SSL sertifikası, web siteniz ile ziyaretçilerinizin tarayıcısı arasındaki veri iletişimini şifreleyen ve sitenizin kimliğini doğrulayan dijital bir güvenlik belgesidir. SSL’nin açılımı Secure Sockets Layer (Güvenli Yuva Katmanı) olup günümüzde teknik olarak TLS (Transport Layer Security) protokolü kullanılmaktadır; ancak sektörde yaygın kullanım alışkanlığıyla hâlâ SSL adıyla anılmaktadır. SSL sertifikası olan bir web sitesi “https://” ile başlar ve tarayıcı adres çubuğunda kilit ikonu görünür; olmayan siteler ise “Güvenli Değil” uyarısıyla işaretlenir. Biz tüm projelerimizde SSL sertifikasını bir seçenek olarak değil, temel altyapı zorunluluğu olarak ele alıyoruz. Google’ın 2014’te SSL’yi sıralama faktörü olarak resmîleştirmesinden bu yana HTTPS, web dünyasında altın standart hâline gelmiştir; bugün internet trafiğinin yüzde doksanı şifreli bağlantı üzerinden gerçekleşmektedir. Bu rehberde SSL’nin nasıl çalıştığını, türlerini, kurulum sürecini ve SEO üzerindeki doğrudan etkilerini ayrıntılı biçimde ele alıyoruz. İster yeni bir web sitesi kuruyor olun ister mevcut HTTP sitenizi HTTPS’e taşımayı planlıyor olun, bu rehber doğru kararı vermeniz için ihtiyacınız olan teknik ve stratejik bilgileri sunmaktadır.
SSL Nasıl Çalışır? TLS Handshake Süreci
SSL’nin çalışma prensibi asimetrik ve simetrik şifrelemenin kombinasyonuna dayanır. Bir kullanıcı HTTPS adresine girdiğinde arka planda “TLS Handshake” (el sıkışma) adı verilen bir protokol dizisi başlar ve bu süreç genellikle 100-300 milisaniye içinde tamamlanır. Süreç şu adımlarla ilerler: Tarayıcı sunucuya bağlanır ve desteklediği TLS sürümlerini ile şifreleme algoritmalarını bildirir. Sunucu, desteklediği en güçlü ortak algoritmayı seçer ve SSL sertifikasını tarayıcıya gönderir. Tarayıcı, sertifikayı güvenilir bir Sertifika Otoritesi’nin (CA — Certificate Authority) imzalayıp imzalamadığını doğrular; DigiCert, Comodo, GlobalSign ve Let’s Encrypt bu otoriteler arasındaki en tanınmışlardandır. Doğrulama başarılıysa tarayıcı oturum anahtarı üretir, sunucunun açık anahtarıyla (public key) şifreler ve gönderir. Sunucu bu anahtarı yalnızca kendisinde bulunan özel anahtarla (private key) çözer. Bundan sonra tüm iletişim her iki tarafın bildiği bu oturum anahtarıyla simetrik olarak şifrelenir; bu yöntem hem güvenli hem de hızlıdır. Biz müşterilerimize SSL’nin üç temel işlev sunduğunu açıklıyoruz: şifreleme (veriyi üçüncü taraflardan gizler), kimlik doğrulama (kullanıcının gerçek siteye bağlandığını kanıtlar) ve veri bütünlüğü (iletim sırasında verinin değiştirilmediğini garanti eder). Bu üçünün birlikte çalışması, özellikler ödeme bilgileri, şifreler ve kişisel veriler işleyen siteler için vazgeçilmez güvenlik katmanını oluşturur. TLS 1.3, 2018 yılında standartlaşan ve bugün sektörün benimsediği en güncel protokol sürümüdür; önceki sürümlere kıyasla daha az el sıkışma adımı gerektirdiğinden bağlantı kurma süresi kısalmış, bilinen güvenlik açıkları giderilmiştir. Biz tüm projelerimizde sunucu yapılandırmasını TLS 1.2 ve 1.3 destekleyecek, SSL 3.0 ve TLS 1.0 gibi eski ve güvenlik açığı bulunan sürümleri devre dışı bırakacak şekilde ayarlıyoruz.
