SSL sorgulama neleri inceler?
Araç, yazdığınız adın 443 numaralı portuna bir TLS bağlantısı açar, tıpkı bir tarayıcı gibi bu adı SNI uzantısında gönderir ve sunucunun döndürdüğü sertifikayı kaydeder. Sertifikayı veren kurumu, sertifika sahibini, geçerlilik süresini, alternatif adları (SAN), anlaşılan TLS sürümünü ve zincirin standart bir güven deposuna göre doğrulanıp doğrulanmadığını gösterir. Ardından HTTP yanıtında Strict-Transport-Security başlığı olup olmadığına bakar.
Geçerlilik tarihleri ve yenileme
Bir sertifika yalnızca başlangıç ve bitiş zamanları arasında geçerlidir. Süresi dolmuş sertifikalar, önlenebilir kesintilerin hâlâ en yaygın nedenlerinden biridir; genellikle de otomatik yenileme sessizce başarısız olduğu için yaşanır. Sonuçta kalan gün sayısı gösterilir, böylece bitmek üzere olan bir sertifika hemen göze çarpar.
Herkese açık güvenilen sertifikaların azami ömrü giderek kısalıyor. Sektör sınırı Mart 2026'da 398 günden 200 güne indi ve önümüzdeki yıllarda daha da düşürülmesi planlanıyor. Bu tempoda elle yenileme gerçekçi değil. Pratik çözüm ACME ile ya da sağlayıcınızın yönetilen sertifikalarıyla otomasyon, güvenlik ağı ise izlemedir.
Alan adları: alternatif adlar (SAN)
Tarayıcılar istenen adı sertifikadaki alternatif adlarla (subject alternative names) karşılaştırır, eski common name alanını dikkate almaz. ornek.com için alınmış bir sertifika, ikisi de listelenmedikçe www.ornek.com adresini kapsamaz. *.ornek.com gibi bir wildcard yalnızca tek bir etiketi kapsar: magaza.ornek.com ile eşleşir, ama ornek.com'un kendisiyle ve a.b.ornek.com ile eşleşmez. Ad uyuşmazlığı, süresi dolmuş sertifikayla aynı türden bir tarayıcı uyarısı üretir.
Güven hataları ve nedenleri
En sık görülen güven hatası eksik zincirdir: sunucu kendi sertifikasını gönderir ama onu güvenilen bir köke bağlayan ara sertifikayı göndermez. Masaüstü tarayıcılar ara sertifikayı kendileri indirerek ya da önbellekten bularak bunu çoğu zaman örtbas eder; API istemcileri, mobil uygulamalar ve komut satırı araçları ise hata verir. Diğer nedenler kendinden imzalı sertifikalar, özel bir otoriteden alınmış sertifikalar, süre dolması ve ad uyuşmazlığıdır. Araç aldığı doğrulama hatasını bildirir, böylece hangisinin söz konusu olduğunu bilirsiniz.
Protokol sürümü ve HSTS
Günümüzde kullanılan sürümler TLS 1.3 ve TLS 1.2'dir. TLS 1.0 ve 1.1 kullanımdan kaldırılmıştır ve güncel tarayıcılar tarafından reddedilir. Araç kendi bağlantısında anlaşılan sürümü bildirir; bu, iki tarafın desteklediği en iyi sürümdür, sunucunun izin verdiği sürümlerin tam listesi değildir.
HSTS, tarayıcılara alan adı için belirli bir süre boyunca yalnızca HTTPS kullanmalarını söyleyen bir yanıt başlığıdır ve sonraki ziyaretlerde düz HTTP'ye düşürme saldırılarını önler. Bulunması bilinçli bir yapılandırmanın işaretidir. includeSubDomains ve preload seçeneklerinde dikkatli olun; bütün alt alan adlarını HTTPS'e bağlar ve geri alınması uzun sürer.
Geçerli bir sertifika neyi göstermez?
Güvenilen bir sertifika, bağlantının şifreli olduğunu ve sertifika otoritesinin alan adı üzerindeki kontrolü doğruladığını gösterir. Siteyi kimin işlettiği, içeriğin dürüst olup olmadığı ya da sunucunun bakımlı olup olmadığı hakkında bir şey söylemez. Oltalama sitelerinin de sıklıkla geçerli sertifikası vardır. Ayrıca kontrol yalnızca ulaştığı uç noktayı kapsar; başka portlar, başka alt alan adları ve bir yük dengeleyicinin arkasındaki diğer sunucular farklı yapılandırılmış olabilir.