Adres çubuğundaki o küçük kilit simgesi, aslında modern internetin güven temelini temsil eder. Bir sitenin adresinin "https://" ile başlaması, sizinle o site arasındaki iletişimin şifreli olduğu, dinlenemeyeceği ve değiştirilemeyeceği anlamına gelir. Bugün HTTPS artık bir tercih değil, her site için zorunlu bir temeldir. Tarayıcılar, HTTPS kullanmayan siteleri "güvenli değil" olarak işaretler ve arama motorları HTTPS'i bir sıralama sinyali olarak kullanır.

Bu yazıda SSL/TLS şifrelemesinin arka planda nasıl çalıştığını, sertifikaların ne işe yaradığını, hangi sertifika türlerinin bulunduğunu ve sitenizi gerçekten güvenli tutmak için nelere dikkat etmeniz gerektiğini adım adım ele alacağız. Konuya hâkim olduğunuzda, kilit simgesinin arkasındaki mühendisliği ve onu doğru kurmanın önemini net biçimde göreceksiniz.
SSL, TLS ve HTTPS: Kavramları Netleştirelim
Öncelikle terimleri açıklığa kavuşturalım. SSL (Secure Sockets Layer) şifreleme protokolünün eski adıdır ve artık güvenli kabul edilmez. Yerini TLS (Transport Layer Security) almıştır. Ancak alışkanlık gereği herkes hâlâ "SSL sertifikası" der; kastedilen aslında TLS'tir. HTTPS ise, normal HTTP protokolünün TLS ile şifrelenmiş halidir. Yani HTTPS = HTTP + TLS.
Kısacası: TLS şifrelemeyi yapan protokol, HTTPS ise bu şifrelemeyi web trafiğine uygulayan katmandır. Bugün "SSL sertifikası" dendiğinde neredeyse her zaman modern TLS sürümleri kastedilir.
HTTPS Aslında Neyi Korur?
Şifreleme üç temel garanti sağlar ve bunların her biri güvenlik açısından kritiktir:
- Gizlilik: Sizinle site arasındaki veri şifrelidir. Aradaki hiç kimse — internet sağlayıcınız, aynı ağdaki bir saldırgan, ortadaki bir aktör — trafiği okuyamaz.
- Bütünlük: Veri yolda değiştirilemez. Bir saldırgan iletilen içeriği kurcalarsa, bu tespit edilir ve bağlantı reddedilir.
- Kimlik doğrulama: Sertifika, karşı tarafın gerçekten iddia ettiği site olduğunu kanıtlar. Böylece sahte bir siteye bağlanma riski azalır.
HTTPS olmadan, açık bir kafe ağında girdiğiniz her şifre, her kart bilgisi ve her mesaj aynı ağdaki birinin okuyabileceği kadar açıktadır. Şifreleme bu tehdidin panzehiridir.
TLS El Sıkışması Nasıl Çalışır?
Bir HTTPS bağlantısı kurulurken arka planda "TLS handshake" adı verilen bir müzakere gerçekleşir. Basitleştirilmiş haliyle şöyle işler:
- Tarayıcı siteye bağlanır ve desteklediği şifreleme yöntemlerini bildirir.
- Sunucu, kimliğini kanıtlayan dijital sertifikasını gönderir.
- Tarayıcı, sertifikanın güvenilir bir otorite tarafından imzalanıp imzalanmadığını ve geçerli olup olmadığını doğrular.
- İki taraf, asimetrik şifreleme kullanarak güvenli biçimde ortak bir gizli anahtar üzerinde anlaşır.
- Bundan sonra tüm iletişim, bu ortak anahtarla hızlı simetrik şifreleme kullanılarak şifrelenir.
Bu zekice tasarım, hem asimetrik şifrelemenin güvenlik avantajını hem de simetrik şifrelemenin hız avantajını birleştirir. Modern donanımda bu el sıkışması saniyenin çok küçük bir bölümünde tamamlanır ve kullanıcı hiçbir gecikme fark etmez.
Sertifika Türleri
Sertifikalar, doğruladıkları güven düzeyine göre sınıflandırılır. Ayrıca kapsadıkları alan adı sayısına göre de farklılaşır.
Doğrulama Düzeyine Göre
- Domain Validation (DV): Yalnızca alan adının kontrolünüzde olduğunu doğrular. Hızlı ve genellikle ücretsiz alınabilir. Çoğu site için yeterlidir.
- Organization Validation (OV): Alan adına ek olarak kuruluşun varlığını da doğrular. Kurumsal siteler için tercih edilir.
- Extended Validation (EV): En kapsamlı doğrulama sürecidir. Kuruluşun yasal varlığı titizlikle kontrol edilir. Bankalar gibi yüksek güven gerektiren kurumlar kullanır.
Kapsama Göre
- Tek alan adı: Yalnızca belirli bir alan adını kapsar.
- Wildcard: Bir alan adının tüm alt alan adlarını kapsar (örneğin tüm alt siteler).
- Multi-domain (SAN): Birden fazla farklı alan adını tek sertifikayla kapsar.
Çoğu web sitesi için ücretsiz DV sertifikaları — örneğin otomatik olarak yenilenen açık kaynak çözümler — fazlasıyla yeterlidir. Şifreleme gücü açısından ücretsiz DV ile pahalı EV arasında hiçbir fark yoktur; fark yalnızca doğrulanan kimlik düzeyindedir.
Sadece Sertifika Almak Yeterli Değil
Bir sertifika kurmak HTTPS'i açar, ama gerçekten güvenli bir yapılandırma için birkaç adım daha gereklidir. Yaygın hata, sertifikayı kurup "tamam" demektir; oysa asıl güvenlik yapılandırma ayrıntılarında saklıdır.
Tüm Trafiği HTTPS'e Yönlendirin
Kullanıcı yanlışlıkla "http://" ile gelirse, sunucu onu otomatik olarak HTTPS'e yönlendirmelidir. Aksi halde ilk istek şifresiz gider ve bu bir güvenlik boşluğu yaratır. Bu yönlendirme sunucu düzeyinde kalıcı olarak yapılandırılmalıdır.
HSTS Başlığını Kullanın
HSTS (HTTP Strict Transport Security), tarayıcıya "bu siteye her zaman yalnızca HTTPS ile bağlan" talimatını veren bir başlıktır. Bir kez öğrenildikten sonra tarayıcı, kullanıcı "http" yazsa bile doğrudan HTTPS'e gider. Bu, HTTPS'e düşürme (downgrade) saldırılarına karşı güçlü bir korumadır.
Eski Protokolleri ve Zayıf Şifreleri Devre Dışı Bırakın
Sunucunuzda yalnızca modern TLS sürümlerini etkinleştirin ve artık güvenli kabul edilmeyen eski protokolleri kapatın. Zayıf şifre paketlerini devre dışı bırakın. Yanlış yapılandırılmış bir sunucu, sertifika olsa bile saldırıya açık kalabilir.
Sertifika Yenilemesini Otomatikleştirin
Sertifikaların bir geçerlilik süresi vardır ve süresi dolan bir sertifika, ziyaretçilere korkutucu bir güvenlik uyarısı gösterir. Bu, hem güven hem de trafik kaybına yol açar. Modern çözümler yenilemeyi otomatik yapabilir; bunu mutlaka kurun ve unutmayın.
Süresi dolmuş bir sertifika, kapalı bir mağaza tabelası gibidir: ziyaretçi kapıya kadar gelir, ama tarayıcının uyarısını görünce geri döner. Otomatik yenileme bu felaketi tamamen önler.

