- Katılım
- 21 May 2023
- Mesajlar
- 514
- Tepki
- 17
- Puan
- 18
Bir e-ticaret platformunun kayıt sayfasında "Ücretsiz SSL Dahil" rozetini görünce akla ilk gelen soru genelde "o zaman siteme hiç dokunmama gerek yok mu" oluyor. Bu sözün ne anlama geldiği platformdan platforma değişir; en güvenilir cevap platformun pazarlama metninde değil, kendi tarayıcınızın sertifikaya nasıl baktığında.
Bu yazı, bir platformu incelerken sertifikanın hangi düzeyde doğrulandığını, hangi alan adlarını kapsadığını ve yenilemenin kimde olduğunu tarayıcıdan nasıl kontrol edeceğinizi anlatıyor.
"Ücretsiz SSL dahil" sözü genelde sitenin bağlantısını şifreler; ama bu, platformun her alt alan adında veya bağladığınız özel alan adında aynı kapsamı sunduğu anlamına gelmez. Sertifikanın var olması, tarayıcı ile sunucu arasındaki trafiğin şifrelendiğini gösterir; platformun verilerinizi nasıl sakladığı veya ödeme akışının ayrı güvenlik önlemleri bambaşka bir konudur ve sertifika tek başına bunu kanıtlamaz. E-ticaret platformları karşılaştırmasına bakarken bu rozeti tek başına yeterli bir kriter saymak yerine, aşağıdaki ölçütlerle kendiniz doğrulamanız daha sağlam bir değerlendirme verir.
Sertifika türleri, CA/Browser Forum'un Baseline Requirements belgesinde ayrı Certificate Policy tanımlayıcılarıyla (OID) belirlenmiş: Domain-Validated, Organization-Validated ve Individual-Validated. Alan adı doğrulamalı (DV) bir sertifika, yalnızca o alan adının kontrolünün başvuran tarafta olduğunu gösterir; organizasyon doğrulamalı (OV) sertifika buna kuruluş kimliğinin de doğrulanmasını ekler. Platformların ücretsiz olarak sunduğu sertifikalar genelde DV düzeyindedir; bunun iyi ya da kötü olduğunu değil, tam olarak ne anlama geldiğini bilmek önemli.
DV ve OV dışında Extended Validation (EV) adıyla bilinen ayrı bir doğrulama düzeyi daha var; incelediğimiz Baseline Requirements belgesi bunu ayrıntılandırmıyor, kapsamı CA/Browser Forum'un kendi EV rehberinde tanımlı. Bir platformda EV sertifikaya pratikte pek rastlanmıyorsa bunu da incelemenizde not edebilirsiniz.
Aynı belgeye göre bir wildcard sertifika, Subject Alternative Name (SAN) alanında "*." ile başlayan bir Wildcard Alan Adı taşıyan sertifikadır. Let's Encrypt'in resmi soru-cevap sayfası da bir sertifikanın SAN mekanizmasıyla birden fazla farklı alan adını kapsayabildiğini, wildcard sertifika için ise DNS-01 doğrulama yönteminin kullanılması gerektiğini belirtiyor.
Platform "SSL dahil" derken bunun yalnızca ana alan adınızı mı, www ve alt alan adlarınızı da mı kapsadığını sertifikanın SAN listesinden görebilirsiniz. SAN listesinde kendi alan adınız yoksa ziyaretçinin tarayıcısı genelde bir sertifika uyuşmazlığı uyarısı gösterir; bu da ücretsiz sertifikanın kapsamının beklediğinizden dar kaldığının bir işaretidir.
Let's Encrypt'in kendi belgesine göre sertifikalar 90 gün geçerli ve yenileme müşteri tarafında yapılmalı; kurum, 90 günlük sertifikaların altmış günde bir yenilenmesini öneriyor. Platform bu ücretsiz sertifikayı sizin adınıza otomatik mi yeniliyor, yoksa özel alan adı bağladığınızda bu sorumluluk size mi geçiyor, incelemenizde ayrıca doğrulanması gereken bir nokta.
Özel alan adını platforma yeni bağladığınız ilk günlerde sertifikanın gerçekten çıkıp çıkmadığını kontrol etmek, deneme süreniz bitmeden dışa aktarmayı sınama konusundaki "erken doğrula" mantığıyla örtüşüyor. Sertifikanın süresi dolarsa ziyaretçi tarayıcısı genelde bağlantının güvenli olmadığına dair bir uyarı gösterir; bu da mağazanız için basit ama gözden kaçırılmaması gereken bir görünürlük sorunudur.
