webtrajans
tr

SSL sertifikası nedir ve HTTPS'e nasıl geçilir?

SSL/TLS sertifikası, siteniz ile ziyaretçi arasındaki bağlantıyı şifreler ve tarayıcıda 'Güvenli değil' uyarısını önler. Bugün ücretsiz ve otomatik olarak edinilebilir.

Güncellendi: 5 dk okuma

Adres çubuğunda “Güvenli değil” uyarısı gören ziyaretçilerin önemli kısmı form doldurmaktan, alışveriş yapmaktan, hatta sitede kalmaktan vazgeçer. Bu uyarının çözümü SSL/TLS sertifikası kurmak ve siteyi HTTPS üzerinden sunmaktır. Bu rehberde sertifikanın ne yaptığını, türlerini, ücretsiz kurulumu ve en sık karşılaşılan hataların çözümünü anlatıyoruz.

SSL/TLS ne işe yarar?

HTTPS bağlantısı üç şey sağlar:

  1. Şifreleme: Ziyaretçinin girdiği şifre, kart bilgisi veya form verisi yolda (ör. kafedeki ortak Wi-Fi’de) okunamaz.
  2. Kimlik doğrulama: Tarayıcı, bağlandığı sunucunun gerçekten ornek.com olduğunu sertifika sayesinde doğrular.
  3. Bütünlük: Veri yolda değiştirilemez; araya reklam veya zararlı kod eklenemez.

Bugün kullanılan protokol aslında TLS’dir (TLS 1.2 ve 1.3). SSL 2.0/3.0 ve TLS 1.0/1.1 güvensiz kabul edilir ve modern tarayıcılar tarafından desteklenmez. “SSL sertifikası” ifadesi ise alışkanlıkla kullanılmaya devam ediyor.

Ayrıca HTTPS, Google’ın sayfa deneyimi sinyallerinden biridir ve HTTP/2, HTTP/3 gibi hızlı protokoller pratikte yalnızca HTTPS üzerinde çalışır.

Sertifika türleri: DV, OV, EV

Tür Doğrulanan Süreç Kimin için?
DV (Domain Validation) Yalnızca alan adı kontrolü Dakikalar, otomatik Blog, kurumsal site, çoğu e-ticaret
OV (Organization Validation) Alan adı + şirketin varlığı Birkaç gün, belge gerekir Kurumsal yapılar, kamu ihaleleri
EV (Extended Validation) Ayrıntılı şirket doğrulaması Daha uzun ve maliyetli Bankalar, büyük kuruluşlar

Önemli not: Tarayıcılar artık EV sertifikalarda adres çubuğunda şirket adını yeşil olarak göstermiyor. Bu nedenle küçük ve orta ölçekli siteler için DV sertifika pratikte yeterlidir.

Kapsam açısından da seçenekler vardır: tek alan adı, wildcard (*.ornek.com, tüm alt alan adları) ve çoklu alan adı (SAN) sertifikaları.

Sertifika süreleri kısalıyor

Tarayıcı ve sertifika otoritelerinin ortak kuruluşu CA/Browser Forum’un kararıyla sertifika ömürleri kademeli olarak kısalıyor:

Tarih Azami geçerlilik
15 Mart 2026’dan itibaren 200 gün
15 Mart 2027’den itibaren 100 gün
15 Mart 2029’dan itibaren 47 gün

Bu, elle yenilemenin artık sürdürülemez olduğu anlamına gelir. Hosting panelinizin veya sunucunuzun sertifikayı otomatik yenilediğinden emin olun.

Ücretsiz SSL: Let’s Encrypt

Let’s Encrypt, ücretsiz ve otomatik DV sertifika veren, kâr amacı gütmeyen bir sertifika otoritesidir. Sertifikaları şu an 90 gün geçerlidir ve otomatik yenilenir; Let’s Encrypt bu süreyi önümüzdeki yıllarda 45 güne indirmeyi planlıyor.

  • cPanel/Plesk kullanan hostinglerde genellikle “AutoSSL” veya “Let’s Encrypt” menüsünden tek tıkla kurulur.
  • Cloudflare kullanıyorsanız ziyaretçi ile Cloudflare arasındaki bağlantı otomatik şifrelenir; sunucu tarafında da sertifika kurup SSL modunu “Full (strict)” yapmanız önerilir.
  • Kendi sunucunuzda (VPS) Certbot gibi bir ACME istemcisiyle kurulur:
sudo certbot --nginx -d ornek.com -d www.ornek.com
sudo certbot renew --dry-run   # otomatik yenilemeyi test eder

Let’s Encrypt Haziran 2025’te süre dolumu hatırlatma e-postalarını kaldırdı. Yenileme bozulursa uyarı gelmez; bu yüzden SSL sertifika kontrol aracıyla bitiş tarihini ara ara kontrol etmek veya bir izleme servisi kullanmak iyi bir alışkanlıktır.

