Tarayıcı adres çubuğundaki kilit simgesi artık bir ayrıcalık değil, asgari şart. Sertifikası eksik veya yanlış kurulmuş bir site ziyaretçiyi uyarı ekranında karşılar; ödeme alan bir sitede bu, doğrudan kayıp siparişe dönüşür. Kurulumun kendisi çoğu paylaşımlı hostingte yarım saatlik bir iştir; sorun neredeyse her zaman atlanan tek bir adımdan çıkar.

SSL gerçekte ne yapar, ne yapmaz

SSL/TLS sertifikası, tarayıcı ile sunucunuz arasındaki trafiği şifreler ve karşı tarafın gerçekten sizin sunucunuz olduğunu doğrular. Yani araya giren birinin form verilerini, oturum çerezini veya parolayı okumasını engeller.

Yapmadığı şeyler de var: SSL sitenizi hacklenmekten korumaz, zafiyetli bir eklentiyi güvenli hâle getirmez, kötü niyetli bir siteyi güvenilir yapmaz. "HTTPS var, güvendeyiz" cümlesi yanlıştır; SSL güvenliğin kapısıdır, evin tamamı değil.

Sertifika türleri arasındaki fark

TürDoğrulama şekliTipik hazır olma süresiKimin için uygun
DV (alan adı doğrulama)Alan adı sahipliği (DNS kaydı veya dosya)DakikalarTanıtım siteleri, bloglar, çoğu KOBİ e-ticareti
OV (kurum doğrulama)Şirket kayıtlarının incelenmesiBirkaç iş günüKurumsal siteler, B2B portalları
EV (genişletilmiş doğrulama)Ayrıntılı kurumsal ve hukuki incelemeDaha uzunFinans ve yüksek hacimli işlem yapan kurumlar

Şifreleme gücü bakımından üç tür arasında pratik bir fark yoktur; fark, kimliğin ne kadar derin doğrulandığındadır. Modern tarayıcılar EV sertifikaları için eskisi gibi belirgin bir şirket adı göstergesi sunmadığından, ortalama bir KOBİ için DV genellikle yeterlidir. Bütçeyi sertifika tipine değil, doğru kurulum ve izlemeye harcayın.

Wildcard ve çok alan adlı sertifikalar

Alt alan adlarınız çoksa (blog, panel, api gibi) wildcard sertifika tek seferde hepsini kapsar. Ancak wildcard, özel anahtarın birden fazla sunucuya dağıtılmasına yol açabilir; anahtar sızarsa etki alanı geniş olur. Farklı sunuculardaki hizmetler için ayrı sertifika kullanmak daha temiz bir yaklaşımdır.

cPanel ve paylaşımlı hostingde kurulum

Paylaşımlı paketlerin çoğunda ücretsiz otomatik SSL bulunur ve alan adı sunucuya yönlendiği anda sertifika kendiliğinden üretilir. Sıra şu şekilde ilerler:

  1. Alan adının A kaydının gerçekten bu sunucuya baktığını doğrulayın; doğrulama bunun üzerinden yapılır.
  2. cPanel içindeki SSL/TLS bölümünden alan adının ve www varyantının sertifikaya dahil olduğunu kontrol edin. En sık atlanan nokta budur: www.siteniz.com kapsam dışı kalırsa ziyaretçilerin bir kısmı uyarı görür.
  3. Sertifika aktifleştikten sonra HTTP'den HTTPS'e kalıcı yönlendirmeyi açın.
  4. Uygulama tarafında site adresini https olarak güncelleyin; birçok scriptte bu ayrı bir ayardır ve unutulduğunda karma içerik hataları başlar.
  5. Alt alan adları ve park edilmiş alan adları için ayrıca kapsam kontrolü yapın.

VPS kullanıyorsanız otomatik yenilemeli bir istemciyle sertifikayı kurun. Ücretsiz sertifikalar tipik olarak 90 gün geçerlidir ve istemciler bitişe yaklaşık 30 gün kala yeniler; kurulumdan sonra yenilemeyi prova modunda (certbot için certbot renew --dry-run) bir kez çalıştırın. Yenileme görevi sessizce durduğunda haberiniz ancak site kapandığında olur.