Chrome'un resmi yardım sayfası, adres çubuğunun solundaki simgeye tıklandığında site hakkında özet bir bilgi penceresi açıldığını ve sertifikaların cihazınızın sertifika yöneticisi üzerinden ("Sertifikaları yönet" yolu) incelenebildiğini belirtiyor. İncelemenizde şu adımlar rapor edilebilir bir ölçüt seti oluşturur:
Karışık içerik uyarısı tam olarak burada devreye giriyor: sayfanın kendisi HTTPS üzerinden gelse bile içindeki bir görsel, betik veya stil dosyası hâlâ http:// adresinden çekiliyorsa tarayıcı bu isteği ya engeller ya da adres çubuğunda ayrı bir uyarı gösterir. Platform "SSL dahil" dese de temanızdaki veya eklediğiniz özel kodun içindeki eski http:// bağlantıları bu uyarıyı tek başına tetikleyebilir.
Sertifika kurulumunu kendi sunucunuzda elle yapıyorsanız cPanel'de SSL nasıl kurulur konusu, platformun otomatik sunduğu adımla karşılaştırmak için ayrı bir referans olabilir.
"Ücretsiz SSL dahil" rozeti tek başına bir kalite ölçütü değil; sertifikanın doğrulama düzeyini, kapsadığı alan adlarını ve yenileme sorumluluğunu tarayıcınızdan kendiniz görebilirsiniz. Bir platformun sunduğu ücretsiz sertifikada beklemediğiniz bir sınır (alt alan adı, yenileme, özel alan) çıktı mı?
Güncelleme: 21 Ağustos 2026. CA/Browser Forum Baseline Requirements, Chrome'un resmi yardım sayfası ve Let's Encrypt'in resmi belgeleri güncel içerikleriyle kontrol edildi.
Bu yazı, bir platformu incelerken sertifikanın hangi düzeyde doğrulandığını, hangi alan adlarını kapsadığını ve yenilemenin kimde olduğunu tarayıcıdan nasıl kontrol edeceğinizi anlatıyor.
Ücretsiz sertifika neyi garanti eder, neyi etmez
"Ücretsiz SSL dahil" sözü genelde sitenin bağlantısını şifreler; ama bu, platformun her alt alan adında veya bağladığınız özel alan adında aynı kapsamı sunduğu anlamına gelmez. Sertifikanın var olması, tarayıcı ile sunucu arasındaki trafiğin şifrelendiğini gösterir; platformun verilerinizi nasıl sakladığı veya ödeme akışının ayrı güvenlik önlemleri bambaşka bir konudur ve sertifika tek başına bunu kanıtlamaz. E-ticaret platformları karşılaştırmasına bakarken bu rozeti tek başına yeterli bir kriter saymak yerine, aşağıdaki ölçütlerle kendiniz doğrulamanız daha sağlam bir değerlendirme verir.
DV ve OV: doğrulama düzeyi ne anlama gelir
Sertifika türleri, CA/Browser Forum'un Baseline Requirements belgesinde ayrı Certificate Policy tanımlayıcılarıyla (OID) belirlenmiş: Domain-Validated, Organization-Validated ve Individual-Validated. Alan adı doğrulamalı (DV) bir sertifika, yalnızca o alan adının kontrolünün başvuran tarafta olduğunu gösterir; organizasyon doğrulamalı (OV) sertifika buna kuruluş kimliğinin de doğrulanmasını ekler. Platformların ücretsiz olarak sunduğu sertifikalar genelde DV düzeyindedir; bunun iyi ya da kötü olduğunu değil, tam olarak ne anlama geldiğini bilmek önemli.
DV ve OV dışında Extended Validation (EV) adıyla bilinen ayrı bir doğrulama düzeyi daha var; incelediğimiz Baseline Requirements belgesi bunu ayrıntılandırmıyor, kapsamı CA/Browser Forum'un kendi EV rehberinde tanımlı. Bir platformda EV sertifikaya pratikte pek rastlanmıyorsa bunu da incelemenizde not edebilirsiniz.
