Canlı · durum OK
Back to blog
Güvenlik11 min

SSL Sertifikası ve HTTPS: 2026 Kapsamlı Rehberi (TLS 1.3)

TL;DR

SSL/TLS sertifikası, bir web sitesi ile ziyaretçileri arasındaki veri alışverişini şifreler ve HTTPS'i etkinleştirir. 2026'da vazgeçilmezdir: Chrome her HTTP sitesinde “Güvenli değil” uyarısı gösterir ve Google, HTTPS'i 2014'ten beri SEO sinyali olarak kullanır. Her 90 günde bir otomatik yenilenen ücretsiz bir Let's Encrypt sertifikası KOBİ'lerin çoğuna yeter. OptionWeb'de SSL, tüm OptionPanel barındırma paketlerine dahildir ve otomatik yenilenir.

Julien Daniel
ByJulien Daniel
Founder & CTO, OptionWeb
Share
2026'da Belçikalı bir KOBİ web sitesinin bağlantısını koruyan HTTPS kilidi ve SSL sertifikası

SSL sertifikası, bir web sitesi ile ziyaretçileri arasındaki veri alışverişini şifreleyen, HTTPS'i etkinleştiren ve tarayıcıda kilit simgesini gösteren dijital bir dosyadır. 2026'da fiilen zorunludur: Chrome her HTTP sitesini “Güvenli değil” olarak işaretler, Google HTTPS'i 2014'ten beri sıralama sinyali olarak kullanır ve ücretsiz bir Let's Encrypt sertifikası, Belçikalı KOBİ'lerin büyük çoğunluğunun ihtiyacını karşılar.

Bu rehber, gereksiz jargona girmeden bir SSL sertifikasının gerçekte ne yaptığını, hangi türün seçilmesi gerektiğini, ücretsiz sertifikanın neden neredeyse her zaman yeterli olduğunu, kurulumunuzu nasıl kontrol edeceğinizi ve arama sıralamanızı bozmadan HTTPS'e nasıl geçeceğinizi anlatıyor. OptionWeb'in kurucusu Julien Daniel, 2014'ten beri Belçikalı KOBİ'ler için SSL sertifikası kuruyor ve yeniliyor: işte abartısız, dürüst versiyon.

1. SSL sertifikası nedir ve gerçekte ne işe yarar?

SSL sertifikası, Let's Encrypt veya Sectigo gibi bir sertifika otoritesi tarafından alan adınıza verilen dijital bir kimlik kartıdır. Tarayıcının gerçekten sizin sunucunuzla konuştuğunu doğrulamasını, ardından şifreli bir bağlantı kurmasını sağlar. Somut olarak http:// adresini https:// adresine dönüştürür ve kilit simgesini görünür kılar.

Sertifika olmadan, ziyaretçi ile site arasında dolaşan her şey açık metin olarak iletilir: parolalar, iletişim bilgileri, kart numaraları. Ağdaki herhangi bir aracı, örneğin halka açık bir Wi-Fi, bu verileri okuyabilir veya değiştirebilir. SSL sertifikası üç ayrı işlevi yerine getirir.

  • Şifrelemeİletilen veriler, bağlantıyı dinleyen herkes için okunamaz hale getirilir. Bir iletişim formu veya çevrimiçi ödeme, aktarım sırasında gözetlenemez.
  • Kimlik doğrulamaSertifika, yanıt veren sunucunun gerçekten görüntülenen alan adına ait olduğunu kanıtlar. siteniz.be yazan ziyaretçi siteniz.be ile konuşur, onun yerine geçmeye çalışan korsan bir sunucuyla değil.
  • BütünlükVeriler yolda değiştirilemez. Hiç kimse sayfalarınıza aktarım sırasında reklam, kötü amaçlı bir betik veya sahte bir hesap numarası enjekte edemez.

Bir terminoloji notu: SSL, protokolün eski adıdır ve güvenlik gerekçesiyle 2015'te terk edilmiştir. 2026'da gerçekte kullanılan protokolün adı TLS'dir, 1.2 veya 1.3 sürümüyle. Yine de herkes alışkanlıktan “SSL sertifikası” demeye devam ediyor. Bu rehberde SSL ve TLS aynı şeyi ifade eder: sitenizin şifrelenmesi.

