İçeriğe geç
Yeni yazı çıkınca e-posta · 4.812 abone 190 rehber · 78 ipucu · 58 komut RSS GitHub LinkedIn İletişim
Ara Ctrl K Bültene katıl
Tüm arşiv · 190 rehber →
Tüm araçlar · 75 üreteç →
Güvenlik & Entra ID

TLS sertifikası nasıl çalışır? Kilit simgesinin arkasındaki mekanizma

Sertifika neyi kanıtlar, güven zinciri nasıl kurulur, el sıkışmada ne olur ve en sık görülen dört hata neyi anlatır.

Mustafa Çelik 24 Ağustos 2026 · 4 dk okuma

Tarayıcıdaki kilit simgesi iki ayrı şey söyler: trafiğin şifrelendiğini ve karşı tarafın iddia ettiği kişi olduğunu. İkincisi çoğu zaman atlanır, oysa asıl zor kısım odur — şifreleme kolaydır, kiminle şifreli konuştuğunuzu bilmek zordur.

Sertifika neyi kanıtlar

Bir TLS sertifikası özünde imzalı bir belgedir. İçinde bir ortak anahtar, o anahtarın hangi alan adlarına ait olduğu, geçerlilik tarihleri ve bunları onaylayan sertifika yetkilisinin imzası bulunur.

Sunucu bu belgeyi gösterdiğinde, karşılık gelen özel anahtara sahip olduğunu da kanıtlamak zorundadır. Belgeyi kopyalamak işe yaramaz; özel anahtar olmadan el sıkışma tamamlanmaz.

Sertifikanın içindekileri görmek için sertifika okuyucu aracını kullanabilirsiniz.

Güven zinciri

Tarayıcınız her sertifika yetkilisini tanımaz. Tanıdığı, işletim sistemine ya da tarayıcıya gömülmüş bir kök sertifika listesidir.

Kök sertifikalar günlük işte doğrudan kullanılmaz; çok değerli oldukları için çevrimdışı saklanırlar. Onun yerine kökler ara sertifikaları imzalar, ara sertifikalar da sizin sunucu sertifikanızı.

Doğrulama bu zinciri geriye doğru yürür: sunucu sertifikası → ara → kök. Kök, tarayıcının güvenilen listesinde çıkarsa zincir tamamlanır.

En yaygın kurulum hatası burada olur: sunucuya yalnızca kendi sertifikası yüklenir, ara sertifika unutulur. Tarayıcılar bir kısmını kendileri tamamlayabildiği için sorun bazı cihazlarda görünür, bazılarında görünmez — teşhisi zorlaştıran da budur. Zincirin sırasını ve eksik halkayı bulmak için sertifika zinciri doğrulayıcı aracı var.

El sıkışmada ne oluyor

Bağlantı kurulurken üç iş sırayla yapılır.

Anlaşma. İstemci ve sunucu, ortak destekledikleri en güçlü şifre takımını ve protokol sürümünü seçer.

Kimlik doğrulama. Sunucu sertifikasını sunar; istemci zinciri, tarihleri ve alan adı eşleşmesini denetler.

Anahtar üretimi. İki taraf, oturum için kullanılacak simetrik anahtarı üzerinde anlaşır. Bu anahtar ağda hiç gönderilmez.

Son adım önemli bir özellik sağlar: ileri gizlilik. Sunucunun özel anahtarı yarın çalınsa bile, bugün kaydedilmiş trafik çözülemez, çünkü oturum anahtarı ondan türetilmemiştir. Modern yapılandırmalarda bu varsayılandır; sunucu ayarlarını üretmek için TLS yapılandırma aracına bakabilirsiniz.

Şifrelemenin iki türünün nasıl birlikte çalıştığı simetrik ve asimetrik şifreleme yazısında.

Doğrulama düzeyleri

Üç tür sertifika vardır ve aradaki fark, şifrelemede değil doğrulamanın derinliğindedir.

Alan adı doğrulaması (DV). Yalnızca alan adının denetiminde olduğunuz kanıtlanır. Dakikalar içinde, ücretsiz alınabilir.

