key) sahip olan sunucu çözebileceğinden, ön anahtarın güvenli bir şekilde değiş tokuş edilmesi sağlanmış olur.

Daha sonra, istemci ve sunucu bu önceden belirlenmiş ana anahtarı kullanarak aynı “oturum anahtarını” bağımsız olarak hesaplarlar. Bu andan itibaren, her iki taraf da bu oturum anahtarı ile simetrik şifreleme iletişimi yapmaya başlar. Simetrik şifreleme algoritmaları, büyük miktarda veriyi şifrelerken ve şifresini çözerken asimetrik şifreleme algoritmalarına göre çok daha verimlidir; bu da güvenli iletişimin yüksek performansını sağlar.

Tavsiye edilen okuma SSL sertifikalarının işlevi, türleri ve ücretsiz ve ücretli başvuru rehberleri.

Tüm el sıkma işlemi birkaç milisaniye içinde tamamlanır ve ardından güvenli bir şifreleme kanalı kurulur. Tüm HTTP istekleri ve yanıtları bu kanal aracılığıyla korunur.

SSL sertifikalarının ana tipleri ve seçimi.

Doğrulama seviyesine ve işlevsel ihtiyaçlara göre, SSL sertifikaları esas olarak üç ana türe ayrılır ve farklı iş senaryoları için uygundurlar.

Tavsiye edilen okuma SSL Sertifikası Kılavuzu: Satın Alma, Kurulum ve Güvenlik Ayarlamalarına Kadar Tam Süreç

UltaHost SSL sertifikası.
DV, EV, OV sertifikaları, en fazla $1, 750.000 ABD doları teminat tutarını destekler, sınırsız alt alan adını destekler, iOS ve Android uygulamalarını destekler ve 20%'den başlayan aylık $15,95 ABD doları fiyatla 30 günlük para iade garantisi sunar.

Domain doğrulama sertifikası.

DV sertifikası, doğrulama seviyesi en temel olan sertifikadır. CA (Certification Authority), başvuru sahibinin alan adına sahip olduğunu yalnızca doğrular (örneğin, alan adına kayıtlı e-posta adresine doğrulama e-postası göndererek). İşlem hızlıdır ve genellikle birkaç dakika içinde tamamlanır. Temel şifreleme özellikleri sunar; ancak sertifikada şirket adı yer almaz. Bireysel web siteleri, bloglar veya test ortamları için uygundur ve maliyeti düşüktür.

Kuruluş doğrulama sertifikası.

OV sertifikaları daha yüksek seviyede güven sağlar. Alan adı sahipliğini doğrulamanın yanı sıra, CA (Sertifika Yetkilisi) başvuru yapan kuruluşun gerçekliğini ve yasallığını da manuel olarak inceleyerek (örneğin şirketin ticari kayıt bilgilerini kontrol ederek) doğrular. OV sertifikasının ayrıntılarında doğrulanmış şirket adı yer alır. Bu durum, kullanıcılara web sitesinin arkasında doğrulanmış bir tüzel kişilik olduğunu gösterir ve genellikle kurumsal web siteleri, e-ticaret platformları gibi ortamlarda kullanılır; bu da kullanıcı güvenini artırmaya yardımcı olur.

Genişletilmiş doğrulama sertifikası.

EV sertifikaları, en sıkı doğrulama süreçlerine tabi tutulan ve en yüksek güven seviyesine sahip sertifikalardır. CA’lar (Certificate Authorities), kuruluşun fiziksel varlığını, işletme durumunu ve yetkilendirme taleplerini doğrulamayı içeren titiz inceleme süreçleri uygularlar. En önemli özelliği, EV sertifikası dağıtıldıktan sonra ana akım tarayıcılarda adres çubuğunda şirket adının doğrudan yeşil renkte görünmesidir; bu da kullanıcılara en sezgisel güvenlik göstergesini sunar. EV sertifikaları, güvenlik ve güven gereksinimlerinin son derece yüksek olduğu bankalar, finans kuruluşları, büyük e-ticaret siteleri gibi yerlerde yaygın olarak kullanılır.