2. HTTPS 2026'da neden zorunlu?

HTTPS 2026'da zorunludur, çünkü tarayıcılar HTTP sitelerini aktif biçimde cezalandırıyor, Google bunu bir sıralama kriteri olarak kullanıyor ve GDPR kişisel verilerin aktarım sırasında korunmasını şart koşuyor. Google Transparency Report'a göre Chrome'da yüklenen sayfaların %95'inden fazlası zaten HTTPS üzerinden yükleniyor. Bugün bir HTTP sitesi, şüpheli bir istisna görünümündedir.

  • Tarayıcılar engelliyor veya uyarıyor2018'den beri Chrome her HTTP sitesinde “Güvenli değil” ibaresini gösteriyor. 2026'da Chrome ve Firefox daha da ileri gidiyor: HTTPS-First modu her seferinde önce şifreli sürümü deniyor ve bir HTTP sayfası yüklenmeden önce tam ekran uyarı gösteriyor.
  • Google SEO sinyalini doğruluyorHTTPS, 2014'ten beri Google'ın resmi sıralama sinyalidir. Sinyal hafiftir, ancak eşit içerikte şifreli sürüm kazanır. Daha da önemlisi, bir güvenlik uyarısı ziyaretçileri kaçırır ve bu da davranışsal sinyalleri kötüleştirir.
  • GDPR bunu fiilen gerektiriyorGDPR'ın 32. maddesi, kişisel verileri korumak için uygun teknik önlemler alınmasını zorunlu kılar. Bir iletişim formunu açık metin olarak iletmek, Veri Koruma Otoritesi karşısında savunulamaz. Bir web sitesinin GDPR uyumluluğuna ilişkin rehberimiz bu yükümlülükleri ayrıntılı olarak ele alıyor.
  • Güven, dönüşümün ön koşuludurBaymard enstitüsüne göre sepet terklerinin yaklaşık %19'u, kart bilgilerini teslim etme anında siteye duyulan güven eksikliğinden kaynaklanıyor. Kilit simgesi tek başına güven vermeye yetmez, ama yokluğu kaçırmaya yeter.

HTTPS aynı zamanda teknik bir ön koşuldur: tarayıcılar modern özellikleri şifreli sitelere ayırıyor. Konum belirleme, bildirimler, tek tıkla ödeme, HTTP/2 ve HTTP/3'ün tümü HTTPS bağlantısı gerektirir. Dolayısıyla bir HTTP sitesi hem daha az güvenli hem daha az görünür hem de teknik olarak kısıtlıdır.

3. DV, OV, EV, wildcard: hangi SSL sertifikası seçilmeli?

Üç doğrulama seviyesi (DV, OV ve EV) ve iki kapsam biçimi (wildcard ve çoklu alan adı) vardır. Fark, sertifika otoritesinin sertifikayı vermeden önce neyi doğruladığındadır; şifrelemenin gücünde değil. Ücretsiz bir DV sertifikası, yılda 300 € ödenen bir EV sertifikasıyla tam olarak aynı güçte şifreler.

TürDoğrulananAlma süresi2026 yaklaşık fiyatKimin için
DV (Domain Validation)Yalnızca alan adının kontrolüBirkaç dakikaÜcretsiz (Let's Encrypt) – 50 €/yılSitelerin büyük çoğunluğu: tanıtım siteleri, bloglar, KOBİ e-ticareti
OV (Organization Validation)Alan adı + şirketin yasal varlığı1-3 gün50 – 150 €/yılTicari unvanını sertifikada göstermek isteyen şirketler
EV (Extended Validation)Kuruluşun kapsamlı hukuki doğrulaması3-10 gün150 – 400 €/yılBankalar, sigorta şirketleri, sıkı düzenlemeye tabi sektörler
Wildcard (*.alanadi.be)Seçilen DV veya OV seviyesine göreBirkaç dakika ile birkaç gün arasıÜcretsiz (Let's Encrypt DNS) – 250 €/yılBirden fazla alt alan adı olan siteler: app, mağaza, intranet
Çoklu alan adı (SAN)Seçilen seviyeye göre, birden fazla alan adı kapsanırBirkaç dakika ile birkaç gün arasıİsim sayısına göre ücretsiz – 300 €/yılAynı sunucuda birden fazla alan adı yöneten gruplar

