Kısa cevap: SSL sertifikalarını sertifika otoriteleri (Certificate Authority, kısaca CA) imzalar. Sectigo, DigiCert, GlobalSign ve ücretsiz sertifika veren Let's Encrypt en bilinen örneklerdir. Bir sertifikanın tarayıcıda güvenilir görünmesi, imzalayan otoritenin kök sertifikasının işletim sistemi ve tarayıcı güven deposunda bulunmasına bağlıdır. Kendi ürettiğiniz sertifika (self-signed) teknik olarak aynı şifrelemeyi yapar ama hiçbir güven deposunda karşılığı olmadığı için uyarı verir.
Bu ayrım pratikte önemlidir: "sertifikam var ama tarayıcı hâlâ güvenmiyor" diyen çoğu kişi aslında imzasız ya da zinciri eksik bir sertifika kullanıyordur. Aşağıda kimin ne imzaladığını ve güvenin nasıl kurulduğunu adım adım açıklıyoruz.
Sertifika otoritesi ne yapar?
Sertifika otoritesi iki iş yapar. Birincisi doğrulama: alan adının gerçekten sizin kontrolünüzde olduğunu, kurumsal sertifikalarda ayrıca şirketin gerçekten var olduğunu kontrol eder. İkincisi imzalama: doğrulama geçtikten sonra sertifikayı kendi özel anahtarıyla imzalar.
O imza, tarayıcının şu soruya cevap vermesini sağlar: "Bu sitenin sunduğu sertifikayı tanıdığım bir otorite mi onaylamış?" Cevap evetse kilit simgesi görünür, hayırsa uyarı çıkar.
Güven zinciri: kök, ara ve site sertifikası
Sertifikalar tek katman değildir, üç katmanlı bir zincir vardır:
| Katman | Nerede durur | Görevi |
|---|---|---|
| Kök sertifika | İşletim sistemi ve tarayıcı güven deposunda | Zincirin en tepesi, güvenin kaynağı |
| Ara sertifika | Sizin sunucunuzda | Kök ile site sertifikası arasında köprü |
| Site sertifikası | Sizin sunucunuzda | Alan adınıza düzenlenen sertifika |
Ara sertifika neden var? Kök sertifikanın özel anahtarı son derece değerlidir; ele geçerse internetin büyük kısmı etkilenir. Bu yüzden kök anahtar çevrimdışı, fiziksel olarak korunan ortamlarda tutulur ve günlük imzalama işini ara sertifikalar yapar. Bir ara sertifika sorun çıkarırsa yalnızca o iptal edilir, kök zarar görmez.
En sık yapılan hata: eksik ara sertifika
Sunucunuz ara sertifikayı sunmuyorsa bazı istemciler zinciri tamamlayamaz ve sertifikanız geçersiz görünür. Bu hatanın karakteristik bir belirtisi vardır: masaüstü tarayıcıda her şey yolunda görünür ama telefonlarda, mail programlarında veya komut satırı araçlarında hata alırsınız.
Sebebi şu: tarayıcılar eksik ara sertifikayı kendi başına bulup tamamlayabilir, çoğu diğer istemci bunu yapmaz. Yani tarayıcıda sorun görmemek sertifikanızın doğru kurulduğunu kanıtlamaz.
Zinciri kontrol etmek için:
openssl s_client -connect alanadiniz.com:443 -servername alanadiniz.com
Çıktının başındaki Certificate chain bölümünde birden fazla katman görüyorsanız zincir tam demektir. Yalnızca tek satır varsa ara sertifika eksiktir. Mail sunucularında aynı sorunun nasıl göründüğünü mail sunucu kimliği doğrulanamıyor yazısında ele aldık.
Kök sertifika depolarına kim karar veriyor?
Bir otoritenin kök sertifikasının güven deposuna girmesi kendi kararı değildir. Mozilla, Microsoft, Apple ve Google kendi depolarını yönetir ve bu depolara girmek için otoritenin bağımsız denetimlerden geçmesi, belirlenmiş kurallara uyması gerekir. Bu kurallar büyük ölçüde CA/Browser Forum adlı sektör kuruluşunun belirlediği temel gereksinimlerle şekillenir.
Bu mekanizmanın önemli bir sonucu var: bir otorite kurallara uymadığında güven deposundan çıkarılabilir. Geçmişte bu birkaç kez yaşandı ve o otoritenin sertifikalarını kullanan siteler bir tarayıcı güncellemesinden sonra uyarı vermeye başladı. Sertifika alırken otoritenin sicili, yalnızca fiyat kadar önemlidir.