Sık görülen SSL hataları ve çözümleri

Hata Neden Çözüm
NET::ERR_CERT_DATE_INVALID Sertifikanın süresi dolmuş (veya cihazın saati yanlış) Sertifikayı yenileyin, otomatik yenilemeyi düzeltin
ERR_CERT_COMMON_NAME_INVALID Sertifika başka bir alan adı için (ör. www olmadan alınmış) Hem ornek.com hem www.ornek.com için sertifika alın
Eksik ara sertifika (chain) Sunucu yalnızca site sertifikasını gönderiyor “fullchain” dosyasını kullanın
Mixed content (karışık içerik) HTTPS sayfada http:// ile yüklenen görsel/betik Tüm kaynak adreslerini https:// yapın
ERR_SSL_VERSION_OR_CIPHER_MISMATCH Eski TLS sürümü veya uyumsuz şifreleme TLS 1.2 ve 1.3’ü etkinleştirin

Mixed content özellikle HTTP’den HTTPS’e taşınan WordPress sitelerinde sık görülür. Asma kilit simgesi görünmez veya bazı görseller yüklenmez. Çözüm, veritabanındaki http://ornek.com adreslerini https://ornek.com ile toplu değiştirmek ve tema dosyalarındaki sabit adresleri güncellemektir.

HTTP’den HTTPS’e yönlendirme

Sertifika kurmak tek başına yetmez; http:// ile gelen ziyaretçiler ve arama motorları kalıcı olarak HTTPS adrese yönlendirilmelidir. Apache (.htaccess) için:

RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}/$1 [R=301,L]

Nginx için:

server {
    listen 80;
    server_name ornek.com www.ornek.com;
    return 301 https://ornek.com$request_uri;
}

Yönlendirmeden sonra yönlendirme kontrol aracıyla http://ornek.com, http://www.ornek.com ve https://www.ornek.com adreslerinin tek adımda asıl adrese gittiğini doğrulayın. Zincirleme yönlendirmeler hız kaybettirir; ayrıntılar için 301 ve 302 yönlendirme rehberine bakın.

Her şey düzgün çalıştıktan sonra HSTS başlığını ekleyerek tarayıcıların siteyi her zaman HTTPS ile açmasını sağlayabilirsiniz. Ancak HSTS’i, tüm alt alan adlarınızın HTTPS desteklediğinden emin olduktan sonra açın; aksi halde erişim sorunları yaşanır.

Sertifika bilgilerini okumak

Tarayıcıda adres çubuğundaki simgeye tıklayıp sertifika ayrıntılarını açtığınızda şu alanları görürsünüz:

  • Verilen (Subject / SAN): Sertifikanın geçerli olduğu alan adları. Sitenizin tüm adresleri burada listelenmelidir.
  • Veren (Issuer): Sertifikayı imzalayan otorite (ör. Let’s Encrypt, DigiCert, Sectigo).
  • Geçerlilik: Başlangıç ve bitiş tarihleri.
  • Zincir: Site sertifikasından kök sertifikaya kadar uzanan güven zinciri.

Bir müşteri “sitenizde güvenlik uyarısı çıkıyor” dediğinde, önce cihazının tarih ve saatinin doğru olup olmadığını sorun; yanlış saat ayarı, geçerli bir sertifikayı bile “süresi dolmuş” gösterebilir. Sorun yalnızca o cihazdaysa neden büyük olasılıkla budur ya da araya giren bir güvenlik yazılımıdır.

Sertifika türü ne olursa olsun, sitenin tüm alt alan adlarını (mağaza, blog, panel) envanterleyip her biri için geçerli sertifika ve otomatik yenileme olduğundan emin olmak, beklenmedik uyarıların önüne geçmenin en kolay yoludur.

Kontrol listesi

  • Hem çıplak alan adı hem www için geçerli sertifika var
  • Otomatik yenileme çalışıyor, bitiş tarihi izleniyor
  • Ara sertifika zinciri eksiksiz
  • TLS 1.2 ve 1.3 açık, eski sürümler kapalı
  • HTTP → HTTPS 301 yönlendirmesi tek adımda
  • Sayfalarda mixed content uyarısı yok
  • Search Console’da HTTPS mülkü ve site haritası güncel

Sık sorulan sorular

Ücretsiz SSL ile ücretli SSL arasında güvenlik farkı var mı?

Şifreleme gücü açısından fark yoktur; ikisi de aynı TLS protokolünü kullanır. Ücretli sertifikalar kurum doğrulaması (OV/EV), garanti ve destek gibi ek hizmetler sunar.

SSL sertifikası ne kadar süre geçerli?

15 Mart 2026'dan itibaren kamuya açık sertifikaların azami geçerliliği 200 gündür; bu süre 2027'de 100, 2029'da 47 güne inecek. Let's Encrypt sertifikaları şu an 90 gün geçerlidir.

SSL ile TLS aynı şey mi?

Günlük dilde aynı anlamda kullanılır. SSL eski ve artık güvensiz kabul edilen protokolün adıdır; bugün kullanılan protokol TLS'dir (TLS 1.2 ve 1.3). 'SSL sertifikası' adı alışkanlıkla sürüyor.

Mixed content hatası nasıl düzeltilir?

HTTPS sayfada HTTP ile yüklenen görsel, betik veya stil dosyalarının adreslerini https:// olarak güncelleyin. WordPress'te veritabanındaki eski http:// adreslerini toplu değiştirmek gerekebilir.

İlgili rehberler