SSL Sertifikası Türleri
SSL sertifikaları doğrulama seviyesi ve kapsam bakımından birbirinden ayrışan türlere ayrılır. Hangi türün projenize uygun olduğunu belirlemek; güvenlik ihtiyacınıza, marka güvenilirliği hedeflerinize ve bütçenize göre değişir. Biz her proje türü için farklı bir SSL stratejisi uyguluyoruz.
DV (Domain Validation) — Alan Adı Doğrulaması
DV sertifikası, yalnızca alan adının başvuruyu yapan kişiye ait olduğunu doğrular; kurum kimliği veya yasal varlık kontrolü yapılmaz. Doğrulama süreci tamamen otomatiktir: DNS kaydı veya e-posta yoluyla alan adı sahipliği ispat edilir ve sertifika genellikle dakikalar ile birkaç saat içinde yayımlanır. Let’s Encrypt’in ücretsiz DV sertifikaları bu kategoriye girer. Biz kişisel bloglar, portfolyo siteleri, kurumsal bilgi siteleri ve içerik platformları için DV sertifikasını yeterli buluyoruz; kullanıcıların tarayıcıda gördüğü kilit ikonu ve HTTPS protokolü bu projeler için yeterli güven sinyali sağlar. Bununla birlikte şunu da vurguluyoruz: DV sertifikası sitenin güvenli olduğunu kanıtlar, ancak sitenin kim tarafından işletildiği hakkında hiçbir bilgi sunmaz; bu durum ödeme veya hassas veri toplayan projeler için tek başına yetersiz kalır. Phishing (kimlik avı) sitelerinin büyük çoğunluğunun da DV sertifikası kullandığı unutulmamalıdır; bu nedenle kilit ikonunu görmeniz sitenin güvenilir olduğunu değil yalnızca bağlantının şifreli olduğunu gösterir.
OV (Organization Validation) — Kuruluş Doğrulaması
OV sertifikası, alan adı sahipliğinin yanı sıra başvuran kuruluşun yasal varlığını da doğrular. Sertifika Otoritesi, şirket adını, adresini ve tescil bilgilerini resmî ticaret sicili kayıtlarından kontrol eder; bu süreç genellikle 1-3 iş günü sürer. Sertifika detaylarında şirket adı görünür; teknik açıdan inceleyebilen kullanıcılar kurumun kimliğini teyit edebilir. Biz ticari işletmeler, B2B hizmet platformları ve kurumsal web siteleri için OV sertifikasını standart olarak öneriyoruz. Maliyet DV’ye kıyasla daha yüksektir; yıllık 50-200 dolar aralığındaki fiyatlarla satın alınabilir. Özellikle kurumsal güven inşasının kritik olduğu ve markanın dijital kimliğini ön plana çıkarmak istediği projelerde OV, DV’ye göre önemli bir itibar farkı yaratır.
EV (Extended Validation) — Genişletilmiş Doğrulama
EV sertifikası, SSL ekosistemindeki en kapsamlı doğrulama sürecine sahip türdür. Kuruluşun yasal durumu, fiziksel adresi, operasyonel varlığı ve yetkili temsilcilerinin kimliği ayrıntılı biçimde incelenir; onay süreci 1-2 haftaya kadar uzayabilir. Tarihsel olarak EV sertifikaları tarayıcı adres çubuğunda yeşil kutu ve şirket adını gösterirdi; ancak Chrome ve Firefox’un 2019 güncellemelerinden bu yana bu görsel ayrım kaldırılmıştır. Bununla birlikte EV sertifikası sertifika detaylarında hâlâ şirket bilgisini içerir ve kurumsal güvenilirlik açısından sinyal değerini korumaktadır. Biz bankacılık uygulamaları, ödeme sistemleri, fintech platformları ve büyük e-ticaret siteleri için EV sertifikasını öneriyoruz; bu segmentlerde kullanıcı güveni doğrudan dönüşüm oranına yansır. Yıllık 150-500 dolar arasında değişen maliyeti, kurumsal ölçekte bu faydayla kolaylıkla karşılanır.