Sertifika hangi alan adını kapsıyor
Aynı belgeye göre bir wildcard sertifika, Subject Alternative Name (SAN) alanında "*." ile başlayan bir Wildcard Alan Adı taşıyan sertifikadır. Let's Encrypt'in resmi soru-cevap sayfası da bir sertifikanın SAN mekanizmasıyla birden fazla farklı alan adını kapsayabildiğini, wildcard sertifika için ise DNS-01 doğrulama yönteminin kullanılması gerektiğini belirtiyor.
Platform "SSL dahil" derken bunun yalnızca ana alan adınızı mı, www ve alt alan adlarınızı da mı kapsadığını sertifikanın SAN listesinden görebilirsiniz. SAN listesinde kendi alan adınız yoksa ziyaretçinin tarayıcısı genelde bir sertifika uyuşmazlığı uyarısı gösterir; bu da ücretsiz sertifikanın kapsamının beklediğinizden dar kaldığının bir işaretidir.
Yenileme kimin sorumluluğunda
Let's Encrypt'in kendi belgesine göre sertifikalar 90 gün geçerli ve yenileme müşteri tarafında yapılmalı; kurum, 90 günlük sertifikaların altmış günde bir yenilenmesini öneriyor. Platform bu ücretsiz sertifikayı sizin adınıza otomatik mi yeniliyor, yoksa özel alan adı bağladığınızda bu sorumluluk size mi geçiyor, incelemenizde ayrıca doğrulanması gereken bir nokta.
Özel alan adını platforma yeni bağladığınız ilk günlerde sertifikanın gerçekten çıkıp çıkmadığını kontrol etmek, deneme süreniz bitmeden dışa aktarmayı sınama konusundaki "erken doğrula" mantığıyla örtüşüyor. Sertifikanın süresi dolarsa ziyaretçi tarayıcısı genelde bağlantının güvenli olmadığına dair bir uyarı gösterir; bu da mağazanız için basit ama gözden kaçırılmaması gereken bir görünürlük sorunudur.
Tarayıcıdan sertifikaya bakmak ve karışık içerik uyarısı
Chrome'un resmi yardım sayfası, adres çubuğunun solundaki simgeye tıklandığında site hakkında özet bir bilgi penceresi açıldığını ve sertifikaların cihazınızın sertifika yöneticisi üzerinden ("Sertifikaları yönet" yolu) incelenebildiğini belirtiyor. İncelemenizde şu adımlar rapor edilebilir bir ölçüt seti oluşturur:
- Adres çubuğundaki site bilgisi simgesine tıklayıp bağlantının güvenli gösterilip gösterilmediğine bakın.
- Sertifika ayrıntılarında vereni (issuer) ve geçerlilik tarihlerini not edin.
- SAN listesinde kendi alan adınızın ve varsa alt alan adlarınızın geçip geçmediğini kontrol edin.
- Sayfa kaynağında hâlâ http:// ile başlayan görsel, betik veya stil dosyası kalıp kalmadığına bakın; tarayıcı bunu genelde bir uyarı veya engellenmiş içerik olarak gösterir.
Karışık içerik uyarısı tam olarak burada devreye giriyor: sayfanın kendisi HTTPS üzerinden gelse bile içindeki bir görsel, betik veya stil dosyası hâlâ http:// adresinden çekiliyorsa tarayıcı bu isteği ya engeller ya da adres çubuğunda ayrı bir uyarı gösterir. Platform "SSL dahil" dese de temanızdaki veya eklediğiniz özel kodun içindeki eski http:// bağlantıları bu uyarıyı tek başına tetikleyebilir.
Sertifika kurulumunu kendi sunucunuzda elle yapıyorsanız cPanel'de SSL nasıl kurulur konusu, platformun otomatik sunduğu adımla karşılaştırmak için ayrı bir referans olabilir.
Özetle
"Ücretsiz SSL dahil" rozeti tek başına bir kalite ölçütü değil; sertifikanın doğrulama düzeyini, kapsadığı alan adlarını ve yenileme sorumluluğunu tarayıcınızdan kendiniz görebilirsiniz. Bir platformun sunduğu ücretsiz sertifikada beklemediğiniz bir sınır (alt alan adı, yenileme, özel alan) çıktı mı?
Güncelleme: 21 Ağustos 2026. CA/Browser Forum Baseline Requirements, Chrome'un resmi yardım sayfası ve Let's Encrypt'in resmi belgeleri güncel içerikleriyle kontrol edildi.
Dijital Dünyanıza Yön Veren Pusula