Az sayıda bayinin dile getirdiği dürüst gerçek: Belçikalı bir KOBİ için Let's Encrypt gibi ücretsiz bir DV sertifikası, vakaların ezici çoğunluğunda yeterlidir. Şifreleme aynıdır, kurulum daha hızlıdır ve yenileme otomatikleştirilebilir. OV ve EV sertifikaları esas olarak sözleşmesel veya sektörel gerekliliklerle savunulabilir, teknik bir güvenlik kazancıyla değil.

EV'ye gelince, en önemli satış argümanı ortadan kalktı: şirket adının göründüğü meşhur “yeşil çubuk” 2019'dan beri ne Chrome'da ne Firefox'ta gösteriliyor. 2026'da bir EV sertifikası, ziyaretçi açısından bir DV sertifikasından görsel olarak ayırt edilemez. Hiçbir tarayıcının artık göstermediği bir işaret için yılda 300 € ödemek nadiren iyi bir hesaptır.

4. Ücretsiz mi ücretli SSL sertifikası mı: hangisini seçmeli?

2026'da bir KOBİ sitesi için varsayılan doğru tercih, ücretsiz bir Let's Encrypt sertifikasıdır. Let's Encrypt, 2025'te yayımladığı rakamlara göre dünya genelinde 450 milyondan fazla siteyi güvence altına alan, kâr amacı gütmeyen bir sertifika otoritesidir. Ücretli sertifika belirli durumlarda anlamını korur: OV/EV doğrulaması şart koşulduğunda, sözleşmesel mali garanti veya özel destek gerektiğinde.

KriterLet's Encrypt (ücretsiz)Ücretli sertifika (DV/OV/EV)
Fiyat0 €Seviyeye göre 20 – 400 €/yıl
Şifreleme gücüAynı (TLS 1.2 / 1.3)Aynı (TLS 1.2 / 1.3)
Geçerlilik süresi90 gün, otomatik yenilenirMart 2026'dan itibaren en fazla 200 gün
YenilemeACME protokolüyle otomatikÇoğunlukla manuel; unutmaların ve kesintilerin klasik kaynağı
Mevcut seviyelerYalnızca DV (wildcard dahil)DV, OV, EV
Mali garantiYokPakete göre 10.000 – 1.750.000 $, çok nadiren devreye girer
DestekTopluluk desteğiOtoritenin veya bayinin desteği
Tarayıcı tanınırlığıModern tarayıcıların %100'üModern tarayıcıların %100'ü

2026'nın kilit konusu, sertifikaların geçerlilik süresidir. Tarayıcılar ile sertifika otoritelerini bir araya getiren CA/Browser Forum, kademeli bir kısaltmayı karara bağladı: Mart 2026'dan itibaren en fazla 200 gün, 2027'de 100 gün, 2029'a doğru ise 47 gün. Doğrudan sonucu: manuel yenileme sürdürülemez hale geliyor. Let's Encrypt'in kullandığı protokol olan ACME üzerinden otomasyon artık bir konfor değil, zorunluluk.

5. SSL sertifikası 5 adımda nasıl kontrol edilir?

Bir SSL sertifikasını kontrol etmek, iki ücretsiz araçla on dakikadan az sürer: tarayıcının kendisi ve Qualys'in SSL Labs testi. Amaç dört şeyi doğrulamaktır: sertifika geçerli, doğru alan adlarını kapsıyor, TLS yapılandırması modern ve hiçbir kaynak HTTP üzerinden sızmıyor.