Wildcard ve Multi-Domain SSL
Kapsam bakımından iki özel SSL türü daha öne çıkar. Wildcard SSL, tek bir sertifika ile bir ana alan adı ve tüm alt alan adlarını (subdomain) kapsar; “*.corexdijital.com” sertifikası “www.corexdijital.com”, “blog.corexdijital.com” ve “shop.corexdijital.com” gibi tüm subdomain’leri korur. Biz çok sayıda subdomain barındıran projelerde Wildcard SSL’yi her subdomain için ayrı sertifika almaktan çok daha ekonomik ve yönetilebilir buluyoruz. Multi-Domain SSL (SAN — Subject Alternative Names) ise tek bir sertifikaya birden fazla farklı alan adı eklenmesine izin verir; “corexdijital.com”, “corexdijital.net” ve “corexdijital.com.tr” gibi farklı TLD’leri tek sertifika altında yönetmek mümkün olur. Çok markalı yapılar veya birden fazla alan adıyla çalışan platformlar için Multi-Domain SSL yönetim kolaylığı ve maliyet tasarrufu sağlar. Her iki özel türde de doğrulama seviyesi seçilebilir: DV, OV veya EV olarak Wildcard ve Multi-Domain kombinasyonları mevcuttur; kurumsal ihtiyaca göre doğru kombinasyonu belirlemek hem güvenlik hem de maliyet açısından önem taşır.
Ücretsiz SSL mi, Ücretli SSL mi?
Let’s Encrypt’in 2016’da devreye girmesiyle ücretsiz DV SSL sertifikaları yaygınlaştı ve bugün milyonlarca web sitesi bu hizmetten yararlanıyor. Biz ücretsiz ve ücretli SSL arasındaki farkı şöyle özetliyoruz: şifreleme gücü açısından ikisi arasında teknik fark yoktur; her ikisi de 2048-bit RSA veya 256-bit ECC anahtarı kullanarak eşdeğer güvenlik sağlar. Temel fark doğrulama seviyesi ve destek hizmetindedir. Let’s Encrypt yalnızca DV doğrulaması sunar; OV veya EV isteyen kuruluşlar için ücretli sertifika zorunludur. Let’s Encrypt sertifikaları 90 günde bir yenilenmek zorundadır; bu süreç otomatik araçlarla (Certbot, ACME protokolü) yönetilebilir, ancak yapılandırma hatası sertifika süresinin dolmasına ve sitenin “Güvenli Değil” uyarısıyla işaretlenmesine yol açabilir. Ücretli sertifikalar genellikle 1-2 yıllık geçerlilik süresi sunar, kurumsal destek sağlar ve bazıları garanti fonu içerir (veri ihlali durumunda sertifika sağlayıcısının tazminat taahhüdü). Biz kişisel ve bilgi siteleri için ücretsiz SSL’yi yeterli ve akıllıca bir tercih olarak görürken; e-ticaret, fintech ve kurumsal kimliğin ön planda olduğu projeler için ücretli OV veya EV sertifikasını standart olarak öneriyoruz. Şunu da ekleyelim: bazı hosting sağlayıcıları pakete dahil ücretsiz SSL sunar; bu durumda ayrıca sertifika satın almaya gerek kalmaz ve kurulum tek tıkla tamamlanır. Sertifika otoritelerinin sunduğu garanti fonları ise kullanıcıya verilen güvenlik taahhüdünün somut bir göstergesidir; kurumsal iletişimde bu rakamı ön plana çıkarmak güven algısını güçlendirebilir.
SSL Sertifikası Nasıl Kurulur?
