YetkinBulutNet
Güvenlik

SSL Sertifikası Nedir, Neden Gereklidir?

SSL sertifikasının ne işe yaradığı, sertifika türleri arasındaki farklar ve siteniz için hangisini seçmeniz gerektiği.

SSL sertifikası, ziyaretçinin tarayıcısı ile web sunucunuz arasındaki veri trafiğini şifrelemeye ve sitenin kimliğini doğrulamaya yarayan dijital bir sertifikadır. Bugün kullanılan protokolün adı aslında TLS’dir (Transport Layer Security), ancak alışkanlık nedeniyle hâlâ SSL sertifikası denir. SSL kurulu sitelerin adresi https:// ile başlar ve tarayıcı, adres çubuğunda bağlantının güvenli olduğunu gösterir.

Bu rehberde SSL’in nasıl çalıştığını, sertifika türlerini, ücretsiz ve ücretli sertifikalar arasındaki farkları ve HTTPS’e geçerken dikkat edilmesi gerekenleri anlatıyoruz.

SSL nasıl çalışır?

Bir ziyaretçi https:// ile başlayan bir adrese bağlandığında, veri gönderilmeden önce tarayıcı ile sunucu arasında TLS el sıkışması (handshake) yapılır:

  1. Tarayıcı sunucuya bağlanır ve desteklediği TLS sürümlerini ve şifreleme yöntemlerini bildirir.
  2. Sunucu kendi sertifikasını gönderir. Sertifikada alan adı, sertifikayı düzenleyen otorite, geçerlilik tarihleri ve sunucunun açık anahtarı bulunur.
  3. Tarayıcı sertifikayı kontrol eder: alan adı eşleşiyor mu, süresi geçmemiş mi, güvendiği bir sertifika otoritesi (CA) tarafından imzalanmış mı?
  4. Kontroller başarılıysa iki taraf yalnızca bu oturum için geçerli bir şifreleme anahtarı üzerinde anlaşır.
  5. Bundan sonraki tüm veri bu anahtarla şifrelenerek iletilir.

Kimlik doğrulama sertifikadaki açık anahtarla yapılırken, asıl veri trafiği çok daha hızlı çalışan simetrik şifrelemeyle korunur. Paket açıklamalarında görülen "256-bit şifreleme" ifadesi bu oturum anahtarının uzunluğunu anlatır. Güncel sunucularda TLS 1.2 ve TLS 1.3 kullanılır; eski SSL sürümleri ile TLS 1.0 ve 1.1 güvenlik açıkları nedeniyle güncel tarayıcılar tarafından desteklenmez.

Sertifika zinciri

Tarayıcılar ve işletim sistemleri, güvendikleri kök sertifika otoritelerinin bir listesini taşır. Sitenize kurulan sertifika genellikle doğrudan kök sertifika tarafından değil, bir ara sertifika (intermediate) tarafından imzalanır. Bu nedenle sertifika kurulurken ara sertifikaların da sunucuya eklenmesi gerekir. Ara sertifika eksikse site bazı tarayıcılarda açılırken bazı cihazlarda sertifika hatası verebilir.

Bir sitenin sertifika ayrıntılarını, tarayıcının adres çubuğundaki site bilgisi simgesine tıklayarak görebilirsiniz. Sertifikanın kime düzenlendiği, hangi otorite tarafından imzalandığı ve geçerlilik tarihleri burada yer alır.

SSL neden gereklidir?

  • Veri güvenliği: Form, giriş ve ödeme bilgileri iletim sırasında üçüncü kişiler tarafından okunamaz veya değiştirilemez. Bu, özellikle ortak Wi-Fi ağlarında önemlidir.
  • Tarayıcı uyarıları: Tarayıcılar HTTPS kullanmayan sayfaları "Güvenli değil" olarak işaretler; özellikle form içeren sayfalarda bu uyarı ziyaretçiyi uzaklaştırır.
  • Arama motorları: HTTPS, Google’ın sıralama sinyallerinden biridir.
  • Güncel web özellikleri: Tarayıcılar HTTP/2 ve HTTP/3 protokollerini yalnızca şifreli bağlantılarda kullanır. Konum, kamera ve bildirim gibi birçok tarayıcı özelliği de yalnızca HTTPS üzerinde çalışır.
  • Yasal yükümlülükler: Kişisel veri toplayan sitelerde verilerin iletim sırasında korunması, KVKK kapsamındaki teknik tedbirler arasında değerlendirilir. Kart bilgisi alan e-ticaret siteleri için kart sektörünün güvenlik standardı PCI DSS de verilerin güçlü şifrelemeyle iletilmesini şart koşar.

