SSL sertifikası sorgulama

Bir alan adına HTTPS üzerinden bağlanıp sunduğu sertifikayı inceleyin: kim vermiş, ne zaman bitiyor, hangi adları kapsıyor ve sertifika zinciri güvenilir mi?

SSL sorgulama neleri inceler?

Araç, yazdığınız adın 443 numaralı portuna bir TLS bağlantısı açar, tıpkı bir tarayıcı gibi bu adı SNI uzantısında gönderir ve sunucunun döndürdüğü sertifikayı kaydeder. Sertifikayı veren kurumu, sertifika sahibini, geçerlilik süresini, alternatif adları (SAN), anlaşılan TLS sürümünü ve zincirin standart bir güven deposuna göre doğrulanıp doğrulanmadığını gösterir. Ardından HTTP yanıtında Strict-Transport-Security başlığı olup olmadığına bakar.

Geçerlilik tarihleri ve yenileme

Bir sertifika yalnızca başlangıç ve bitiş zamanları arasında geçerlidir. Süresi dolmuş sertifikalar, önlenebilir kesintilerin hâlâ en yaygın nedenlerinden biridir; genellikle de otomatik yenileme sessizce başarısız olduğu için yaşanır. Sonuçta kalan gün sayısı gösterilir, böylece bitmek üzere olan bir sertifika hemen göze çarpar.

Herkese açık güvenilen sertifikaların azami ömrü giderek kısalıyor. Sektör sınırı Mart 2026'da 398 günden 200 güne indi ve önümüzdeki yıllarda daha da düşürülmesi planlanıyor. Bu tempoda elle yenileme gerçekçi değil. Pratik çözüm ACME ile ya da sağlayıcınızın yönetilen sertifikalarıyla otomasyon, güvenlik ağı ise izlemedir.

Alan adları: alternatif adlar (SAN)

Tarayıcılar istenen adı sertifikadaki alternatif adlarla (subject alternative names) karşılaştırır, eski common name alanını dikkate almaz. ornek.com için alınmış bir sertifika, ikisi de listelenmedikçe www.ornek.com adresini kapsamaz. *.ornek.com gibi bir wildcard yalnızca tek bir etiketi kapsar: magaza.ornek.com ile eşleşir, ama ornek.com'un kendisiyle ve a.b.ornek.com ile eşleşmez. Ad uyuşmazlığı, süresi dolmuş sertifikayla aynı türden bir tarayıcı uyarısı üretir.

Güven hataları ve nedenleri

En sık görülen güven hatası eksik zincirdir: sunucu kendi sertifikasını gönderir ama onu güvenilen bir köke bağlayan ara sertifikayı göndermez. Masaüstü tarayıcılar ara sertifikayı kendileri indirerek ya da önbellekten bularak bunu çoğu zaman örtbas eder; API istemcileri, mobil uygulamalar ve komut satırı araçları ise hata verir. Diğer nedenler kendinden imzalı sertifikalar, özel bir otoriteden alınmış sertifikalar, süre dolması ve ad uyuşmazlığıdır. Araç aldığı doğrulama hatasını bildirir, böylece hangisinin söz konusu olduğunu bilirsiniz.

Protokol sürümü ve HSTS

Günümüzde kullanılan sürümler TLS 1.3 ve TLS 1.2'dir. TLS 1.0 ve 1.1 kullanımdan kaldırılmıştır ve güncel tarayıcılar tarafından reddedilir. Araç kendi bağlantısında anlaşılan sürümü bildirir; bu, iki tarafın desteklediği en iyi sürümdür, sunucunun izin verdiği sürümlerin tam listesi değildir.

HSTS, tarayıcılara alan adı için belirli bir süre boyunca yalnızca HTTPS kullanmalarını söyleyen bir yanıt başlığıdır ve sonraki ziyaretlerde düz HTTP'ye düşürme saldırılarını önler. Bulunması bilinçli bir yapılandırmanın işaretidir. includeSubDomains ve preload seçeneklerinde dikkatli olun; bütün alt alan adlarını HTTPS'e bağlar ve geri alınması uzun sürer.

Geçerli bir sertifika neyi göstermez?

Güvenilen bir sertifika, bağlantının şifreli olduğunu ve sertifika otoritesinin alan adı üzerindeki kontrolü doğruladığını gösterir. Siteyi kimin işlettiği, içeriğin dürüst olup olmadığı ya da sunucunun bakımlı olup olmadığı hakkında bir şey söylemez. Oltalama sitelerinin de sıklıkla geçerli sertifikası vardır. Ayrıca kontrol yalnızca ulaştığı uç noktayı kapsar; başka portlar, başka alt alan adları ve bir yük dengeleyicinin arkasındaki diğer sunucular farklı yapılandırılmış olabilir.

FAQ

SSL sertifikası bitiş tarihi nasıl sorgulanır?

Alan adını yazın, bitiş tarihine ve kalan gün sayısına bakın. Kontrol canlı bir bağlantıyla yapılır; yani düzenlenmiş ama henüz kurulmamış bir sertifikayı değil, sunucunun şu anda sunduğu sertifikayı görürsünüz.

Tarayıcım neden sertifika uyarısı veriyor?

Olağan nedenler süresi dolmuş sertifika, sertifikanın alternatif adlarında bulunmayan bir alan adı, eksik ara sertifika ya da kendinden imzalı veya özel bir otoriteden alınmış sertifikadır. Kontroldeki güven sonucu hangi doğrulama hatasının oluştuğunu belirtir.

SSL ile TLS arasındaki fark nedir?

TLS, SSL'in devamıdır. SSL sürümleri çoktan kullanımdan kalktı, bugün kullanılan her şey TLS'tir; ama SSL sertifikası adı yerleşti. Ne derseniz deyin, sertifikalar aynıdır.

ornek.com sertifikası www.ornek.com adresini de kapsar mı?

Yalnızca www.ornek.com alternatif adlar arasında yer alıyorsa ya da *.ornek.com için bir wildcard varsa. Sertifika otoritelerinin çoğu iki adı da varsayılan olarak ekler, ama bu kendiliğinden olan bir şey değildir.

Ücretsiz SSL sertifikaları ücretlilerden daha mı güvensiz?

Hayır. Şifreleme aynıdır. Ücretli sertifikalar kurum doğrulaması, garanti ya da destek ekleyebilir; bunların hiçbiri bağlantının nasıl korunduğunu veya tarayıcıların onu nasıl gösterdiğini değiştirmez.

HSTS nedir?

HTTP Strict Transport Security, tarayıcılara siteye belirli bir süre boyunca yalnızca HTTPS ile bağlanmalarını söyleyen bir yanıt başlığıdır. Siteyi yeniden ziyaret edenleri düz HTTP'ye düşürülmekten korur.

Araç güvenilir diyor ama bazı kullanıcılar hata alıyor. Neden?

Büyük siteler trafiği birçok sunucudan sunar ve hepsinde aynı sertifika olmayabilir. Kullanıcılar ayrıca trafiği denetleyen bir proxy'nin arkasında olabilir, sistem saatleri yanlış olabilir ya da güven deposu eskimiş bir cihaz kullanıyor olabilirler.