Teknoloji
SSL sertifikası nedir ve web siteniz için neden gereklidir?

Kısa yanıt
SSL sertifikası, web siteniz ile ziyaretçinin tarayıcısı arasındaki veri trafiğini şifreleyen ve sitenizin gerçek sahibine ait olduğunu doğrulayan dijital bir kimlik belgesidir. Bu belge olmayan site tarayıcılarda “güvenli değil” uyarısı alır, ziyaretçi güvenini kaybeder ve bir Google sıralama sinyalinden mahrum kalır.
SSL sertifikası nedir ve nasıl çalışır?
SSL (Secure Sockets Layer), aslında yerini büyük ölçüde daha güncel bir protokole (TLS) bırakmış olsa da, sektörde hâlâ yaygın kullanılan bir isimdir. Pratikte “SSL sertifikası” dendiğinde kastedilen, sunucunuzla ziyaretçinin tarayıcısı arasında şifreli bir bağlantı kuran ve sunucunun kimliğini doğrulayan dijital sertifikadır. Bu belge, bağımsız bir sertifika otoritesi (Certificate Authority) tarafından verilir ve alan adınızın gerçekten sizin kontrolünüzde olduğunu (bazı türlerinde şirketinizin gerçekten var olduğunu) teyit eder.
Teknik olarak süreç şöyle işler: ziyaretçi sitenize bağlandığında, tarayıcı ile sunucu arasında bir “el sıkışma” gerçekleşir; bu sırada sertifika doğrulanır ve iki taraf arasında şifreli bir kanal açılır. Bu andan itibaren, girilen şifreler, kredi kartı bilgileri, form verileri gibi her şey, araya giren üçüncü bir taraf tarafından okunamayacak biçimde şifrelenmiş olarak iletilir.
HTTP ile HTTPS arasındaki fark
Adres çubuğundaki https:// öneki, sitenizin bir SSL sertifikasına sahip olduğunun görünür kanıtıdır; sondaki “S” harfi “secure” (güvenli) anlamına gelir. Sertifikası olmayan bir site yalnızca http:// üzerinden yayın yapar ve bu bağlantıda geçen tüm veri düz metin (şifrelenmemiş) olarak iletilir. Aynı ağı kullanan biri — örneğin bir kafenin ortak Wi-Fi’sinde — bu trafiği teorik olarak izleyebilir. HTTPS’e geçiş, bu riski ortadan kaldırır ve modern tarayıcıların çoğu özelliğinin (konum erişimi, ödeme API’leri gibi) çalışması için ön koşuldur.
Tarayıcıların “güvenli değil” uyarısı ne anlama gelir
Google Chrome, Firefox ve diğer büyük tarayıcılar, SSL sertifikası olmayan sitelerde adres çubuğunda açıkça “Güvenli değil” uyarısı gösterir; bu uyarı, sitede bir form veya giriş alanı varsa daha da belirgin hale gelir. Ziyaretçilerin büyük kısmı bu uyarıyı görünce güven duymaz ve siteyi hemen terk eder — özellikle iletişim formu, üyelik veya ödeme adımı içeren sayfalarda bu, doğrudan kayıp fırsat demektir.
Bu uyarı her zaman siteniz hacklendi anlamına gelmez
Önemli bir ayrım: bu uyarı genellikle sitenizin saldırıya uğradığı anlamına gelmez, sadece tarayıcının sunucuyla kurulan bağlantıyı şifreli ve doğrulanmış olarak onaylayamadığını gösterir. En sık neden, sertifikanın hiç kurulmamış, süresinin dolmuş veya yanlış alan adı için verilmiş olmasıdır. Yine de, bu uyarıyı gören bir ziyaretçinin farkı ayırt etmesini beklemek gerçekçi değildir; sonuç aynıdır: güven kaybı.
SSL sertifikası türleri: DV, OV, EV
Piyasada üç ana tür bulunur ve doğru seçim, sitenizin ne yaptığına bağlıdır:
- Domain Validation (DV): Yalnızca alan adının sahipliğini doğrular, dakikalar içinde ve genellikle ücretsiz alınır. Kurumsal web siteleri, bloglar ve tanıtım siteleri için yeterlidir.
- Organization Validation (OV): Alan adı sahipliğinin yanı sıra şirketin gerçekten var olduğunu da doğrular; kurumsal kimliği görünür kılmak isteyen işletmeler için uygundur.
