- Katılım
- 21 May 2023
- Mesajlar
- 556
- Tepki
- 17
- Puan
- 18
Tarayıcı adres çubuğunda kilit simgesi kaybolur, yerini kırmızı bir uyarı ve "Bağlantınız özel değil" benzeri bir sayfa alır. Sayfayı yenilemek çoğu zaman işe yaramaz; çünkü sorun sizin tarafınızda değil, sitenin sunduğu sertifikadadır.
Bu yazı tarayıcının bu uyarıyı hangi koşullarda gösterdiğini, sertifika standartlarını belirleyen kurumun kendi belgelerine dayanarak anlatıyor.
Tarayıcı neyi kontrol ediyor?
MDN'nin TLS tanımına göre Transport Layer Security (eski adıyla SSL), sunucu ile tarayıcı arasındaki iletişimi üçüncü tarafların dinlemesine veya değiştirmesine karşı koruyan bir protokol. Bu korumanın kurulabilmesi için sunucunun tarayıcıya geçerli bir dijital sertifika sunması gerekiyor; sertifika yoksa veya geçersizse tarayıcı bağlantıyı güvenli kabul etmiyor ve kullanıcıyı uyarıyor.
Aynı kaynak, isteğe bağlı olarak karşılıklı kimlik doğrulamanın da mümkün olduğunu belirtiyor: bazı kurulumlarda yalnız sunucu değil, istemci de kendi sertifikasını sunuyor. Genel web trafiğinde bu nadir; asıl kural sunucunun her zaman geçerli bir sertifika göstermesi.
Eski protokol sürümleri artık kabul edilmiyor
MDN'nin aynı sayfası önemli bir tarih veriyor: 2020 yılı başında büyük tarayıcılar TLS 1.0 ve TLS 1.1 desteğini kaldırdı. Firefox 74 ve sonrasında bir sunucuya eski bir TLS sürümüyle bağlanmaya çalışıldığında "Secure Connection Failed" (Güvenli Bağlantı Başarısız) hatası gösteriliyor. Sayfa, sunucuların artık TLS 1.2 veya TLS 1.3 kullanması gerektiğini açıkça belirtiyor; bu iki sürüm sırasıyla RFC 5246 ve RFC 8446 belgelerinde tanımlanıyor.
Yani hata her zaman sertifikanın kendisinden kaynaklanmıyor; sunucu güncel olmayan bir protokol sürümünde ısrar ediyorsa, sertifika geçerli olsa bile tarayıcı bağlantıyı reddedebiliyor. İki farklı hata kaynağını birbirinden ayırmadan sertifikayı yenilemek, sorunun sunucu tarafında kalmasına yol açabiliyor.
"Geçerli sertifika" kim tarafından tanımlanıyor?
Herkese açık, tarayıcıların güvendiği sertifikaların kuralları CA/Browser Forum'un Baseline Requirements belgesinde toplanıyor. Bu belge, sertifika sağlayıcılarının (CA) uyması gereken teknik ve kurumsal standartları tanımlıyor:
- Doğrulama yöntemleri: DNS, e-posta, telefon gibi kanallarla alan adı sahipliğinin doğrulanması.
- CAA kayıtları: Alan adının hangi sertifika sağlayıcılarına izin verdiğinin DNS üzerinden kontrolü.
- Çok bakış açılı doğrulama: Sahiplik kontrolünün birden fazla ağ konumundan tekrarlanması.
- Revokasyon prosedürleri: Bir sertifikanın süresi dolmadan geçersiz kılınabilmesi için izlenen adımlar.
Bu kurallardan biri eksik kalırsa ya da CA denetimi geçemezse, tarayıcılar o sertifikayı artık güvenilir saymayabiliyor; sonuç yine kullanıcının ekranında bir uyarı olarak çıkıyor.
Sertifika geçerlilik süresi neden kısalıyor?
CA/Browser Forum'un güncel (2.2.9, 6 Ağustos 2026 tarihli) belgesine göre sertifika geçerlilik süresi kademeli olarak düşürülüyor: 15 Mart 2026'dan itibaren azami süre 200 gün, 15 Mart 2027'den itibaren 100 gün, 15 Mart 2029'dan itibaren ise 47 güne inecek.