  1. Sitenizi açın ve adres çubuğundaki kilit simgesine tıklayın. “Bağlantı güvenli” ifadesini kontrol edin. Onun yerine bir uyarı üçgeni görünüyorsa, hemen çözülmesi gereken bir sorun var demektir.
  2. Sertifika ayrıntılarını görüntüleyin: kapsanan alan adını (www'li ve www'siz), veren otoriteyi ve özellikle son kullanma tarihini kontrol edin. Bu tarihi not edin ya da daha iyisi, yenilemenin otomatik olduğunu doğrulayın.
  3. ssllabs.com/ssltest adresinde tam bir test başlatın. Araç A+ ile F arasında bir not verir. A veya A+ hedefleyin. B veya C notu, eski protokollere (TLS 1.0/1.1) veya eksik bir sertifika zincirine işaret eder.
  4. www'li ve www'siz sürümlerin yanı sıra http:// adresini de test edin: dört varyantın tamamı, tek bir kanonik HTTPS adresine 301 yönlendirmesiyle ulaşmalıdır.
  5. Tarayıcı konsolunu açın (F12) ve sayfayı yeniden yükleyin: her “mixed content” uyarısı, hâlâ HTTP üzerinden yüklenen ve kilidi bozan bir görsele, betiğe veya yazı tipine işaret eder.

En sık yapılan 4 SSL hatası

  • Süresi dolmuş sertifikaEn sık görülen ve en pahalıya mal olan hata. Site bir günden diğerine erişilemez hale gelir, hem de tam ekran bir uyarıyla. Olağan neden: unutulan bir manuel yenileme ya da kimsenin izlemediği, arızalanmış bir yenileme betiği.
  • Karışık içerik (mixed content)Sayfa HTTPS'te ama görseller veya betikler HTTP üzerinden yükleniyor. Tarayıcı bu kaynakları engeller ya da kilidi kaldırır. Geçiş sonrasında sık görülür: veritabanında veya temada sabit kodlanmış http:// URL'leri kalır.
  • Eksik www yönlendirmesiSertifika siteniz.be'yi kapsıyor ama www.siteniz.be'yi kapsamıyor, ya da tam tersi. Kapsanmayan varyantı yazan ziyaretçiler güvenlik hatasıyla karşılaşır. Sertifika her iki adı da kapsamalı ve kanonik sürüme 301 yönlendirmesi yapılmalıdır.
  • Eksik sertifika zinciriSunucu, ara sertifikalar olmadan yalnızca son sertifikayı gönderir. Site bazı tarayıcılarda çalışır, bazılarında çalışmaz; bu da teşhisi kafa karıştırıcı hale getirir. SSL Labs bu sorunu anında tespit eder (“chain issues” ibaresi).

6. TLS 1.3 ve HSTS somut olarak neyi değiştiriyor?

TLS 1.3, 2018'de standartlaştırılan ve o zamandan beri yaygınlaşan şifreleme protokolünün en güncel sürümüdür. HSTS ise tarayıcıya, alan adınıza bir daha asla şifresiz bağlantı denememesini emreden bir HTTP başlığıdır. Birlikte, 2026'nın referans yapılandırmasını oluştururlar: tek başına TLS 1.2'den hem daha hızlı hem daha güvenli.

Somut olarak TLS 1.3 iki ilerleme getiriyor. Önce hız: şifreli bağlantının kurulması artık iki yerine tek bir ağ gidiş-dönüşü gerektiriyor; bu da her ilk ziyarette onlarca milisaniye kazandırıyor. Sonra güvenlik: TLS 1.3, TLS 1.2'nin tarihsel açıklarına yol açan tüm eski algoritmaları kaldırıyor. Qualys'in SSL Pulse ölçümlerine göre, en çok ziyaret edilen sitelerin yaklaşık %70'i TLS 1.3'ü zaten destekliyor.

HSTS (HTTP Strict Transport Security), HTTPS'in son açığını kapatır: ilk istek. HSTS olmadan, https:// belirtmeden siteniz.be yazan bir ziyaretçi, yönlendirmeden önce kısa süreliğine HTTP'den geçer; bu, düşman bir ağda istismar edilebilir bir penceredir. HSTS ile tarayıcı, alan adınızın yalnızca HTTPS olduğunu hafızasına alır ve bir daha asla açık metin istek göndermez. Etkinleştirme, tek bir HTTP başlığından ibarettir.

nginx.confnginx
# En-tête HSTS : force le HTTPS pendant 2 ans, sous-domaines inclus
add_header Strict-Transport-Security "max-age=63072000; includeSubDomains; preload" always;

HSTS'yi etkinleştirmeden önce bir önlem: tüm alt alan adlarınızın HTTPS'te çalıştığını doğrulayın, çünkü includeSubDomains yönergesi hepsini bağlar. preload ibaresi, alan adını hstspreload.org üzerinden tarayıcıların gömülü listesine kaydettirmeyi sağlar; güçlüdür ama neredeyse geri döndürülemez, bu yüzden oturmuş yapılandırmalara saklanmalıdır. OptionWeb'in OptionPanel barındırma paketlerinde TLS 1.3 ve HSTS varsayılan olarak yapılandırılmıştır.