Kurulumdan sonra mutlaka yapılacak kontroller

  • Zincir tamam mı? Ara sertifika eksikse site masaüstünde açılır, bazı mobil cihaz ve uygulamalarda hata verir. Bunu bağımsız bir SSL test aracıyla doğrulayın.
  • Yönlendirme tek adımda mı? http://site → https://www.site zinciri, iki-üç sıçramaya dönerse hem yavaşlar hem hata riski artar. Tek adımda, 302 değil 301 ile yönlendirin.
  • Karma içerik var mı? Tarayıcı konsolunda "mixed content" uyarısı arayın. Genellikle eski içeriklerdeki http bağlantılı görseller ve dış kaynaklı gömülü betikler suçludur.
  • Site haritası ve iç bağlantılar güncel mi? Sitemap dosyasındaki adresler hâlâ http ise arama motorlarına çelişkili sinyal gider.
  • Yönetim paneli ve API uçları da HTTPS mi? Yalnızca vitrini şifreleyip paneli açık bırakmak, korunması en gereken oturumu korumasız bırakmaktır.
  • Bitiş tarihi izleniyor mu? Sertifika sona erme tarihinden 14 gün önce uyarı verecek bir kontrol kurun.
  • HSTS açılacak mı? Tüm alt kaynaklar sorunsuz HTTPS'e geçtikten sonra, önce kısa süreli (örneğin 300 saniye) bir HSTS başlığıyla deneyin; her şey temizse süreyi uzatın. Erken açılan uzun süreli HSTS, hatayı geri almanızı zorlaştırır.

Sık görülen hatalar ve çözümleri

"Bağlantınız gizli değil" uyarısı

Genellikle üç sebepten olur: sertifika süresi dolmuştur, alan adı kapsam dışıdır (çoğunlukla www) ya da sistem saati kaymıştır. Önce sertifikanın kapsadığı adlara, sonra geçerlilik tarihine bakın.

Kilit görünüyor ama sayfa yarım

Karma içerik klasiğidir. Sunucudaki içeriklerde http:// ile başlayan kendi alan adınıza ait bağlantıları https ile değiştirin. Değiştirme işleminden önce mutlaka veritabanı yedeği alın; toplu güncelleme geri alınması zor bir işlemdir.

Yönlendirme döngüsü

Bir yük dengeleyici veya proxy arkasındaysanız, uygulama isteği http sanıp tekrar https'e yönlendirir ve döngü oluşur. Çözüm, proxy'nin gönderdiği protokol başlığını uygulamada doğru okumaktır.

Yenileme çalışmıyor

Doğrulama dosyasının bulunduğu dizin bir yönlendirme kuralıyla kapatıldığında yenileme sessizce başarısız olur. Yenileme sonrası web sunucusunun yeniden yüklenip yüklenmediğini de kontrol edin.

Hızlı kontrol listesi

  • Alan adı ve www varyantı sertifikada tanımlı
  • Bağımsız test aracında zincir uyarısı yok
  • Tüm HTTP istekleri tek adımda HTTPS'e gidiyor
  • Konsolda karma içerik uyarısı yok
  • Yönetim paneli, form gönderimleri ve API'ler HTTPS üzerinden
  • Otomatik yenileme test edildi ve bitiş tarihi izleniyor
  • Ödeme sağlayıcısı geri dönüş adresleri https olarak güncellendi

Uygulanabilir özet

  1. Çoğu KOBİ için DV sertifika yeterlidir; bütçeyi tipe değil kuruluma ve izlemeye ayırın.
  2. Kurulumdan sonra mutlaka dış bir doğrulama aracıyla zinciri ve kapsamı test edin.
  3. HTTPS geçişini yaparken site adresi ayarını, sitemap'i ve ödeme geri dönüş adreslerini birlikte güncelleyin.
  4. Otomatik yenilemeyi kurup en az bir yenileme döngüsünü gözlemleyin.
  5. Sertifika bitişini takvime değil, uyarı gönderen bir izleme aracına bağlayın.