Ayrıca, kapsadıkları alan adı sayısına göre tek alan adlı sertifikalar, çoklu alan adlı sertifikalar ve joker karakterli sertifikalar (wildcard sertifikalar) olmak üzere çeşitlilik gösterirler. Joker karakterli sertifikalar, bir ana alan adını ve tüm aynı seviyedeki alt alan adlarını koruyabilir ve yönetimi oldukça kolaydır.

SSL sertifikasını nasıl başvurup dağıtabilirsiniz?

Web sitesine SSL sertifikası dağıtmak sistematik bir süreçtir; başvurudan yapılandırmaya kadar adımların doğru sırayla izlenmesi gerekmektedir.

Sertifika başvuru ve verme süreci.

Öncelikle, web sunucusunda bir “Sertifika İmza İsteksi” (Certificate Signature Request – CSR) oluşturmanız gerekmektedir. Bu, sizin açık anahtarınızı ve web sitesinin kimlik bilgilerini içeren şifreli bir metin dosyasıdır. CSR oluşturulurken, bir açık anahtar ve özel anahtar oluşturulur; özel anahtarın sunucuda güvenli bir şekilde saklanması ve kesinlikle dışarı sızdırılmaması gerekir.

Daha sonra, seçilen sertifika yetkilendirme kuruluşuna CSR (Certificate Signing Request – Sertifika İmzalama İsteği) gönderilir ve başvurulan sertifika türüne göre ilgili doğrulama belgeleri sağlanır. DV (Domain Validation – Alan Adı Doğrulama) sertifikaları için doğrulama genellikle otomatiktir; OV (Organization Validation – Kuruluş Doğrulama) veya EV (Extended Validation – Genişletilmiş Doğrulama) sertifikaları için ise kuruluşun belgelerinin CA (Certificate Authority – Sertifika Yetkilendirme Kuruluşu) ile paylaşılması gerekmektedir. Doğrulama işlemi tamamlandıktan sonra, CA SSL sertifika dosyasını (genellikle bir .crt veya .pem dosyası) düzenler ve yayınlar.

Sunucu Kurulumu ve Yapılandırması

Sertifika dosyasını aldıktan sonra, bunu daha önce oluşturduğunuz özel anahtarla birlikte web sunucusuna yüklemeniz gerekmektedir. Farklı sunucu yazılımlarının yapılandırma yöntemleri farklıdır; örneğin Nginx, Apache, IIS vb. için değiştirilmesi gereken kendi yapılandırma dosyaları vardır. Temel adımlar, sertifika dosyasının ve özel anahtar dosyasının yolunu belirtmek ve HTTP isteklerini zorunlu olarak HTTPS’ye yönlendirmektir.

Kurulum tamamlandıktan sonra, sertifikanın doğru şekilde yüklendiğini, eksiksiz bir güven zincirinin oluşturulduğunu ve herhangi bir güvenlik protokolü veya şifreleme paketinde ayar hatası olup olmadığını kontrol etmek için çevrimiçi araçlar veya komut satırı kullanılmalıdır. Yapılan işlemlerden sonra atılması gereken yaygın bir adım da HSTS (HTTP Strict Transport Security) özelliğini etkinleştirmektir. HSTS, tarayıcılara belirli bir süre boyunca web sitesine yalnızca HTTPS üzerinden erişilmesini zorunlu kılar ve böylece düşürme (downgrade) saldırılarına karşı ek bir koruma sağlar.

Son olarak, sertifikanın süresi dolmadan yenilenmesi veya yeniden başvurulması için mutlaka bir hatırlatma ayarlayın. Çünkü süresi dolan bir sertifika, web sitesinde güvenlik uyarılarına neden olabilir ve hizmetin kesilmesine yol açabilir.

Özetle.

