Tarayıcı Sözlüğü
HTTPS ve SSL Sertifikası Güvenliği
Adres çubuğunda gördüğünüz küçük kilit simgesi, aslında arka planda çalışan oldukça karmaşık bir matematiksel anlaşmanın görünen yüzü. HTTPS SSL sertifika güvenli site zincirini anlamak, hangi sayfaya kart bilgisi girip hangisine girmemeniz gerektiğine kendi başınıza karar vermenizi sağlar. Aşağıda protokolün nasıl çalıştığını, sertifika türlerinin farklarını ve pratikte nelere dikkat etmeniz gerektiğini adım adım ele alıyoruz.
HTTP ile HTTPS Arasındaki Somut Fark
HTTP, tarayıcı ile sunucu arasındaki veriyi düz metin olarak taşır. Aynı Wi-Fi ağındaki biri, uygun araçlarla bu trafiği okuyabilir. HTTPS ise aynı HTTP mesajlarını TLS (Transport Layer Security) katmanının içine sarar. "SSL" ismi tarihsel olarak yerleşmiştir; teknik olarak bugün kullanılan protokolün adı TLS'dir ve yaygın sürümleri TLS 1.2 ile TLS 1.3'tür.
| Özellik |
HTTP |
HTTPS |
| Varsayılan port |
80 |
443 |
| Veri şifreleme |
Yok |
Var (simetrik oturum anahtarı) |
| Sunucu kimlik doğrulama |
Yok |
Sertifika zinciriyle var |
| Veri bütünlüğü |
Korunmaz |
MAC/AEAD ile korunur |
| Tarayıcı uyarısı |
"Güvenli değil" |
Kilit simgesi |
Adım Adım: Bir HTTPS Bağlantısı Nasıl Kurulur
- DNS çözümlemesi ve TCP bağlantısı. Tarayıcı alan adını IP adresine çevirir, ardından 443 numaralı porta bağlanır. Bu aşama henüz şifreli değildir; sadece kanal açılır.
- ClientHello mesajı. Tarayıcı desteklediği TLS sürümlerini ve şifreleme paketlerini (cipher suite) listeler. Ayrıca SNI alanında hangi alan adına bağlanmak istediğini bildirir.
- Sunucu sertifikasını gönderir. Sunucu, içinde açık anahtarını, alan adını, geçerlilik tarihlerini ve kendisini imzalayan sertifika otoritesinin bilgisini taşıyan bir dosya iletir.
- Zincir doğrulaması. Tarayıcı, sertifikayı imzalayan ara sertifikayı, onu imzalayan kök sertifikaya kadar takip eder. Kök sertifika işletim sisteminizde veya tarayıcınızda önceden yüklüdür. Zincirde bir halka eksikse kilit görünmez.
- Üç kontrol noktası. Tarayıcı sırasıyla şunları sorar: Sertifikadaki alan adı, gerçekten ziyaret ettiğim adresle örtüşüyor mu? Tarih geçerli mi? Sertifika iptal edilmiş mi (OCSP/CRL)?
- Anahtar değişimi. ECDHE gibi bir yöntemle iki taraf, ortamda hiç iletilmeyen bir oturum anahtarı üretir. Buna "ileri gizlilik" denir: sunucunun özel anahtarı yıllar sonra ele geçse bile eski trafik çözülemez.
- Şifreli veri akışı. Bundan sonra tüm HTTP istekleri, başlıklar, çerezler ve form verileri simetrik şifreyle taşınır. TLS 1.3, bu el sıkışmayı tek gidiş-dönüşe indirerek gecikmeyi belirgin biçimde azaltır.
Sertifika Türleri ve Ne Vaat Ederler
| Tür |
Doğrulanan şey |
Tipik kullanım |
| DV (Domain Validation) |
Yalnızca alan adı sahipliği |
Blog, kişisel site, çoğu kurumsal site |
| OV (Organization Validation) |
Alan adı + şirketin kayıtlı varlığı |
Kurumsal portallar |
| EV (Extended Validation) |
Genişletilmiş kurumsal inceleme |
Banka ve finans siteleri |
Kritik nokta: üç tür de aynı gücü sunar. Şifreleme kalitesi sertifika türüne göre değişmez. Fark, arkasındaki kimliğin ne kadar derin doğrulandığındadır. Bu yüzden kilit simgesi "bu site dürüst" demez; yalnızca "bu bağlantı şifreli ve karşı taraf bu alan adının sahibi" der.
Kilit Simgesini Doğru Okumak
- Kilide tıklayıp "Bağlantı güvenli" bölümünü açın.
- Sertifika ayrıntılarında Verilen kuruluş ve Veren satırlarını okuyun.
- Geçerlilik aralığını kontrol edin; çoğu sertifika bir yıldan kısa ömürlüdür ve otomatik yenilenir.
- Alan adını harf harf okuyun. garantibbank ile garantibank arasındaki fark, gözden en kolay kaçan güvenlik açığıdır.
Sık Yapılan Hatalar
- "Kilit varsa site güvenilirdir" sanmak. Oltalama siteleri de ücretsiz DV sertifikası alabilir. Kilit, içeriğin dürüstlüğünü değil kanalın gizliliğini garanti eder.
- Sertifika uyarısını "Devam et" ile geçmek. Tarayıcı "sertifika bu alan adına ait değil" diyorsa araya giren bir taraf olabilir. Halka açık ağlarda bu uyarıyı asla atlamayın.
- Cihaz saatinin yanlış olmasını göz ardı etmek. Tarih ayarı bozuk bir bilgisayarda tüm sertifikalar "süresi geçmiş" görünür. Uyarılar aniden her sitede çıkıyorsa ilk bakılacak yer saat ayarıdır.
- Karma içerik sorununu atlamak. HTTPS sayfa içinde HTTP üzerinden yüklenen görsel veya betik varsa koruma zayıflar; tarayıcı kilidi kırık gösterir veya içeriği engeller.
- Şifreli bağlantının her şeyi sakladığ