- Extended Validation (EV): En kapsamlı doğrulama sürecini gerektirir; bankacılık ve finans gibi yüksek güven gerektiren sektörlerde tercih edilir.
Çoğu kurumsal web sitesi ve küçük-orta ölçekli e-ticaret projesi için DV veya OV seviyesi pratikte yeterlidir; EV’nin ek maliyeti, çoğu sektör için görünür bir fark yaratmaz.
SSL sertifikası olmadan hangi riskler ortaya çıkar
Arama motoru sıralamasına etkisi
Google, 2014’ten beri HTTPS kullanımını resmi bir sıralama sinyali olarak değerlendirdiğini açıkça belirtiyor. Bu, tek başına üst sıralarda çıkmayı garanti etmez, ama aynı kalitede iki içerikten HTTPS’li olanın önde başladığı anlamına gelir. Google’ın kendi HTTPS’i etkinleştirme rehberi bu konuyu ve site taşıma sürecinde dikkat edilmesi gereken noktaları ayrıntılı biçimde anlatıyor.
Müşteri güvenine etkisi (özellikle e-ticaret)
Ödeme bilgisi, kişisel veri veya form doldurma içeren her sitede SSL sertifikası artık bir tercih değil, temel bir beklenti. Ziyaretçilerin çoğu, adres çubuğunda uyarı görünce kart bilgisini girmekten vazgeçer; bu davranış, dönüşüm oranını doğrudan etkiler. E-ticaret siteleri için bu konu, e-ticaret web sitesi kurulumu rehberimizde ele aldığımız temel altyapı kararlarından biridir.
Ücretsiz mi ücretli mi: Let’s Encrypt ve ticari sertifikalar
Let’s Encrypt gibi kâr amacı gütmeyen sertifika otoriteleri, otomatik olarak yenilenen ücretsiz DV sertifikaları sunuyor ve bugün web sitelerinin büyük kısmı için bu yeterli. Çoğu barındırma sağlayıcısı bu entegrasyonu panelinden tek tıkla sunuyor. Kurumsal kimlik doğrulaması, garanti kapsamı veya belirli bir tarayıcı uyumluluğu gerektiren projelerde ise ücretli, ticari bir SSL sertifikası tercih edilebilir — ama bu, çoğu küçük ve orta ölçekli işletme için zorunlu değil, ek bir güvence katmanıdır.
SSL sertifikası nasıl kurulur (temel adımlar)
Kurulum süreci barındırma ortamına göre değişir, ama genel akış şöyledir: önce alan adınıza uygun bir sertifika talep edilir (çoğunlukla barındırma paneli üzerinden), sertifika otoritesi alan adı sahipliğini doğrular, sertifika sunucuya kurulur ve son olarak sitenin tüm sayfalarının http:// yerine https:// üzerinden yayın yapması sağlanır. Bu son adım genellikle atlanan bir noktadır — sertifika kurulsa bile eski bağlantılar hâlâ http:// adresine işaret ediyorsa, ziyaretçi güvensiz sürüme yönlenmeye devam eder.
Sertifika süresi dolduğunda ne olur
SSL sertifikalarının bir geçerlilik süresi vardır (günümüzde genellikle bir yıl veya daha kısa) ve süre dolduğunda tarayıcı, sıradan bir uyarı yerine çok daha ciddi, geçilmesi zor bir güvenlik ekranı gösterir; site fiilen kullanılamaz hale gelir. Bu, düzenli bakımı ihmal edilen sitelerde şaşırtıcı sıklıkla yaşanan bir sorundur. Otomatik yenileme sunan bir sertifika ve barındırma kombinasyonu seçmek, bu riski büyük ölçüde ortadan kaldırır; yine de yenilemenin gerçekten çalıştığını arada bir kontrol etmek iyi bir alışkanlıktır.
WordPress sitelerinde karışık içerik (mixed content) hatası
WordPress siteleri SSL sertifikasına geçtikten sonra sık karşılaşılan bir sorun, “karışık içerik” (mixed content) hatasıdır: sayfa https:// üzerinden yüklenir ama içindeki bazı görsel, script veya bağlantılar hâlâ http:// adresine işaret eder. Tarayıcı bu durumda asma kilit simgesini kaldırır veya kısmi bir uyarı gösterir. Bu genellikle veritabanındaki eski adreslerin güncellenmemesinden kaynaklanır ve bir yönlendirme eklentisi veya arama-değiştirme işlemiyle çözülür. WordPress kaynaklı diğer yaygın sorunları WordPress hatalarını çözme rehberimizde ayrıca ele alıyoruz.