Kuruluş doğrulaması (OV). Şirketin varlığı da denetlenir.

Genişletilmiş doğrulama (EV). En kapsamlı denetim.

Şifreleme gücü üçünde de aynıdır. Tarayıcılar EV için özel bir gösterim yapmayı bıraktığından, çoğu site için DV yeterlidir.

Dört yaygın hata ve anlamı

Süresi dolmuş. En sık görülen ve en kolay önlenen. Sertifika ömürleri kısaldığı için otomatik yenileme artık zorunlu sayılmalı. Filodaki sertifikaların ne zaman biteceğini görmek için sertifika envanteri aracı, süreç tarafı için sertifika süresi dolmadan rehberi var.

Ad uyuşmuyor. İstediğiniz adres, sertifikadaki adlar arasında yok. Genelde www varyantının ya da yeni bir alt alan adının unutulmasıdır.

Güvenilmeyen veren. Zincir bir köke ulaşmıyor. Ya ara sertifika eksiktir ya da iç bir yetkiliye ait sertifika, o kökü tanımayan bir cihazda açılıyordur.

Kendinden imzalı. Sertifika kendini imzalamıştır. İç sistemlerde bilinçli bir tercih olabilir, ama o zaman kökün dağıtılması gerekir.

İptal: teoride var, pratikte zayıf

Bir sertifikanın özel anahtarı sızarsa, süresi dolmadan geçersiz kılınması gerekir. Bunun için iki mekanizma vardır ve ikisi de sorunludur.

İptal listeleri (CRL) yetkilinin yayımladığı, iptal edilmiş sertifika numaralarını içeren dosyalardır. Zamanla büyürler ve indirilmeleri gecikir.

Çevrimiçi durum sorgusu (OCSP) tek tek sorar, ama gizlilik sorunu yaratır — yetkili hangi siteye girdiğinizi öğrenir. Ayrıca sunucu yanıt vermezse tarayıcılar genelde bağlantıyı yine de kurar; aksi hâlde tek bir kesinti internetin yarısını durdururdu.

Bu “yumuşak başarısızlık” davranışı, iptali pratikte zayıf bir güvence hâline getirir. Sektörün yanıtı iptali güçlendirmek değil, sertifika ömrünü kısaltmak oldu: kısa ömürlü bir sertifikada iptalin önemi azalır, çünkü zaten birkaç gün içinde geçersiz olur.

Pratik sonucu şudur: otomatik yenileme artık bir kolaylık değil, zorunluluktur.

Özel anahtarı korumak

Sertifika halka açıktır; korunması gereken özel anahtardır. Sızdığı anda sertifika değersizleşir ve iptal edilip yeniden üretilmelidir.

Bu yüzden anahtar oluşturma ve istek üretme işlemi sunucuda yapılır, anahtar hiçbir yere gönderilmez. İstek üretmek için CSR üreteci aracını kullanabilirsiniz.

Kısaca

TLS iki soruyu birden yanıtlar: trafiği kimse okuyabiliyor mu, ve karşımdaki gerçekten o mu? İkincisi güven zincirine dayanır ve pratikte hataların çoğu zincirin eksik kurulmasından ya da sürenin dolmasından çıkar. İkisi de otomasyonla çözülebilir sorunlardır.

Mustafa Çelik

Altyapı ve Operasyon Müdürü, İstanbul. 25 yıldır BT altyapısı, sistem yönetimi ve ağ altyapısıyla uğraşıyor; öğrendiklerini bu blogda üretim ortamında denenmiş rehberlere çeviriyor.

Hakkımda

Bu rehber işinize yaradıysa, sonrakini kaçırmayın.

Yeni yazı yayınlandığında tek e-posta. Takvim yok, dilediğiniz an çıkabilirsiniz.

Bülten sağlayıcısı henüz bağlanmadı. Bağlanana kadar e-posta ile yazabilirsiniz ya da RSS akışını takip edebilirsiniz.