Tarayıcı Sözlüğü

HTTPS ve SSL Sertifikası Güvenliği

Adres çubuğunda gördüğünüz küçük kilit simgesi, aslında arka planda çalışan oldukça karmaşık bir matematiksel anlaşmanın görünen yüzü. HTTPS SSL sertifika güvenli site zincirini anlamak, hangi sayfaya kart bilgisi girip hangisine girmemeniz gerektiğine kendi başınıza karar vermenizi sağlar. Aşağıda protokolün nasıl çalıştığını, sertifika türlerinin farklarını ve pratikte nelere dikkat etmeniz gerektiğini adım adım ele alıyoruz.

HTTP ile HTTPS Arasındaki Somut Fark

HTTP, tarayıcı ile sunucu arasındaki veriyi düz metin olarak taşır. Aynı Wi-Fi ağındaki biri, uygun araçlarla bu trafiği okuyabilir. HTTPS ise aynı HTTP mesajlarını TLS (Transport Layer Security) katmanının içine sarar. "SSL" ismi tarihsel olarak yerleşmiştir; teknik olarak bugün kullanılan protokolün adı TLS'dir ve yaygın sürümleri TLS 1.2 ile TLS 1.3'tür.

Özellik HTTP HTTPS
Varsayılan port 80 443
Veri şifreleme Yok Var (simetrik oturum anahtarı)
Sunucu kimlik doğrulama Yok Sertifika zinciriyle var
Veri bütünlüğü Korunmaz MAC/AEAD ile korunur
Tarayıcı uyarısı "Güvenli değil" Kilit simgesi

Adım Adım: Bir HTTPS Bağlantısı Nasıl Kurulur

  1. DNS çözümlemesi ve TCP bağlantısı. Tarayıcı alan adını IP adresine çevirir, ardından 443 numaralı porta bağlanır. Bu aşama henüz şifreli değildir; sadece kanal açılır.
  2. ClientHello mesajı. Tarayıcı desteklediği TLS sürümlerini ve şifreleme paketlerini (cipher suite) listeler. Ayrıca SNI alanında hangi alan adına bağlanmak istediğini bildirir.
  3. Sunucu sertifikasını gönderir. Sunucu, içinde açık anahtarını, alan adını, geçerlilik tarihlerini ve kendisini imzalayan sertifika otoritesinin bilgisini taşıyan bir dosya iletir.
  4. Zincir doğrulaması. Tarayıcı, sertifikayı imzalayan ara sertifikayı, onu imzalayan kök sertifikaya kadar takip eder. Kök sertifika işletim sisteminizde veya tarayıcınızda önceden yüklüdür. Zincirde bir halka eksikse kilit görünmez.
  5. Üç kontrol noktası. Tarayıcı sırasıyla şunları sorar: Sertifikadaki alan adı, gerçekten ziyaret ettiğim adresle örtüşüyor mu? Tarih geçerli mi? Sertifika iptal edilmiş mi (OCSP/CRL)?
  6. Anahtar değişimi. ECDHE gibi bir yöntemle iki taraf, ortamda hiç iletilmeyen bir oturum anahtarı üretir. Buna "ileri gizlilik" denir: sunucunun özel anahtarı yıllar sonra ele geçse bile eski trafik çözülemez.
  7. Şifreli veri akışı. Bundan sonra tüm HTTP istekleri, başlıklar, çerezler ve form verileri simetrik şifreyle taşınır. TLS 1.3, bu el sıkışmayı tek gidiş-dönüşe indirerek gecikmeyi belirgin biçimde azaltır.

Sertifika Türleri ve Ne Vaat Ederler

Tür Doğrulanan şey Tipik kullanım
DV (Domain Validation) Yalnızca alan adı sahipliği Blog, kişisel site, çoğu kurumsal site
OV (Organization Validation) Alan adı + şirketin kayıtlı varlığı Kurumsal portallar
EV (Extended Validation) Genişletilmiş kurumsal inceleme Banka ve finans siteleri

Kritik nokta: üç tür de aynı gücü sunar. Şifreleme kalitesi sertifika türüne göre değişmez. Fark, arkasındaki kimliğin ne kadar derin doğrulandığındadır. Bu yüzden kilit simgesi "bu site dürüst" demez; yalnızca "bu bağlantı şifreli ve karşı taraf bu alan adının sahibi" der.

Kilit Simgesini Doğru Okumak

  1. Kilide tıklayıp "Bağlantı güvenli" bölümünü açın.
  2. Sertifika ayrıntılarında Verilen kuruluş ve Veren satırlarını okuyun.
  3. Geçerlilik aralığını kontrol edin; çoğu sertifika bir yıldan kısa ömürlüdür ve otomatik yenilenir.
  4. Alan adını harf harf okuyun. garantibbank ile garantibank arasındaki fark, gözden en kolay kaçan güvenlik açığıdır.

Sık Yapılan Hatalar