SSL sertifikası, web siteniz ile ziyaretçileriniz arasındaki veri trafiğini şifreleyen ve sitenizin kimliğini doğrulayan dijital bir belgedir. Tarayıcı uyarılarından arama motoru görünürlüğüne, KVKK'den ödeme güvenliğine kadar pek çok nedenle bugün her web sitesi için vazgeçilmezdir.
Birkaç yıl öncesine kadar SSL sertifikası yalnızca e-ticaret siteleri ve ödeme sayfaları için gerekli görülürdü. Bugün ise birkaç sayfadan oluşan bir tanıtım sitesinde bile sertifika olmaması, ziyaretçinin gözünde güvensizlik demektir. Bu yazıda sertifikanın ne işe yaradığını, neden artık bir tercih olmadığını ve kurulumdan sonra nelere dikkat etmeniz gerektiğini anlatıyoruz.
SSL aslında ne yapar?
Teknik olarak bugün kullanılan protokolün adı TLS'dir (Transport Layer Security); SSL, bu protokolün eski ve artık güvenli kabul edilmeyen öncülünün adıdır. Ancak sektörde alışkanlıkla "SSL sertifikası" denmeye devam ediyor. Sertifika kurulu bir sitenin adresi http:// yerine https:// ile başlar ve sertifika üç temel iş görür:
- Şifreleme: Formlara yazılan ad, telefon, e-posta, parola ya da kart bilgileri, aradaki ağlarda okunamayacak biçimde şifrelenerek iletilir. Bir kafedeki ortak kablosuz ağa bağlı biri bu verilerin içeriğini okuyamaz.
- Kimlik doğrulama: Sertifika, bağlandığınız sunucunun gerçekten o alan adına ait olduğunu bağımsız bir sertifika otoritesinin onayıyla gösterir.
- Bütünlük: Veriler yolda fark edilmeden değiştirilemez; aradaki biri sayfaya reklam ya da zararlı kod ekleyemez.
Neden artık bir tercih değil?
- Tarayıcı uyarıları: Google Chrome, 2018'den bu yana HTTPS kullanmayan sayfaları adres çubuğunda "Güvenli değil" ibaresiyle işaretliyor; diğer tarayıcılar da benzer uyarılar gösteriyor. Özellikle form içeren sayfalarda bu uyarı, ziyaretçinin bilgi bırakmaktan vazgeçmesine yol açabilir.
- Arama motoru görünürlüğü: Google, HTTPS kullanımını 2014'ten bu yana sıralama sinyalleri arasında sayıyor. Tek başına sıralamayı belirleyen bir etken olmasa da güvenli olmayan bir site, rakipleri karşısında gereksiz bir dezavantajla başlar.
- Modern web teknolojileri: Tarayıcılar, HTTP/2 ve HTTP/3 gibi daha hızlı bağlantı protokollerini yalnızca şifreli bağlantılarda kullanır. Konum bilgisi, kamera erişimi, anlık bildirimler ve PWA (aşamalı web uygulaması) gibi özellikler de yalnızca güvenli bağlantı üzerinden çalışır.
- KVKK ve veri güvenliği: 6698 sayılı Kişisel Verilerin Korunması Kanunu, veri sorumlularından kişisel verilerin güvenliği için gerekli teknik ve idari tedbirleri almalarını bekler. Basit bir iletişim formuyla bile kişisel veri topladığınızda bu verilerin şifreli iletilmesi, bu tedbirlerin en temel adımlarından biridir. Kendi yükümlülüklerinizin kapsamı için hukuk danışmanınızın görüşünü almanızı öneririz.
- Ödeme güvenliği: Kartla ödeme alan siteler, kart verilerinin açık ağlarda güçlü şifrelemeyle iletilmesini şart koşan PCI DSS kurallarına ve ödeme kuruluşlarının güvenlik şartlarına uymak zorundadır. Sertifikasız bir e-ticaret sitesi bugün pratikte mümkün değildir.
