SSL/TLS terimlerini, doğrulama yöntemlerini ve kurulumu sade bir dille öğrenin. İnteraktif sözlük, mikro dersler ve video rehberler tek yerde.
Öğren & Uygula
İnteraktif SSL Sözlüğü
Aramak istediğiniz terimi yazın ya da kategoriye göre filtreleyin.
Sunucu ile tarayıcı arasındaki veriyi şifreleyen protokol.
SSL (Secure Sockets Layer) ve onun modern hâli TLS (Transport Layer Security), web sitesi ile ziyaretçi arasındaki trafiği şifreleyerek araya girip veri çalınmasını engeller. Adres çubuğundaki kilit simgesi ve https:// bu protokolün aktif olduğunu gösterir.
SSL/TLS ile şifrelenmiş güvenli HTTP bağlantısı.
HTTP protokolünün SSL/TLS sertifikasıyla şifrelenmiş hâlidir. Form, şifre ve ödeme bilgileri HTTPS üzerinden güvenle iletilir; Google da HTTPS kullanan siteleri sıralamada kayırır.
Certificate Authority; Sectigo, DigiCert, GlobalSign gibi tarayıcıların güvendiği kök kuruluşlardır. Bir alan adının gerçekten size ait olduğunu doğrulayıp sertifikayı dijital olarak imzalar.
Kök → ara → sunucu sertifikası güven zinciri.
Tarayıcı, sunucu sertifikanızı doğrudan değil; onu imzalayan ara (intermediate) ve en tepedeki kök (root) sertifika üzerinden doğrular. Ara sertifika eksik kurulursa bazı cihazlarda "güvenli değil" hatası çıkar.
Güven zincirinin tepe ve orta halkaları.
Kök (root) sertifika tarayıcıya gömülüdür; ara (intermediate) sertifika ise kök ile sizin sertifikanız arasında köprü kurar. Kurulum sırasında ara sertifikayı (chain/bundle) sunucuya birlikte yüklemek şarttır.
Yalnızca alan adı sahipliği doğrulanır, dakikalar içinde yayınlanır.
Domain Validation; en hızlı ve ekonomik SSL türüdür. Sadece alan adının kontrolünüzde olduğu doğrulanır. Blog, kişisel ve küçük siteler için idealdir; birkaç dakikada yayınlanır.
Alan adına ek olarak firma kaydı da doğrulanır.
Organization Validation; alan adına ek olarak firmanın resmî varlığı (ticaret sicili, telefon vb.) doğrulanır. Kurumsal siteler ve güven gerektiren işletmeler için tercih edilir. 1–3 iş gününde tamamlanır.
En kapsamlı firma doğrulaması, en yüksek güven seviyesi.
Extended Validation; en sıkı doğrulama sürecidir. Banka, e-ticaret ve finans siteleri için en yüksek güven sinyalini verir. Sertifika detayında firma adı görünür.
Bir alan adı + tüm alt alan adlarını tek sertifikayla korur.
*.siteniz.com şeklinde, ana alan adı ve sınırsız alt alan adını (mail., blog., panel. ...) tek sertifikayla kapsar. Çok sayıda alt alan adı olan siteler için maliyeti düşürür.
Tek sertifikayla birden çok farklı alan adı.
SAN (Subject Alternative Name) sayesinde farklı alan adlarını (siteA.com, siteB.net ...) tek sertifikada birleştirir. UCC, özellikle Microsoft Exchange/Office ortamları için kullanılan çok alanlı türdür.
Code Signing sertifikası; .exe, .dll, sürücü ve uygulamaları imzalayarak yazılımın size ait ve değiştirilmemiş olduğunu kanıtlar. Windows SmartScreen uyarılarını azaltır. EV kod imzalama en yüksek güveni sağlar.
E-postaları imzalar ve şifreler.
S/MIME sertifikası e-postalarınızı dijital imzalayıp şifreler; gönderenin kimliğini kanıtlar ve içeriğin okunmasını engeller. Kurumsal yazışma güvenliği için kullanılır.
E-posta kutusunda marka logonuzu gösterir.
Verified Mark Certificate; BIMI standardıyla Gmail/Yahoo gibi sağlayıcılarda gönderen adının yanında doğrulanmış marka logonuzu gösterir. Marka bilinirliği ve e-posta güvenini artırır.
