- Katılım
- 21 May 2023
- Mesajlar
- 792
- Tepki
- 17
- Puan
- 18
Yeni kurduğunuz siteye henüz kimseye bağlantı vermediniz. Arama motorlarına da bildirmediniz. Buna rağmen sertifikayı kurduktan birkaç dakika sonra sunucu günlüğünde tanımadığınız istemcilerin istekleri belirmeye başlıyor.
Sızıntı ya da saldırı değil: sertifikanızın herkese açık bir kayıt defterine yazılmasının doğal sonucu. Aşağıda bu defterin ne olduğunu, neden var olduğunu, alan adınızın nasıl duyulduğunu ve bunun gizlilik açısından ne anlama geldiğini standart belgeden çıkarıyoruz.
Trafik nereden geliyor?
Sertifika otoritesi, süreci kendi belgesinde tarif ediyor: sertifika verilirken alan adı denetiminiz birden çok ağ bakış noktasından doğrulanıyor, doğrulama başarılı olduktan sonra sertifikanız çok sayıda şeffaflık günlüğüne gönderiliyor (sertifika otoritesinin kendi soru-cevap sayfası).
Sonrası zincirleme: sertifika günlüğe girdikten kısa süre sonra otomatik tarama botları alan adınızı keşfediyor, siteye erişmeyi deniyor ve bu denemeler sunucu günlüklerinizde iz bırakıyor.
Belge bu durumu tek cümleyle niteliyor — normal ve beklenen. Yani yeni bir alan adında sertifika kurar kurmaz gelen ilk ziyaretçilerin insan olmaması şaşırtıcı değil.
Bu isteklerin günlüğünüzde nasıl göründüğünü ve hangi alanları taşıdığını günlük kaydının hangi bilgiyi taşıdığını anlattığımız yazıda ele almıştık.
Bu defter neden var?
Şeffaflık günlükleri bir denetim mekanizması. Standart amacı şöyle tarif ediyor: TLS sertifikalarının varlığını, verildikleri ya da gözlendikleri anda herkese açık biçimde kaydetmek (RFC 6962).
Bunun sağladığı üç şey var:
- Otorite denetimi: Herkes sertifika otoritelerinin faaliyetini inceleyebiliyor.
- Şüpheli sertifika: Alan adınıza izinsiz verilmiş bir sertifikayı fark etmek mümkün oluyor.
- Günlük denetimi: Günlüklerin kendisi de denetlenebiliyor.
Belgedeki nihai hedef daha da iddialı: istemcilerin, günlükte görünmeyen sertifikaları kabul etmeyi reddetmesi. Bu gerçekleştiğinde otoriteler verdikleri her sertifikayı günlüğe eklemek zorunda kalıyor.
Günlükler soyut bir kayıt değil; belge bunları gönderim ve sorgu işlemlerini uygulayan ağ hizmetleri olarak tanımlıyor. Yani dışarıdan sorgulanabiliyorlar.
Not' Alıntı:Belge 2013 tarihli ve Deneysel kategoride yayımlandı; buna rağmen tarayıcı ekosistemi mekanizmayı fiilen zorunlu hâle getirdi.
Kimler bu defteri okuyor?
Standart, sistemdeki istemci rollerini ayrı ayrı tanımlıyor. Gönderenler sertifikaları günlüğe ekliyor, izleyiciler günlükleri sürekli tarıyor, denetçiler günlüğün tutarlılığını sınıyor.
Sunucunuza gelen trafiğin kaynağı ağırlıkla izleyici rolü. Alan adı sahipleri, güvenlik firmaları ve araştırmacılar günlükleri izliyor; bazıları yeni görünen alan adlarını otomatik olarak ziyaret ediyor.
İşin faydalı yüzü de burada. Sizin adınıza izinsiz sertifika alınırsa bu kayıt defterinde görünüyor ve alan adınızı izlemeye alarak bundan haberdar olabiliyorsunuz.
Gelen isteklerin hangisinin otomatik istemci olduğunu ayırt etmek ayrı bir konu; otomatik istemcinin nasıl tanındığını anlattığımız yazı bu tarafı topluyor.