Adres çubuğundaki güvenli bağlantı göstergesi bağlantının şifreli olduğunu gösterir; sitenin içeriğinin güvenilir olduğunu göstermez. Oltalama siteleri de ücretsiz SSL kullanabilir. Chrome gibi bazı tarayıcıların kilit simgesini kaldırıp yerine nötr bir site ayarları simgesi koymasının nedenlerinden biri de bu yanlış algıdır.

SSL’in siteyi yavaşlattığı da sık duyulan bir endişedir. TLS el sıkışması bağlantının başında küçük bir ek süre getirir; ancak TLS 1.3 bu süreyi kısaltmıştır ve HTTPS ile birlikte kullanılan HTTP/2 ve HTTP/3 protokolleri sayfa dosyalarının daha verimli yüklenmesini sağlar. Güncel bir sunucuda HTTPS’in hıza olumsuz etkisi pratikte hissedilmez.

SSL sertifikası türleri

Doğrulama seviyesine göre

  • DV (Alan Adı Doğrulamalı): Yalnızca alan adı üzerindeki kontrolünüz doğrulanır. Doğrulama e-posta, DNS kaydı veya sunucuya dosya yükleme yoluyla yapılır ve genellikle kısa sürede tamamlanır. Bloglar, kişisel siteler ve kurumsal tanıtım siteleri için yeterlidir.
  • OV (Kurumsal Doğrulamalı): Alan adına ek olarak şirketin adı ve adresi de sertifika otoritesi tarafından doğrulanır ve sertifika ayrıntılarında görünür. Kurumsal siteler için uygundur; onay süreci birkaç gün sürebilir.
  • EV (Genişletilmiş Doğrulama): Şirketin yasal varlığı, faaliyeti ve başvuru yetkisi en ayrıntılı şekilde incelenir. Geçmişte adres çubuğunda şirket adı yeşil olarak gösterilirdi; güncel tarayıcılar bu gösterimi kaldırdı ve şirket bilgisi artık sertifika ayrıntılarında yer alıyor. E-ticaret ve finans siteleri kurumsal güven amacıyla tercih edebilir.

Kapsamına göre

  • Tek alan adı: alanadiniz.com ve genellikle www.alanadiniz.com adreslerini kapsar.
  • Wildcard: *.alanadiniz.com biçiminde, bir alan adının tüm birinci seviye alt alan adlarını tek sertifikayla kapsar. magaza.alanadiniz.com ve destek.alanadiniz.com kapsamdadır; iki seviyeli test.magaza.alanadiniz.com ise kapsam dışıdır.
  • Çoklu alan adı (SAN): Birbirinden farklı birden çok alan adını tek sertifikada toplar.

Bir de kendinden imzalı (self-signed) sertifikalar vardır. Bu sertifikaları herkes kendi sunucusunda üretebilir, ancak hiçbir tarayıcı tarafından tanınmazlar ve ziyaretçiye belirgin bir güvenlik uyarısı gösterilir. Yalnızca iç ağdaki test ortamları için uygundurlar; herkese açık bir sitede kullanılmamalıdırlar.

Alan adı doğrulaması nasıl yapılır?

DV sertifikalarda sertifika otoritesi, alan adını gerçekten sizin kontrol ettiğinizi birkaç yoldan biriyle doğrular. HTTP doğrulamasında sunucunuzdaki belirli bir adrese otoritenin verdiği bir dosya yerleştirilir. DNS doğrulamasında alan adının DNS bölgesine belirli bir TXT kaydı eklenir. E-posta doğrulamasında ise admin@ veya webmaster@ gibi belirli adreslere gönderilen bağlantı onaylanır. Let’s Encrypt’ten Wildcard sertifika almak için DNS doğrulaması gerekir; HTTP doğrulaması Wildcard için kullanılamaz. Bu nedenle Wildcard kullanacaksanız DNS kayıtlarınızı yönetebildiğinizden emin olun.

Ücretsiz SSL mi, ücretli SSL mi?

Let’s Encrypt gibi ücretsiz sertifika otoriteleri DV sertifika düzenler. Bu sertifikalar şifreleme açısından ücretli DV sertifikalarla aynı korumayı sağlar. Geçerlilik süreleri kısadır (Let’s Encrypt sertifikaları şu an varsayılan olarak 90 gün geçerlidir) ve hosting panelleri tarafından otomatik olarak yenilenir. Bir blog, tanıtım sitesi veya küçük bir mağaza için çoğu durumda ücretsiz SSL yeterlidir. Tarayıcının gösterdiği güvenli bağlantı göstergesi bakımından ücretli ve ücretsiz sertifikalar arasında fark yoktur.