SSL kurulum süreci hosting sağlayıcısına ve sertifika türüne göre farklılık gösterir, ancak temel adımlar benzerdir. Biz bu süreci şöyle açıklıyoruz: İlk adım CSR (Certificate Signing Request — Sertifika İmzalama İsteği) oluşturmaktır; bu işlem sunucuda OpenSSL komutuyla veya hosting kontrol panelinde (cPanel, Plesk) tek tıkla gerçekleştirilebilir. CSR, alan adı bilgilerinizi ve açık anahtarınızı içerir. İkinci adımda CSR, seçtiğiniz Sertifika Otoritesine gönderilir; CA doğrulama sürecini yürütür ve sertifikayı yayımlar. Üçüncü adımda sertifika dosyaları (genellikle .crt ve .key uzantılı) sunucuya yüklenir ve web sunucusu yapılandırması (Apache, Nginx) güncellenir. Dördüncü adım HTTP’den HTTPS’e yönlendirme ayarlamaktır: tüm HTTP isteklerini HTTPS’e taşıyan 301 kalıcı yönlendirme hem kullanıcı deneyimini hem de SEO’yu koruyan kritik bir adımdır; bu adım atlandığında aynı içeriğe iki farklı URL üzerinden erişilerek duplicate content sorunu doğabilir. Popüler hosting sağlayıcılarının çoğu artık cPanel üzerinden tek tıkla Let’s Encrypt kurulumu sunmaktadır; bu kolaylık teknik bilgisi sınırlı kullanıcılar için süreci büyük ölçüde basitleştirmiştir. Son adım olarak kurulumu doğrulamak gerekir: SSL Labs’ın ücretsiz SSL Server Test aracı, sertifika yapılandırmanızı A’dan F’ye kadar derecelendirir ve güvenlik açıklarını raporlar; biz tüm projelerimizde bu testi standart olarak uyguluyoruz. HSTS (HTTP Strict Transport Security) başlığını sunucu yapılandırmasına eklemek de kritik bir güvenlik adımıdır; tarayıcıya bu domain için her zaman HTTPS kullanmasını zorunlu kılar ve SSL stripping saldırılarına karşı ek koruma sağlar. HSTS preload listesine dahil olmak ise tarayıcının ilk ziyarette bile otomatik olarak HTTPS kullanmasını garanti eder. Biz kurumsal projelerde HSTS kurulumunu sertifika kurulumunun ayrılmaz bir parçası olarak ele alıyoruz.
SSL Olmayan Sitenin Riskleri
SSL sertifikası olmayan bir web sitesi bugün ciddi teknik, güvenlik ve itibar riskleriyle karşı karşıyadır. Biz bu riskleri dört başlıkta özetliyoruz. Birincisi tarayıcı uyarısı: Chrome, Firefox ve Edge, HTTP sitelerini adres çubuğunda “Güvenli Değil” olarak işaretler; bu uyarıyı gören kullanıcıların büyük çoğunluğu siteyi terk eder. Araştırmalar, güvensiz uyarısının tıklama oranını (CTR) yüzde elliye varan oranlarda düşürebildiğini göstermektedir. İkincisi veri güvenliği açığı: SSL olmayan sitede form aracılığıyla iletilen şifreler, kredi kartı numaraları veya kişisel bilgiler düz metin olarak ağ üzerinden geçer ve “Man-in-the-Middle” saldırılarıyla kolayca ele geçirilebilir. Üçüncüsü yasal uyumluluk: KVKK (Kişisel Verilerin Korunması Kanunu) ve GDPR kapsamındaki işletmeler için kullanıcı verilerini şifresiz işlemek açık bir ihlal riski taşır; bu durum idari yaptırım ve para cezasına zemin hazırlayabilir. Dördüncüsü SEO kaybı: Google, HTTP siteleri doğrudan bir ceza mekanizmasıyla değil ancak HTTPS’i sıralama sinyali olarak değerlendirerek diğerlerinin gerisinde bırakır. Tüm bunların ötesinde şunu da belirtmek gerekir: bir e-ticaret sitesi için SSL olmaksızın ödeme altyapısı entegre etmek teknik olarak mümkün değildir; iyzico, PayTR ve Stripe gibi ödeme sağlayıcıları SSL zorunluluğunu sözleşme şartı olarak belirler. PCI DSS (Payment Card Industry Data Security Standard) uyumluluğu için de HTTPS zorunludur; kredi kartı verisi işleyen her kuruluş bu standardı karşılamak durumundadır ve SSL bu standardın temel gerekliliklerinden birini oluşturur. Kısacası SSL olmaksızın günümüz web ekosisteminde ciddi bir dijital varlık sürdürmek mümkün değildir.