Tarayıcı kaydın varlığını nasıl görüyor?
Kanıt, imzalı sertifika zaman damgası adı verilen küçük bir veri parçası. Standart, uç varlık sertifikasına ait bu verinin en az bir günlükten alınıp TLS el sıkışmasına dahil edilmesini şart koşuyor.
Belge üç taşıma yolu tanımlıyor: sertifikanın içine gömülü bir X.509v3 uzantısı, el sıkışmada kullanılan bir TLS uzantısı ya da çevrimiçi sertifika durum protokolünün yanıtına iliştirme. En az bir damga bulunması zorunlu, sunucu işletmecisi birden fazlasını da ekleyebiliyor.
Otorite tarafında da esneklik var: bir ön sertifika birden çok günlüğe gönderilebiliyor ve elde edilen bütün damgalar nihai sertifikanın içine gömülebiliyor. Sertifikayı alan istemci, imzayı doğrulamak için özgün yapıyı yeniden kurabiliyor.
İzleyicilerin işi de burada somutlaşıyor: standart, bir izleyicinin izlediği her günlükteki her yeni kaydı en azından incelemesi gerektiğini söylüyor. Alan adınızın duyulma hızı bu sürekli taramadan geliyor.
Gizlilik açısından ne anlama geliyor?
Burada kabul edilmesi gereken bir gerçek var: sertifika aldığınız her alan adı herkese açık bir deftere yazılıyor.
Bu, henüz duyurmadığınız bir alt alan adının adının duyulması demek. Test, panel ya da yeni bir ürün için açtığınız adlar sertifika alır almaz görünür hâle geliyor.
Pratikte iki sonuç çıkıyor. Birincisi, gizli kalmasını istediğiniz bir adı sertifikayla ifşa etmemek; ikincisi, yıldız işaretli tek bir sertifikanın alt alan adlarını tek tek listelemek yerine hepsini tek kalemde kapsaması.
Başvurunun hangi aşamalardan geçtiğini sertifika başvuru adımlarını derlediğimiz yazıda adım adım bulabilirsiniz.
Sık Sorulan Sorular
Bu trafiği engellemeli miyim?
Gerek yok. Belge bunu normal ve beklenen olarak niteliyor; engellemek şeffaflık mekanizmasını değiştirmiyor.
Alan adımın deftere yazılmasını engelleyebilir miyim?
Hayır. Sertifika verilirken günlüklere gönderiliyor; mekanizmanın amacı zaten bu kaydın istisnasız tutulması.
Bundan bir yararım var mı?
Var. Adınıza izinsiz verilmiş bir sertifika bu defterde görünüyor, alan adınızı izleyerek durumdan haberdar olabiliyorsunuz.
Alt alan adı adlarım gizli kalsın istiyorum, ne yapabilirim?
Adları tek tek sertifikaya yazmak yerine yıldız işaretli tek sertifika kullanmak, listelenen ad sayısını azaltıyor.
Özetle
Sertifika kurduktan sonra gelen ilk trafiğin insan olmaması bir arıza değil, tasarımın sonucu. Verilen her sertifika herkese açık şeffaflık günlüklerine yazılıyor; defterin amacı sertifika otoritelerini denetlenebilir kılmak ve izinsiz verilmiş sertifikaları görünür hâle getirmek. Bu kayıt sayesinde adınıza alınmış sahte bir sertifikayı fark edebiliyorsunuz. Bedeli ise gizlilik tarafında: sertifikaya yazdığınız her ad duyuluyor. Henüz açıklamak istemediğiniz alt alan adlarını sertifikaya tek tek yazmak yerine yıldız işaretli bir sertifika düşünün ve günlüklerinizdeki bu erken trafiği saldırı sanıp vakit kaybetmeyin.
Yeni bir alan adı açtığınızda sunucu günlüklerinizi ilk saatlerde kontrol ediyor musunuz?
Güncelleme: 20 Eylül 2026. RFC 6962 ve Let's Encrypt'in soru-cevap sayfası kontrol edildi.
Dijital Dünyanıza Yön Veren Pusula