Ücretli sertifikalar şu durumlarda tercih edilir:

  • Sertifikada şirket bilgisinin doğrulanmış olarak yer alması isteniyorsa (OV ve EV)
  • Çok sayıda alt alan adı tek sertifikayla kapsanmak isteniyorsa (Wildcard)
  • Sertifika otoritesinin sunduğu garanti tutarı ve site mührü gibi ek unsurlar isteniyorsa
  • Otomatik yenileme aracının çalıştırılamadığı sistemlerde sertifika kullanılacaksa

Hosting paketlerimizde tüm alan adları için otomatik yenilenen ücretsiz Let’s Encrypt SSL sertifikası bulunur. Wildcard veya çoklu alan adı sertifikası ihtiyacınız varsa SSL Sertifikası sayfamızı inceleyebilirsiniz.

Sertifika geçerlilik süreleri kısalıyor

Tarayıcı üreticileri ve sertifika otoritelerinin oluşturduğu CA/Browser Forum, herkese açık SSL sertifikalarının azami geçerlilik süresini kademeli olarak kısaltma kararı aldı. 15 Mart 2026’dan itibaren düzenlenen sertifikalar en fazla 200 gün geçerli olabiliyor. Bu süre Mart 2027’de 100 güne, Mart 2029’da ise 47 güne inecek.

Bu nedenle ücretli sertifikalar genellikle yıllık abonelik olarak sunulur ve abonelik süresi içinde sertifika yeniden düzenlenerek kurulur. Uygulamada sertifika yenileme, yılda bir elle yapılan bir iş olmaktan çıkıp otomatik bir sürece dönüşüyor. Sertifikanızın otomatik yenilenip yenilenmediğini ve süre bitiminden önce uyarı alıp almadığınızı kontrol etmeniz önemlidir. Sertifikayı elle kurduğunuz sunucu, yük dengeleyici veya cihazlarda bu kısalma, yenileme işinin daha sık yapılması anlamına gelir; bu sistemlerde de otomasyona geçmeyi planlayın.

HTTPS’e geçerken yapılması gerekenler

Ücretli bir sertifika alırken süreç genellikle şöyle işler: sunucuda bir özel anahtar (private key) ve bu anahtara bağlı bir sertifika imzalama isteği (CSR) oluşturulur. CSR sertifika otoritesine gönderilir; doğrulama tamamlandıktan sonra düzenlenen sertifika ve ara sertifikalar, özel anahtarla birlikte sunucuya kurulur. Özel anahtar sunucudan dışarı çıkmamalı ve kimseyle paylaşılmamalıdır. Anahtarın ele geçirildiğinden şüpheleniyorsanız sertifikayı iptal ettirip yeni bir anahtarla yeniden düzenletin. cPanel ve Plesk gibi panellerde bu adımlar arayüzden yapılabilir; ücretsiz sertifikalarda ise panel tüm süreci kendisi yürütür.

Sertifika kurulduktan sonra siteyi HTTPS’e geçirmek için şu adımları izleyin:

  1. Sertifikayı kurun: Sertifikanın hem alanadiniz.com hem www.alanadiniz.com adreslerini kapsadığından emin olun.
  2. Yönlendirme ekleyin: http:// ile gelen tüm istekleri 301 yönlendirmesiyle https:// adresine yönlendirin. Böylece arama motorları ve eski bağlantılar yeni adrese geçer.
  3. Karışık içeriği giderin: HTTPS sayfasında http:// ile yüklenen görsel, betik veya stil dosyaları "karışık içerik" (mixed content) uyarısına neden olur ve bazı dosyalar tarayıcı tarafından engellenir. Veritabanındaki ve tema dosyalarındaki eski http:// adreslerini güncelleyin.
  4. Site adresini güncelleyin: WordPress’te Ayarlar bölümündeki site adreslerini https:// ile başlayacak şekilde değiştirin.
  5. Arama motoru ayarlarını kontrol edin: Site haritasının ve kanonik adreslerin https:// kullandığını doğrulayın.
  6. Karışık içeriği tespit edin: Tarayıcının geliştirici araçlarındaki konsol sekmesi, http:// ile yüklenen dosyaları uyarı olarak listeler. WordPress’te veritabanındaki eski adresleri güncellerken serileştirilmiş veriyi tanıyan arama ve değiştirme araçlarını kullanın.
  7. HSTS’i değerlendirin: HSTS başlığı, tarayıcıya sitenize belirli bir süre boyunca yalnızca HTTPS ile bağlanmasını söyler. Böylece ziyaretçi adresi http:// ile yazsa bile tarayıcı doğrudan şifreli bağlantı kurar. Tüm alt alan adlarınızın HTTPS’e hazır olduğundan emin olmadan uzun süreli HSTS ve preload ayarı kullanmayın.