Alan adının sizde olduğunu kanıtlama süreci.
Domain Control Validation; sertifika yayınlanmadan önce alan adının kontrolünüzde olduğunu kanıtlarsınız. Üç yöntem vardır: HTTP dosya, DNS (CNAME) kaydı ve e-posta onayı.
Sunucuya özel bir doğrulama dosyası yüklenir.
CA’nın verdiği metin dosyasını sitenizin /.well-known/pki-validation/ klasörüne yüklersiniz. CA dosyaya erişince alan adı doğrulanır. Sunucuya erişimi olanlar için en hızlı yöntemdir.
DNS’e özel bir CNAME kaydı eklenir.
CA’nın verdiği benzersiz CNAME kaydını alan adınızın DNS ayarlarına eklersiniz. Sunucuya dosya yükleyemediğiniz durumlarda idealdir; DNS yayılması birkaç dakika–saat sürebilir.
Alan adına ait yetkili e-postaya onay linki gelir.
admin@, webmaster@, hostmaster@ gibi alan adına ait resmî bir adrese gelen onay bağlantısına tıklayarak doğrularsınız. WHOIS gizliyse bu yöntem çalışmayabilir.
Alan adınız için hangi CA’ların sertifika verebileceğini belirler.
Certification Authority Authorization; DNS’e eklenen bu kayıt, yalnızca izin verdiğiniz CA’ların alan adınıza sertifika vermesine olanak tanır. Yanlış CAA kaydı sertifika yayınını engelleyebilir.
Sertifika talebi; firma/alan bilgilerini içeren şifreli bloktur.
Certificate Signing Request; sunucunuzda oluşturulan, alan adı ve (varsa) firma bilgilerinizi içeren -----BEGIN CERTIFICATE REQUEST----- bloğudur. CA sertifikayı bu talebe göre üretir. CSR üretilirken eş zamanlı bir private key de oluşur.
Sertifikanın gizli anahtarı — asla paylaşılmaz.
CSR ile birlikte sunucunuzda oluşan gizli anahtardır. Şifre çözme bunu gerektirir; kimseyle paylaşılmaz, kaybolursa sertifika işe yaramaz ve reissue gerekir. Sunucuda güvenli saklanmalıdır.
Herkesle paylaşılan, veriyi şifreleyen açık anahtar.
Private key ile matematiksel çift oluşturur. Tarayıcı bununla şifreler, yalnızca private key çözebilir. Sertifikanın içinde yer alır ve herkese açıktır.
Şifreli bağlantının kurulduğu ilk el sıkışma adımı.
Tarayıcı ve sunucu, oturum için kullanılacak şifreleme yöntemini ve anahtarları saniyeler içinde bu adımda anlaşır. Handshake başarısızsa bağlantı "güvenli değil" hatası verir.
Kullanılan şifreleme algoritmaları takımı.
Handshake sırasında seçilen anahtar değişimi + şifreleme + bütünlük algoritmaları setidir. Modern, güçlü cipher suite’ler (ör. TLS 1.3) yüksek güvenlik notu sağlar; eski/zayıf olanlar puan düşürür.
Tek IP üzerinde birden çok SSL sitesini barındırma.
Server Name Indication; tarayıcının hangi alan adına bağlandığını handshake başında bildirmesidir. Böylece tek IP’de birden fazla farklı sertifika sunulabilir.
Tarayıcıyı siteye yalnızca HTTPS ile bağlanmaya zorlar.
HTTP Strict Transport Security; sunucunun gönderdiği bir başlıkla tarayıcı, siteye artık her zaman HTTPS üzerinden bağlanır. Downgrade ve araya girme saldırılarına karşı ek koruma sağlar.
Base64 metin tabanlı yaygın sertifika dosya formatı.
Sertifikanın kendisini içeren dosyalardır; PEM (metin) ya da DER (ikili) kodlamada olabilir. Sunucuya yüklenen ana sertifika dosyasıdır.
Sertifika + private key’i tek şifreli dosyada birleştirir.
.pfx/.p12 dosyası; sertifika, ara sertifika ve private key’i şifreli tek pakette taşır. Windows/IIS ve Exchange kurulumlarında kullanılır, bir parola ile korunur.