Hangi sertifika türünü seçmelisiniz?
Sertifika türleri şifreleme gücü açısından değil, sertifika verilmeden önce yapılan doğrulamanın kapsamı açısından ayrışır:
- Alan adı doğrulamalı (DV): Yalnızca alan adının size ait olduğu doğrulanır. Dakikalar içinde verilir; Let's Encrypt gibi ücretsiz sağlayıcılar da bu türü sunar. Kurumsal tanıtım siteleri ve bloglar için çoğu zaman yeterlidir.
- Kurum doğrulamalı (OV): Alan adına ek olarak şirketin resmî kayıtları da kontrol edilir; sertifika ayrıntılarında kurum adı yer alır.
- Genişletilmiş doğrulama (EV): En kapsamlı kurum doğrulamasıdır. Ancak tarayıcılar birkaç yıldır EV sertifikalar için adres çubuğunda ayrı bir görünüm sunmadığından, eskisi kadar belirgin bir görsel fark yaratmaz.
- Joker (wildcard) ve çoklu alan adı sertifikaları: Tek bir sertifikayla magaza.alanadiniz.com, destek.alanadiniz.com gibi tüm alt alan adlarını ya da birden fazla farklı alan adını korumanızı sağlar.
Kurulumdan sonra kontrol listesi
Sertifikayı yüklemek işin yarısıdır. Geçişin eksiksiz olması için şu adımları da tamamlayın:
- Kalıcı yönlendirme: Tüm http:// adreslerini 301 yönlendirmesiyle https:// karşılıklarına aktarın; sitenin yalnızca tek bir sürümü erişilebilir olsun.
- Karışık içerik temizliği: Güvenli bir sayfada hâlâ http:// ile çağrılan görsel, betik (script) ya da yazı tipi kalırsa tarayıcı bunları engelleyebilir ya da uyarı gösterebilir. Tema ve içeriklerdeki eski bağlantıları güncelleyin.
- HSTS: Sunucunuza HTTP Strict Transport Security başlığını ekleyerek tarayıcıların sitenize yalnızca güvenli bağlantıyla erişmesini sağlayın.
- Arama motoru ayarları: Site haritanızı, kanonik (asıl adres) etiketlerinizi ve Google Search Console kaydınızı https:// adresine göre güncelleyin.
- Güncel protokoller: Sunucunuzda yalnızca TLS 1.2 ve TLS 1.3 açık olsun; eski SSL ile TLS 1.0 ve 1.1 sürümlerini kapatın. Yaygın tarayıcılar bu eski sürümlerin desteğini zaten kaldırdı.
- Yenileme takibi: Tarayıcıların güvendiği sertifikalar en fazla 398 gün (yaklaşık 13 ay) geçerli olabilir; Let's Encrypt sertifikalarının süresi ise 90 gündür. Süresi dolan bir sertifika, ziyaretçinin karşısına sitenize girmeden önce tam sayfa bir güvenlik uyarısı çıkarır. Otomatik yenilemeyi etkinleştirin ve bitiş tarihlerini takviminize işleyin.
- E-posta tarafı: Kurumsal e-posta hesaplarınızın da şifreli bağlantıyla (SSL/TLS) çalıştığından emin olun. Doğru ayarlar için e-posta kurulum sayfamıza göz atabilirsiniz.
Güvenli bir site, güvenilir bir marka
SSL sertifikası tek başına bir siteyi her türlü saldırıya karşı korumaz; güncel yazılım, güçlü parolalar ve düzenli yedeklemeyle birlikte ele alınmalıdır. Ama ziyaretçinizle kurduğunuz güvenin ilk ve en görünür adımıdır. Barındırdığımız sitelerde sertifika kurulumunu ve yenileme takibini altyapının doğal bir parçası olarak görüyoruz. Sitenizin sertifika durumundan emin değilseniz ya da HTTPS geçişini sorunsuz tamamlamak istiyorsanız bize yazın; birlikte kontrol edelim.