SSL sertifikaları, modern internet güvenliğinin temel taşlarıdır. Şifreleme ve kimlik doğrulama olmak üzere iki temel işlev aracılığıyla HTTPS protokolünün güvenlik savunmasını oluştururlar. Alan adı sahipliğini doğrulayan DV sertifikalarından, şirket adını gösteren OV sertifikalarına, ve yeşil adres çubuğunu tetikleyen EV sertifikalarına kadar, farklı türdeki sertifikalar bireylerden şirketlere kadar çeşitli seviyelerdeki güvenlik ve güven ihtiyaçlarını karşılarlar. Arka plandaki asimetrik ve simetrik şifreleme tekniklerinin birlikte çalışma prensiplerini anlamak, güvenli bağlantıların özünü daha iyi kavramamıza yardımcı olur. SSL sertifikalarını doğru bir şekilde başvurmak, dağıtmak ve sürdürmek ise her web sitesi operatörü için temel bir beceridir; bu durum sadece veri güvenliğiyle ilgili değil, aynı zamanda kullanıcı deneyimini ve web sitesinin itibarını da doğrudan etkiler.

Sıkça Sorulan Sorular.

SSL sertifikaları ve HTTPS arasındaki ilişki nedir?

SSL sertifikası, HTTPS protokolünün kullanılması için gereklidir. HTTPS, HTTP protokolünün güvenli bir versiyonu olarak görülebilir; buradaki “S”, SSL/TLS katmanını temsil eder. Bir web sitesine geçerli bir SSL sertifikası yüklenip doğru şekilde yapılandırıldığında, bu site HTTPS üzerinden erişilebilir ve verilerin şifreli olarak aktarılması sağlanır.

Ücretsiz SSL sertifikalarının ücretli olanlardan ne farkı var?

免费证书通常指Let‘s Encrypt等机构颁发的DV证书,它们能提供同等的加密强度。主要区别在于免费证书有效期较短,需要频繁续签,且一般只提供基础的技术支持。付费证书则能提供OV或EV级别的组织验证、更长的有效期、更高的保修赔付金额以及专业的技术支持服务,适合商业用途。

SSL sertifikasının kurulması web sitesi hızını etkiler mi?

SSL/TLS el sıkma (handshake) işlemi, ilk bağlantı sırasında biraz daha fazla maliyet oluşturur; ancak bu etki çok küçüktür. Günümüzün TLS protokolleri ve donanım optimizasyonları sayesinde şifreleme/şifre çözme işlemleri son derece verimlidir. Aksine, HTTPS’yi etkinleştirmek birçok modern web performans teknolojisinin ön koşuludur ve tarayıcılarda “güvenli değil” uyarılarının görünmesi nedeniyle kullanıcı kaybını önler. Genel olarak elde edilen fayda, çok küçük olan performans maliyetlerinden çok daha fazladır.

Bir web sitesinin SSL sertifikasının geçerli olup olmadığını nasıl anlayabiliriz?

Bunu, tarayıcının adres çubuğundaki kilit simgesi aracılığıyla anlayabilirsiniz. Bu kilit simgesine tıkladığınızda, sertifikanın ayrıntılı bilgilerini görüntüleyebilirsiniz; bunlar arasında sertifikanın verildiği kurum, geçerlilik süresi ve sertifikanın sahibi yer alır. Eğer sertifika geçersiz, süresi dolmuş veya alan adıyla eşleşmiyorsa, tarayıcı genellikle dikkat çekici bir “Güvenli Değil” uyarısı gösterir ve hatta kullanıcının erişimini engeller.

Sertifika süresi dolduysa ne yapmalıyım?

SSL sertifikalarının hepsinin belirli bir geçerlilik süresi vardır ve bu süre genellikle bir yıldır. Süre dolduğunda, tarayıcı kullanıcılara bir güvenlik uyarısı gönderir ve web sitesinin güvenli bağlantısı işlevsiz hale gelir. Web sitesi yöneticilerinin, sertifikanın süresi dolmadan önce orijinal CA (Certificate Authority – Sertifika Yetkilisi) kuruluşu veya yeni bir hizmet sağlayıcı aracılığıyla yenileme, yeniden doğrulama ve yeniden sertifika oluşturma işlemlerini tamamlamaları ve yeni sertifikayı sunucuya yükleyerek eski sertifikayı değiştirmeleri gerekir. Takvim hatırlatmaları ayarlamak veya otomatik yenilemeyi destekleyen sertifika hizmetleri kullanmak önerilir.