Bu, siteyi yönetenler için doğrudan bir sonuç doğuruyor: sertifikayı bir kez kurup unutmak giderek daha riskli bir alışkanlık haline geliyor. Süre kısaldıkça manuel yenileme takibi de zorlaşıyor; otomatik yenileme kurulmamışsa sertifikanın süresinin dolması an meselesi.
Kısa hatırlatma' Alıntı:Sertifika süresi kısaldıkça, yenilemeyi elle takip etmek yerine otomatik yenileme kurmak bir tercih değil gereklilik haline geliyor.
Kendi sunucunuzda ilk bakılacak iki şey
Uyarıyı gördüğünüzde iki soru sırayla cevaplanmalı: sertifikanın geçerlilik tarihi dolmuş mu, ve sunucu hâlâ TLS 1.0/1.1 gibi artık desteklenmeyen bir sürümde mi çalışıyor? İlkini sertifikayı veren panelden, ikincisini sunucunun TLS yapılandırmasından kontrol etmek gerekiyor.
Hosting ve CDN kurulumunu henüz yeni yapıyorsanız, SSL adımının genel akış içinde nereye oturduğunu hosting/CDN/SSL başlangıç rotasında sırayla bulabilirsiniz. Sertifikayı barındırma firmanız otomatik sağlıyorsa, bu sözün pratikte ne anlama geldiğini ayrı bir yazıda tarayıcı üzerinden nasıl doğrulayacağınızı ele almıştık.
Sertifika yenilendikten sonra sitenin her zaman HTTPS üzerinden açılmasını kalıcı hale getirmek istiyorsanız, bu ayarın tarayıcıya nasıl bildirildiğini HSTS'i anlattığımız yazıda bulabilirsiniz.
Sık Sorulan Sorular
SSL sertifika hatası nedir?
Tarayıcının, sunucunun gösterdiği dijital sertifikayı geçerli bulmadığı durumlarda verdiği uyarıdır; sertifikanın süresi dolmuş, alan adıyla eşleşmiyor ya da sunucu artık desteklenmeyen bir protokol sürümü kullanıyor olabilir.
SSL bağlantı hatası nasıl çözülür?
Önce sertifikanın geçerlilik tarihi, ardından sunucunun TLS 1.2 veya 1.3 kullanıp kullanmadığı kontrol edilir. MDN'nin belirttiği gibi eski TLS sürümleri 2020'den beri büyük tarayıcılarda desteklenmiyor.
Sertifika süresi dolunca site otomatik olarak mı kapanıyor?
Site erişilebilir kalır ama tarayıcı ziyaretçiye güvenli olmadığı uyarısını gösterir; bu da çoğu ziyaretçinin siteden çıkmasına yol açar.
Ücretsiz sertifikalar da bu kurallara mı tabi?
Evet. CA/Browser Forum'un Baseline Requirements'ı, sertifikayı veren kuruluşun ücretli ya da ücretsiz olmasına bakmaksızın herkese açık güvenilir sertifikalar için geçerli.
Sertifika geçerlilik süresi kaç gün oldu?
CA/Browser Forum'un güncel takvimine göre 15 Mart 2026'dan itibaren azami süre 200 gün. Bu süre 2027'de 100 güne, 2029'da 47 güne kadar kademeli olarak düşecek; sertifika sağlayıcınızın panelinde geçerli süreyi bu takvime göre kontrol etmek gerekiyor.
Özetle
Tarayıcının SSL uyarısı iki farklı köke dayanabiliyor: sertifikanın kendisi (süresi dolmuş, eksik doğrulanmış) veya sunucunun kullandığı protokol sürümü (TLS 1.0/1.1 gibi artık desteklenmeyen bir sürüm). CA/Browser Forum'un geçerlilik sürelerini kısaltan takvimi göz önüne alındığında, sertifika yenilemesini otomatikleştirmek artık ihtiyari bir tercih olmaktan çıkıyor.
Sitenizin sertifika yenilemesi otomatik mi yoksa hâlâ elle mi takip ediliyor?
Güncelleme: 25 Ağustos 2026.
Dijital Dünyanıza Yön Veren Pusula