Yeni bir site kurarken veya yenilerken SSL’i nasıl planlamalısınız
Bu, bir web sitesi projesinin sona doğru eklenen bir detay değil, en başından planlanması gereken bir altyapı kararı olmalıdır. Yeni bir site kurulurken bunu barındırma seçimiyle birlikte netleştirmek; mevcut bir siteyi yenilerken ise eski http:// adreslerinden yeni https:// adreslerine doğru 301 yönlendirmelerinin eksiksiz kurulduğunu doğrulamak gerekir — aksi halde hem SEO değeri kaybolur hem de kullanıcılar kırık bağlantılarla karşılaşır. Bu konuyu web sitenizi yenilerken dikkat etmeniz gerekenler rehberimizde de ele alıyoruz.
Sonraki adım
SSL sertifikası, tek başına bir pazarlama aracı değil, bugünün web’inde bir web sitesinin çalışması için asgari, teknik bir gerekliliktir. Doğru sertifika türünü seçmek, kurulumu eksiksiz yapmak ve yenilemeyi otomatikleştirmek, hem ziyaretçi güvenini hem de arama motoru görünürlüğünü korumanın en pratik yollarından biridir. Yeni bir web sitesi kurarken bu tür temel altyapı kararlarını doğru sırayla almak isterseniz, grup şirketimiz Web Tasarım Ofisi güvenlik ve performansı baştan tasarıma dahil eden web projeleri yürütüyor. Sunucu ve sertifika tarafındaki kurulum adımlarını SSH ve temel Linux komutları rehberimizde bulabilirsiniz.
Mevcut web sitenizin güvenlik altyapısını gözden geçirmek veya yeni bir projeyi doğru temellerle kurgulamak için kurumsal web tasarım hizmetimizi inceleyebilir ya da bizimle iletişime geçebilirsiniz.
Sıkça sorulan sorular
SSL sertifikası nedir?
SSL sertifikası, bir web sitesi ile ziyaretçinin tarayıcısı arasındaki bağlantıyı şifreleyen ve sitenin gerçekten iddia ettiği kuruma ait olduğunu doğrulayan dijital bir belgedir. Adres çubuğundaki asma kilit simgesi ve https:// öneki, sitenin bu sertifikaya sahip olduğunu gösterir.
SSL sertifikası olmayan bir siteye ne olur?
Tarayıcılar (özellikle Chrome) adres çubuğunda “Güvenli değil” uyarısı gösterir, form veya ödeme sayfalarında bu uyarı daha belirgin hale gelir. Bu, ziyaretçilerin bir kısmının siteyi terk etmesine yol açar ve Google’ın sıralama sinyallerinden birini kaybettirir.
SSL sertifikası ücretsiz mi olur, ücretli mi?
Her ikisi de mevcuttur. Let's Encrypt gibi kâr amacı gütmeyen kuruluşlar, çoğu site için yeterli olan ücretsiz Domain Validation (DV) sertifikaları sunar. Kurumsal kimlik doğrulaması gerektiren, çevrimiçi ödeme alan veya hassas veri işleyen siteler için ücretli OV/EV sertifikalar daha uygundur.
SSL sertifikası SEO’yu etkiler mi?
Evet. Google, HTTPS kullanımını 2014’ten beri bir sıralama sinyali olarak kullandığını açıkça belirtiyor. Tek başına sıralamayı garanti etmez, ancak HTTPS olmayan bir site aynı koşullardaki HTTPS’li bir rakibe karşı dezavantajlı başlar.
SSL sertifikasının süresi dolarsa ne olur?
Süresi dolan bir sertifika, tarayıcıda ciddi bir güvenlik uyarısına dönüşür ve site fiilen erişilemez hale gelir. Çoğu modern barındırma sağlayıcısı ve Let's Encrypt gibi servisler otomatik yenileme sunar; bu otomasyonun gerçekten çalıştığını periyodik olarak kontrol etmek gerekir.