SSL ve SEO İlişkisi
Google, 2014 yılında HTTPS’i resmî bir sıralama sinyali olarak duyurmuştur ve o tarihten bu yana SSL’nin SEO üzerindeki etkisi belgelenmiş bir gerçektir. Biz SEO denetimlerinde HTTPS durumunu her zaman ilk kontrol noktalarından biri olarak ele alıyoruz. SSL kurulumunun ardından dikkat edilmesi gereken birkaç teknik SEO noktası vardır: HTTP’den HTTPS’e geçişte tüm iç linklerin, canonical etiketlerinin ve sitemap URL’lerinin güncellenmesi şarttır; karma içerik (mixed content) sorunu, HTTPS sayfasında HTTP üzerinden yüklenen görseller veya script dosyaları sertifika avantajını kısmen sıfırlar. Tarayıcı kilit ikonunun düzgün görünmesi için tüm sayfa bileşenlerinin HTTPS üzerinden sunulması gerekir. Google Search Console’da HTTPS’e geçiş sonrasında yeni mülk ekleyerek her iki versiyonu (http:// ve https://) takip etmek ve 301 yönlendirmelerin çalıştığını doğrulamak önemlidir. Sayfa yükleme hızı açısından TLS 1.3 protokolü, önceki sürümlere kıyasla daha az el sıkışma adımı gerektirerek gecikmeyi azaltır; bu durum Core Web Vitals puanlarına olumlu yansır. HTTP/2 protokolü ise yalnızca HTTPS bağlantıları üzerinde çalışır; çoklu istekleri tek bağlantıda paralel işleyerek sayfa yükleme hızını önemli ölçüde artırır. Tüm bu etkenler bir arada düşünüldüğünde SSL sertifikası, hem kullanıcı güvenliğini hem de arama motoru sıralamasını doğrudan etkileyen, maliyetinin çok ötesinde getiri sunan bir yatırımdır. Son olarak şunu da belirtelim: bir domain satın alıp sitenizi yayına aldığınızda SSL kurulumunu ertelemek için hiçbir gerekçe kalmamıştır; ücretsiz seçenekler, hosting panellerindeki tek tık kurulumlar ve otomatik yenileme araçları bu süreci daha önce hiç olmadığı kadar kolay hâle getirmiştir. HTTPS, artık gelişmiş projeler için bir ayrıcalık değil, herhangi bir web varlığı için minimum standart olmuştur.
Sık Sorulan Sorular
SSL sertifikası ne kadar sürede aktif olur?
DV sertifikaları otomatik doğrulama sayesinde dakikalar ile birkaç saat içinde aktif hale gelir. OV sertifikaları kuruluş doğrulaması gerektirdiğinden 1-3 iş günü sürer. EV sertifikaları kapsamlı doğrulama süreciyle 5-14 iş günü arasında tamamlanır. Let’s Encrypt sertifikaları ise Certbot gibi araçlarla sunucu komut satırından birkaç dakika içinde kurulabilir.
SSL sertifikası süresi dolunca ne olur?
Sertifika süresi dolduğunda tarayıcılar siteyi “Bağlantınız Güvenli Değil” uyarısıyla engeller ve ziyaretçiler siteye erişemez hale gelir. Bu durum hem trafik kaybına hem de ciddi itibar hasarına yol açar. Let’s Encrypt sertifikaları 90 günde, ücretli sertifikalar genellikle 1 yılda bir yenilenmek zorundadır; otomatik yenileme ayarlamak bu riski tamamen ortadan kaldırır.
Bir sertifika birden fazla domain için kullanılabilir mi?
Standart SSL sertifikaları yalnızca tek bir domain için geçerlidir. Wildcard SSL bir domain ve tüm alt domainlerini kapsar. Multi-Domain (SAN) SSL ise farklı alan adlarını tek sertifika altında toplar. Birden fazla domain veya subdomain yönetiyorsanız ihtiyacınıza göre Wildcard veya Multi-Domain sertifika seçmek yönetim kolaylığı ve maliyet avantajı sağlar.