CAA kaydı ile ek güvenlik

DNS’teki CAA kaydı, alan adınız için hangi sertifika otoritelerinin sertifika düzenleyebileceğini belirler. Örneğin yalnızca Let’s Encrypt’e ve kullandığınız ücretli sertifika otoritesine izin verirseniz, başka bir otoritenin sizin adınıza sertifika düzenlemesi engellenir. CAA kaydı yoksa tüm otoriteler sertifika düzenleyebilir; kayıt eklerseniz kullandığınız tüm otoritelerin listede yer aldığından emin olun, aksi halde sertifika yenilemesi başarısız olur. DNS kayıt türleri hakkında daha fazla bilgi için DNS rehberimize bakabilirsiniz.

Sık karşılaşılan SSL hataları

  • Sertifika süresi doldu: Otomatik yenileme çalışmamış olabilir. Alan adının DNS kayıtları başka bir sunucuyu gösteriyorsa Let’s Encrypt doğrulaması başarısız olur.
  • Alan adı uyuşmuyor: Sertifika www olmadan düzenlenmiş ama site www ile açılıyor olabilir ya da tersi.
  • Ara sertifika eksik: Site masaüstünde açılırken bazı mobil cihazlarda hata verebilir.
  • Sertifika iptal edilmiş: Özel anahtarın ele geçirildiği veya bilgilerin hatalı olduğu durumlarda sertifika otoritesi sertifikayı iptal eder. Bu durumda yeni bir sertifika düzenletmek gerekir.
  • Karışık içerik: Sayfa HTTPS ile açılır, ancak bazı dosyalar http:// ile yüklendiği için uyarı görünür.
  • Eski cihazlar: Çok eski işletim sistemleri ve tarayıcılar güncel kök sertifikaları veya TLS 1.2’yi tanımayabilir.
  • Cihaz saati yanlış: Ziyaretçinin bilgisayar saati hatalıysa geçerli sertifikalar da geçersiz görünebilir.

Sonuç

SSL sertifikası bugün her web sitesi için temel bir gerekliliktir. Çoğu site için otomatik yenilenen ücretsiz DV sertifika yeterlidir; çok sayıda alt alan adının veya alan adının tek sertifikayla kapsanması gerekiyorsa Wildcard ya da çoklu alan adı sertifikası tercih edilebilir. Sertifikayı kurduktan sonra yönlendirmeleri ve karışık içeriği kontrol etmeyi unutmayın. Son kullanma tarihini takip etmek ve otomatik yenilemenin çalıştığını düzenli olarak kontrol etmek, beklenmedik sertifika hatalarının önüne geçer. Ücretsiz SSL içeren paketler için cPanel Hosting sayfamıza göz atabilirsiniz.

DV, Wildcard ve çok alan adlı sertifikalar arasında seçim yapmak için SSL türleri ve farkları yazımızı okuyabilirsiniz.

Sıkça sorulan sorular

SSL ile TLS aynı şey mi?

Bugün kullanılan protokol TLS’dir. SSL, protokolün eski sürümlerinin adıdır; alışkanlık nedeniyle sertifikalar hâlâ SSL sertifikası olarak anılır.

Ücretsiz SSL güvenli mi?

Evet. Ücretsiz DV sertifikalar şifreleme açısından ücretli DV sertifikalarla aynı korumayı sağlar. Ücretli sertifikaların farkı kurumsal doğrulama, Wildcard kapsamı ve ek hizmetlerdedir.

Wildcard SSL hangi adresleri kapsar?

*.alanadiniz.com biçimindeki Wildcard sertifika, alan adının tüm birinci seviye alt alan adlarını kapsar. İki seviyeli alt alan adları kapsam dışıdır.

SSL kurduktan sonra sitem neden hâlâ güvenli değil uyarısı veriyor?

Genellikle sayfada http:// ile yüklenen görsel veya betikler (karışık içerik) ya da eksik yönlendirme nedeniyledir. Eski adresleri https:// ile güncellemek sorunu giderir.

SSL sertifikası ne kadar süre geçerlidir?

15 Mart 2026’dan itibaren düzenlenen herkese açık sertifikaların azami geçerlilik süresi 200 gündür ve bu süre ilerleyen yıllarda kısalacaktır. Let’s Encrypt sertifikaları daha kısa sürelidir ve otomatik yenilenir.

SSL kurulumunu siz yapıyor musunuz?

Evet. Bizde barındırılan hizmetlerde kurulum ücretsizdir; harici sunucular için de kurulum desteği veriyoruz.

YetkinBulutNet Teknik Ekibi

Yazılarımız, hosting, sunucu, alan adı ve e-posta hizmetlerini yöneten teknik ekibimiz tarafından hazırlanır.

Son yazılar

Tüm yazılar
Altyapımız

Güvendiğimiz teknolojilerle çalışıyoruz