Ara sertifikaların birleştirilmiş dosyası.
Ara (intermediate) sertifikaların birlikte kurulması için hazırlanmış CA bundle dosyasıdır. Eksik kurulursa mobil cihaz ve bazı tarayıcılarda güven hatası oluşur.
Sertifikayı ücretsiz yeniden düzenleme.
Alan adı, CSR ya da private key değiştiğinde sertifikayı geçerlilik süresi içinde ücretsiz yeniden ürettirme işlemidir. Private key kaybında veya sunucu değişiminde kullanılır.
Yeni bir anahtar çiftiyle sertifikayı yenileme.
Yeni bir CSR/private key ile sertifikanın yeniden üretilmesidir; anahtar sızıntısı şüphesinde veya güvenlik politikası gereği yapılır.
Sertifikanın CA tarafından geçersiz kılınması.
Private key ele geçtiyse veya sertifika artık kullanılmıyorsa CA tarafından iptal edilir. İptal durumu OCSP ve CRL üzerinden tarayıcılara bildirilir.
Sertifikanın iptal edilip edilmediğini sorgulama yöntemleri.
OCSP (anlık sorgu) ve CRL (iptal listesi), bir sertifikanın geçerli mi yoksa iptal mi edildiğini tarayıcının kontrol etmesini sağlar.
Yayınlanan tüm sertifikaların herkese açık kaydı.
CA’ların ürettiği her sertifikayı kaydettiği açık loglardır. Alan adınıza izinsiz sertifika üretilirse bu loglardan tespit edilebilir; şeffaflık ve kötüye kullanım tespiti sağlar.
HTTPS sayfada HTTP kaynak kullanımı.
HTTPS bir sayfanın içinde http:// ile yüklenen görsel/script/stil bulunmasıdır. Tarayıcı "tam güvenli değil" uyarısı verir; tüm kaynakların https:// olması gerekir.
Aramanızla eşleşen terim bulunamadı.
Mikro Dersler
Temel konuları 1 dakikada kavrayın. Başlığa tıklayın, açılsın.
SSL/TLS sertifikası, siteniz ile ziyaretçi arasındaki trafiği şifreler. Ziyaretçi bağlandığında tarayıcı ile sunucu bir handshake yapar, ortak bir oturum anahtarı üretir ve tüm veri bu anahtarla şifrelenir. Böylece araya giren biri veriyi okuyamaz.
Adres çubuğunda kilit simgesi ve https:// görünür.
Form, şifre ve ödeme bilgileri korunur.
Google, HTTPS siteleri sıralamada kayırır.
Üçü de aynı güçte şifreleme sağlar; fark doğrulama seviyesindedir.
DV: Sadece alan adı sahipliği doğrulanır — dakikalar içinde, blog/kişisel siteler için.
OV: Alan adı + firma kaydı doğrulanır — kurumsal siteler için, 1–3 gün.
EV: En sıkı firma doğrulaması — banka/e-ticaret/finans için en yüksek güven.
CSR (Certificate Signing Request), sunucunuzda oluşturduğunuz ve alan adı/firma bilgilerinizi içeren taleptir. CSR üretilirken eş zamanlı bir private key (gizli anahtar) oluşur.
CSR’yi CA’ya iletirsiniz, sertifika buna göre üretilir.
Private key asla paylaşılmaz; kaybolursa reissue gerekir.
CSR’yi sitemizdeki CSR oluşturucu ile de hazırlayabilirsiniz.
Sertifika yayınlanmadan önce alan adının sizde olduğunu kanıtlarsınız. Üç yöntem vardır:
HTTP dosya: Verilen dosyayı /.well-known/pki-validation/ altına yükleyin.
DNS (CNAME): Verilen CNAME kaydını DNS’e ekleyin.
E-posta: admin@ / webmaster@ adresine gelen onay linkine tıklayın.
Tarayıcı, sertifikanızı doğrudan değil; onu imzalayan ara (intermediate) ve en tepedeki kök (root) üzerinden doğrular. Kurulumda ara sertifikayı (chain/bundle) birlikte yüklemezseniz, masaüstünde sorun görünmese de mobil cihaz ve bazı tarayıcılarda "güvenli değil" hatası çıkar.