Güvenlik

SSL Sertifikası Nedir, Neden Zorunlu Hâle Geldi?

ZK Zeynep Kaya 24 Haziran 2026 5 dk okuma
Kalkan ve kilit — SSL sertifikası görseli

Tarayıcınızın adres çubuğundaki küçük kilit simgesi, aslında oldukça büyük bir işin kısaltması. SSL sertifikası, ziyaretçinizle sunucunuz arasındaki trafiği şifreleyerek araya girenlerin veriyi okumasını engeller. Bugün SSL’siz bir site yalnızca güvensiz değil; tarayıcılar tarafından açıkça “Güvenli değil” diye işaretleniyor.

SSL tam olarak ne yapar?

Ziyaretçi sitenize bağlandığında tarayıcı ile sunucu arasında bir el sıkışma gerçekleşir. Bu aşamada kimlik doğrulanır ve oturuma özel bir şifreleme anahtarı üretilir. Sonrasındaki tüm trafik — form verileri, parolalar, ödeme bilgileri — bu anahtarla şifrelenir. Araya giren biri veriyi yakalasa bile okuyamaz.

Teknik olarak bugün kullanılan protokolün adı TLS; “SSL” ismi alışkanlıktan kaldı. Güncel ve tercih edilmesi gereken sürüm TLS 1.3.

Neden artık zorunlu?

Üç sebep bir araya geldi:

  • Tarayıcı uyarıları: HTTPS olmayan sitelerde form alanları “Güvenli değil” etiketiyle işaretleniyor. Bu, dönüşüm oranını doğrudan düşürüyor.
  • SEO: HTTPS uzun süredir bir sıralama sinyali. Aynı kalitedeki iki siteden şifreli olan öne geçiyor.
  • Yasal yükümlülük: Kişisel veri toplayan her site için şifreleme, KVKK ve GDPR uyumunun temel gereklerinden biri.

İpucu: Yalnızca iletişim formu olan bir tanıtım sitesi de kişisel veri topluyordur. “Ödeme almıyorum, gerek yok” yaklaşımı bugün geçerli değil.

Sertifika türleri arasındaki fark

Şifrelemenin gücü üç türde de aynıdır; fark, doğrulanan şeydedir:

  1. DV (Domain Validation): Yalnızca alan adı sahipliği doğrulanır. Dakikalar içinde kurulur, çoğu site için yeterlidir. Ücretsiz sertifikalar bu sınıftadır.
  2. OV (Organization Validation): Şirketin varlığı da doğrulanır. Kurumsal siteler için güven katar.
  3. EV (Extended Validation): En kapsamlı doğrulama. Bankacılık ve büyük e-ticaret için tercih edilir.

Birden fazla alt alan adınız varsa wildcard sertifika, tek sertifikayla hepsini kapsar.

Ücretsiz SSL nasıl aktive edilir?

Çoğu kontrol panelinde Let’s Encrypt sertifikası tek tıkla kurulur ve 90 günde bir otomatik yenilenir. Kurulumdan sonra yapılması gereken en önemli iş, tüm trafiği HTTPS’e yönlendirmektir:

RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

Ardından HSTS başlığıyla tarayıcıya “bu siteye her zaman şifreli bağlan” talimatını verebilirsiniz:

Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"

Kurulum sonrası: karışık içerik sorunu

SSL kurduktan sonra kilit simgesinin çıkmaması genellikle mixed content hatasındandır: sayfa HTTPS ile geliyor ama içindeki bazı görsel veya script hâlâ HTTP adresinden çağrılıyor. Veritabanındaki eski bağlantıları toplu güncellemek çözümün büyük kısmını halleder. Tarayıcı konsolu, kalan kaynakları tek tek gösterecektir.

Yenileme ve izleme

Ücretsiz sertifikalar 90 gün geçerlidir ve normalde otomatik yenilenir. Ancak DNS değişikliği, alan adı transferi veya panel güncellemesi bu otomasyonu sessizce bozabilir. Sertifika süresi dolduğunda ziyaretçiler tam ekran bir güvenlik uyarısıyla karşılaşır — sitenizin kapalı olmasından farksızdır.

Bu yüzden bir izleme kurun: sertifikanın bitişine 14 gün kala uyarı veren ücretsiz servisler mevcut. Sertifikanın kalan süresini komut satırından da görebilirsiniz:

echo | openssl s_client -servername alanadiniz.com -connect alanadiniz.com:443 2>/dev/null   | openssl x509 -noout -dates

Sık karşılaşılan hatalar

  • www ve www’suz uyumsuzluğu: sertifika yalnızca birini kapsıyorsa diğerinde uyarı çıkar. Her ikisini de kapsadığından emin olun.
  • Eksik ara sertifika: tarayıcıda sorun görünmez ama bazı mobil cihazlarda ve API çağrılarında hata verir.
  • Yönlendirme döngüsü: hem sunucuda hem uygulamada HTTPS yönlendirmesi tanımlanırsa sayfa sonsuz döngüye girer.
  • Eski TLS sürümleri: TLS 1.0/1.1 kapatılmalı; açık bırakmak güvenlik denetimlerinde başarısızlık sebebidir.

SSL performansı yavaşlatır mı?

Eskiden şifrelemenin gözle görülür bir maliyeti vardı; bugün durum tersine döndü. HTTP/2 ve HTTP/3 yalnızca şifreli bağlantılarda çalıştığı için, SSL kurmak çoğu sitede performansı artırır. TLS 1.3 el sıkışmayı tek gidiş-dönüşe indirerek ek gecikmeyi neredeyse ortadan kaldırır.

Kurulum sonrası kontrol listesi

  1. Hem alanadiniz.com hem www.alanadiniz.com HTTPS’e yönleniyor mu?
  2. Tarayıcı konsolunda karışık içerik uyarısı kaldı mı?
  3. Site haritası ve kanonik etiketler HTTPS adresini mi gösteriyor?
  4. Arama konsolunda HTTPS sürümü ayrı bir mülk olarak tanımlı mı?
  5. Sertifika yenileme uyarısı kurulu mu?
SSL bir kere kurulup unutulacak bir şey değil; sertifikanın yenilenmesini ve yönlendirmelerin çalıştığını düzenli olarak kontrol edin.

Sık sorulan sorular

Ücretsiz SSL, ücretli olandan daha mı güvensiz? Hayır. Şifrelemenin gücü aynıdır. Fark, doğrulama seviyesi ve sertifika sağlayıcısının sunduğu garanti/desteğe ilişkindir.

Alt alan adlarım için ayrı sertifika almalı mıyım? Birkaç tane varsa tek tek alabilirsiniz; sayı artıyorsa wildcard sertifika hem daha ucuz hem daha kolay yönetilir.

SSL kurunca sıralamam düşer mi? Doğru yapılırsa hayır. 301 yönlendirme kullanır ve kanonik etiketleri güncellerseniz, geçici bir dalgalanmanın ardından konumunuzu korursunuz.

Sertifikam süresi dolduğunda ne olur? Ziyaretçiler tam ekran bir uyarıyla karşılaşır ve çoğu geri döner. Bu yüzden otomatik yenilemenin çalıştığını düzenli olarak kontrol edin.

Sonuç

SSL bugün bir “ek özellik” değil, sitenizin çalışması için gereken asgari standart. Ücretsiz sertifikalarla maliyeti de neredeyse sıfır. Kurulumu yapın, yönlendirmeleri test edin ve karışık içerik uyarılarını temizleyin; ziyaretçileriniz de arama motorları da farkı görecek.