DV, OV ve EV arasındaki fark imzada değil doğrulamada
Üçünün şifreleme gücü aynıdır. Fark, otoritenin imzalamadan önce ne kadar kontrol yaptığındadır:
| Tip | Otorite neyi doğrular | Süre |
|---|---|---|
| DV (Domain Validation) | Yalnızca alan adının sizin kontrolünüzde olduğu | Dakikalar |
| OV (Organization Validation) | Ek olarak şirketin resmi kayıtlarda var olduğu | Birkaç iş günü |
| EV (Extended Validation) | En kapsamlı kurumsal doğrulama | Daha uzun |
Yani "daha pahalı sertifika daha güçlü şifreler" doğru değildir. Fiyat farkı doğrulama emeğinden ve otoritenin verdiği garanti tutarından gelir. Hangi tipin sizin için uygun olduğunu SSL sertifikası nedir yazısında karşılaştırdık; tüm alt alan adlarını kapsayan sertifikalar için wildcard SSL yazısı daha uygun.
Let's Encrypt gerçekten güvenilir mi?
Evet. Let's Encrypt, ISRG adlı kâr amacı gütmeyen kuruluşun işlettiği bir sertifika otoritesidir ve kök sertifikası büyük güven depolarında bulunur. Tarayıcı açısından ücretli bir DV sertifikasından ayırt edilemez.
İki pratik farkı var. Birincisi sertifikalar 90 gün geçerlidir, yani otomatik yenileme kurmanız şarttır; kurmazsanız üç ayda bir siteniz uyarı vermeye başlar. İkincisi yalnızca DV sertifikası verir, kurumsal doğrulama (OV/EV) sunmaz. Kurumsal kimlik göstermek isteyen e-ticaret ve finans siteleri bu yüzden ücretli sertifika tercih eder.
Otomatik yenilemeyi kurmak istemiyor ya da OV/EV ihtiyacınız varsa SSL sertifikası paketlerimize bakabilirsiniz.
Kendi sertifikamı kendim imzalayabilir miyim?
Teknik olarak evet, tek komutla üretilir ve şifreleme açısından bir eksiği yoktur. Ancak hiçbir güven deposunda karşılığı olmadığı için her ziyaretçi uyarı görür. Bu yüzden self-signed sertifika yalnızca iki yerde makuldür: geliştirme ortamı ve dışarıya açık olmayan iç ağ servisleri.
Halka açık bir sitede kullanmak, ziyaretçileri uyarıyı görmezden gelmeye alıştırdığı için güvenliği artırmaz, azaltır.
Sertifikamı kimin imzaladığını nasıl görürüm?
Tarayıcıda adres çubuğundaki kilit simgesine tıklayıp sertifika ayrıntılarını açtığınızda "veren" (issuer) alanı otoriteyi gösterir. Komut satırında ise:
openssl s_client -connect alanadiniz.com:443 2>/dev/null | openssl x509 -noout -issuer -subject -dates
issuer imzalayan otoriteyi, subject sertifikanın kime düzenlendiğini, notAfter ise bitiş tarihini verir. Sertifika hataları ve çözümleri için SSL hatası çözümü yazısı ayrıntılı bir kontrol listesi sunuyor.
Sık Sorulan Sorular
SSL sertifikasını hangi kurum imzalar?
Sertifika otoriteleri (CA) imzalar. Sectigo, DigiCert, GlobalSign ve ücretsiz sertifika veren Let's Encrypt en yaygın örneklerdir. Bir sertifikanın geçerli sayılması, imzalayan otoritenin kök sertifikasının tarayıcı ve işletim sistemi güven deposunda bulunmasına bağlıdır.
Ara sertifika ne işe yarar?
Kök sertifikanın özel anahtarını korumak için vardır. Kök anahtar çevrimdışı tutulur, günlük imzalama işini ara sertifikalar yapar. Sunucunuz ara sertifikayı sunmazsa bazı istemciler zinciri tamamlayamaz ve sertifikanız geçersiz görünür.
Tarayıcıda sorun yok ama telefonda hata veriyor, neden?
Neredeyse her zaman eksik ara sertifika yüzündendir. Tarayıcılar eksik halkayı kendi başına tamamlayabilir, mobil istemciler ve mail programları genellikle tamamlamaz. Zinciri sunucuda tam kurmak gerekir.
Pahalı sertifika daha güçlü şifreleme sağlar mı?
Hayır. DV, OV ve EV sertifikalarının şifreleme gücü aynıdır. Fiyat farkı otoritenin yaptığı doğrulamanın kapsamından ve verilen garanti tutarından gelir.
Let's Encrypt ücretsiz olduğu için daha mı güvensiz?
Hayır. Kök sertifikası büyük güven depolarında bulunur ve tarayıcı açısından ücretli bir DV sertifikasından farkı yoktur. Farkı, sertifikaların 90 gün geçerli olması ve kurumsal doğrulama (OV/EV) sunmamasıdır.
Kendi imzaladığım sertifikayı sitede kullanabilir miyim?
Teknik olarak çalışır ama her ziyaretçi güvenlik uyarısı görür, çünkü hiçbir güven deposunda karşılığı yoktur. Yalnızca geliştirme ortamı ve dışa kapalı iç servisler için uygundur.



