Adres çubuğunda gördüğünüz küçük kilit simgesi, aslında arka planda çalışan oldukça karmaşık bir matematiksel anlaşmanın görünen yüzü. HTTPS SSL sertifika güvenli site zincirini anlamak, hangi sayfaya kart bilgisi girip hangisine girmemeniz gerektiğine kendi başınıza karar vermenizi sağlar. Aşağıda protokolün nasıl çalıştığını, sertifika türlerinin farklarını ve pratikte nelere dikkat etmeniz gerektiğini adım adım ele alıyoruz.
HTTP ile HTTPS Arasındaki Somut Fark
HTTP, tarayıcı ile sunucu arasındaki veriyi düz metin olarak taşır. Aynı Wi-Fi ağındaki biri, uygun araçlarla bu trafiği okuyabilir. HTTPS ise aynı HTTP mesajlarını TLS (Transport Layer Security) katmanının içine sarar. "SSL" ismi tarihsel olarak yerleşmiştir; teknik olarak bugün kullanılan protokolün adı TLS'dir ve yaygın sürümleri TLS 1.2 ile TLS 1.3'tür.
Özellik
HTTP
HTTPS
Varsayılan port
80
443
Veri şifreleme
Yok
Var (simetrik oturum anahtarı)
Sunucu kimlik doğrulama
Yok
Sertifika zinciriyle var
Veri bütünlüğü
Korunmaz
MAC/AEAD ile korunur
Tarayıcı uyarısı
"Güvenli değil"
Kilit simgesi
Adım Adım: Bir HTTPS Bağlantısı Nasıl Kurulur
DNS çözümlemesi ve TCP bağlantısı. Tarayıcı alan adını IP adresine çevirir, ardından 443 numaralı porta bağlanır. Bu aşama henüz şifreli değildir; sadece kanal açılır.
ClientHello mesajı. Tarayıcı desteklediği TLS sürümlerini ve şifreleme paketlerini (cipher suite) listeler. Ayrıca SNI alanında hangi alan adına bağlanmak istediğini bildirir.
Sunucu sertifikasını gönderir. Sunucu, içinde açık anahtarını, alan adını, geçerlilik tarihlerini ve kendisini imzalayan sertifika otoritesinin bilgisini taşıyan bir dosya iletir.
Zincir doğrulaması. Tarayıcı, sertifikayı imzalayan ara sertifikayı, onu imzalayan kök sertifikaya kadar takip eder. Kök sertifika işletim sisteminizde veya tarayıcınızda önceden yüklüdür. Zincirde bir halka eksikse kilit görünmez.
Üç kontrol noktası. Tarayıcı sırasıyla şunları sorar: Sertifikadaki alan adı, gerçekten ziyaret ettiğim adresle örtüşüyor mu? Tarih geçerli mi? Sertifika iptal edilmiş mi (OCSP/CRL)?
Anahtar değişimi. ECDHE gibi bir yöntemle iki taraf, ortamda hiç iletilmeyen bir oturum anahtarı üretir. Buna "ileri gizlilik" denir: sunucunun özel anahtarı yıllar sonra ele geçse bile eski trafik çözülemez.
Şifreli veri akışı. Bundan sonra tüm HTTP istekleri, başlıklar, çerezler ve form verileri simetrik şifreyle taşınır. TLS 1.3, bu el sıkışmayı tek gidiş-dönüşe indirerek gecikmeyi belirgin biçimde azaltır.
Sertifika Türleri ve Ne Vaat Ederler
Tür
Doğrulanan şey
Tipik kullanım
DV (Domain Validation)
Yalnızca alan adı sahipliği
Blog, kişisel site, çoğu kurumsal site
OV (Organization Validation)
Alan adı + şirketin kayıtlı varlığı
Kurumsal portallar
EV (Extended Validation)
Genişletilmiş kurumsal inceleme
Banka ve finans siteleri
Kritik nokta: üç tür de aynı gücü sunar. Şifreleme kalitesi sertifika türüne göre değişmez. Fark, arkasındaki kimliğin ne kadar derin doğrulandığındadır. Bu yüzden kilit simgesi "bu site dürüst" demez; yalnızca "bu bağlantı şifreli ve karşı taraf bu alan adının sahibi" der.
Kilit Simgesini Doğru Okumak
Kilide tıklayıp "Bağlantı güvenli" bölümünü açın.
Sertifika ayrıntılarında Verilen kuruluş ve Veren satırlarını okuyun.
Geçerlilik aralığını kontrol edin; çoğu sertifika bir yıldan kısa ömürlüdür ve otomatik yenilenir.
Alan adını harf harf okuyun. garantibbank ile garantibank arasındaki fark, gözden en kolay kaçan güvenlik açığıdır.
Sık Yapılan Hatalar
"Kilit varsa site güvenilirdir" sanmak. Oltalama siteleri de ücretsiz DV sertifikası alabilir. Kilit, içeriğin dürüstlüğünü değil kanalın gizliliğini garanti eder.
Sertifika uyarısını "Devam et" ile geçmek. Tarayıcı "sertifika bu alan adına ait değil" diyorsa araya giren bir taraf olabilir. Halka açık ağlarda bu uyarıyı asla atlamayın.
Cihaz saatinin yanlış olmasını göz ardı etmek. Tarih ayarı bozuk bir bilgisayarda tüm sertifikalar "süresi geçmiş" görünür. Uyarılar aniden her sitede çıkıyorsa ilk bakılacak yer saat ayarıdır.
Karma içerik sorununu atlamak. HTTPS sayfa içinde HTTP üzerinden yüklenen görsel veya betik varsa koruma zayıflar; tarayıcı kilidi kırık gösterir veya içeriği engeller.