Karışık İçerik (Mixed Content) Tuzağı
HTTPS'e geçtikten sonra sık karşılaşılan bir sorun "karışık içerik"tir. Sayfa HTTPS ile yüklenirken içindeki bazı kaynakların (resim, script, stil) hâlâ HTTP ile çağrılmasıdır. Bu durumda tarayıcı, kilit simgesini kaldırır veya uyarı gösterir; çünkü sayfanın bir kısmı şifresizdir. Tüm kaynakların HTTPS üzerinden yüklendiğinden emin olun.
HTTPS ve SEO / Kullanıcı Güveni
HTTPS'in güvenlik dışında iki önemli faydası daha vardır. Birincisi, arama motorları HTTPS'i bir sıralama sinyali olarak kullanır; yani şifreli site arama sonuçlarında avantajlıdır. İkincisi, kullanıcı güveni doğrudan etkilenir. Özellikle bir e-ticaret sitesinde, "güvenli değil" uyarısı gören bir ziyaretçi kart bilgisini girmekten çekinir ve sepetini terk eder. Türkiye'deki KOBİ e-ticaret siteleri için HTTPS, dönüşüm oranını korumanın da bir parçasıdır.
SSL/HTTPS Kontrol Listesi
- Geçerli bir sertifika kurulu ve aktif mi?
- Tüm HTTP trafiği kalıcı olarak HTTPS'e yönlendiriliyor mu?
- HSTS başlığı etkin mi?
- Yalnızca modern TLS sürümleri açık, eski protokoller kapalı mı?
- Zayıf şifre paketleri devre dışı bırakıldı mı?
- Karışık içerik uyarısı veren şifresiz kaynak kalmadı mı?
- Sertifika yenilemesi otomatik hale getirildi mi?
Sık Sorulan Sorular
Ücretsiz sertifika güvenli mi? Evet. Ücretsiz DV sertifikaları, ücretli olanlarla aynı şifreleme gücünü sunar. Fark yalnızca doğrulanan kimlik düzeyindedir. Çoğu site için ücretsiz otomatik yenilenen sertifikalar hem güvenli hem pratiktir.
HTTPS beni tüm saldırılardan korur mu? Hayır. HTTPS yalnızca veriyi yolda korur — iletim güvenliğini sağlar. XSS, SQL Injection gibi uygulama içi açıkları engellemez. Bu açıklar şifreli bir kanal üzerinden de çalışır. HTTPS gerekli ama tek başına yeterli bir güvenlik önlemi değildir.
Sertifikam süresi dolarsa ne olur? Ziyaretçiler tarayıcıda büyük bir güvenlik uyarısı görür ve çoğu siteye girmekten vazgeçer. Bu hem trafik hem güven kaybıdır. Otomatik yenileme kurarak bu riski tamamen ortadan kaldırın.
Sonuç
HTTPS, modern web'in pazarlık edilemez temelidir. Ancak gerçek güvenlik yalnızca sertifikayı kurmakla değil, doğru yapılandırmayla gelir: zorunlu yönlendirme, HSTS, modern protokoller ve otomatik yenileme. Bu adımları eksiksiz uyguladığınızda, hem kullanıcılarınızın verisini korur hem de arama motorları ve ziyaretçiler nezdinde güven kazanırsınız.
Sitenizin SSL/TLS yapılandırmasını denetlemek, güvenlik başlıklarını doğru kurmak ve HTTPS'e sorunsuz geçiş yapmak için projenizi konuşalım. Doğru kurulmuş bir şifreleme altyapısı, hem güvenliğin hem de güvenin görünmez ama vazgeçilmez temelidir.
Bir sonraki projeniz için hazır mısınız?
Okuduklarınızı işinize uygulamak veya dijital dönüşümünüzü konuşmak isterseniz, ekibimiz bir mesaj uzağınızda.

Yorum Yap