7. SEO kaybı yaşamadan HTTP'den HTTPS'e nasıl geçilir?

Başarılı bir HTTP'den HTTPS'e geçiş üç temele dayanır: eksiksiz 301 yönlendirmeleri, tüm iç URL'lerin güncellenmesi ve yeni sürümün Google Search Console'da bildirilmesi. Google bu değişikliği bir site taşınması gibi ele alır: iyi yürütülürse SEO etkisi sıfır ya da pozitiftir; baştan savma yapılırsa aylarca sıralama kaybettirir.

  1. Sertifikayı kurun ve herhangi bir yönlendirme yapmadan önce HTTPS sürümünü gizli pencerede test edin: kilit sayfalar, formlar, sipariş akışı.
  2. Her HTTP URL'sinden tam HTTPS karşılığına, sayfa sayfa 301 yönlendirmeleri (kalıcı, asla 302 değil) kurun; yalnızca ana sayfaya değil.
  3. İçerikte, menülerde, veritabanında ve temada http:// ile başlayan tüm iç URL'leri değiştirerek karışık içeriği ve yönlendirme zincirlerini ortadan kaldırın.
  4. Kanonik etiketleri, XML site haritasını ve robots.txt dosyasını yalnızca HTTPS URL'lerine işaret edecek şekilde güncelleyin.
  5. Google Search Console'a HTTPS mülkünü ekleyin, yeni site haritasını gönderin ve eski HTTP mülkünde dizinlemenin kademeli olarak aktarıldığını doğrulayın.
  6. Kontrolünüzdeki dış referansları güncelleyin: Google Business profili, sosyal ağlar, dizinler, e-posta imzaları, reklam kampanyaları.
  7. 404 hatalarını, yönlendirme zincirlerini ve dizinlenmeyen sayfaları yakalamak için Search Console'daki kapsam ve performans raporlarını 4 ila 8 hafta boyunca izleyin.

En sık ihmal edilen nokta, yönlendirmelerin ayrıntı düzeyidir. Tüm HTTP sitesini tek bir HTTPS ana sayfasına gönderen genel bir yönlendirme, her iç sayfanın biriktirdiği SEO değerini yok eder. Her URL kendi tam karşılığına yönlendirilmelidir. Orta ölçekli bir sitede bu iş, elle sayfa sayfa değil, yeniden yazma kurallarıyla yapılır.

Google her şeyi HTTPS altında yeniden dizinleyene kadar iki ila altı hafta boyunca sıralama dalgalanmalarına hazırlıklı olun. Bu normaldir ve geçicidir. Siteniz zaten HTTPS'teyse ama başka teknik borçlar biriktiriyorsa, KOBİ'lere yönelik kapsamlı SEO rehberimiz şifrelemenin ötesindeki öncelikli çalışmaları ele alıyor.

Özetle: SSL sertifikası ücretsiz ve otomatikleştirilebilir bir standart hizmet haline geldi, ama kritik önemde bir standart hizmet. Doğru yapılandırılmış bir Let's Encrypt DV sertifikası, TLS 1.3, HSTS ve otomatik yenileme, bir KOBİ'nin ihtiyaçlarının %95'ini karşılar. 2026'daki gerçek risk yanlış sertifikayı seçmek değil, doğrusunun süresinin dolmasına izin vermektir.

2014'te Hainaut bölgesindeki Châtelet'de kurulan web ajansı OptionWeb, otomatik SSL'i tüm OptionPanel barındırma paketlerine dahil eder ve yönlendirmeler ile Search Console dahil olmak üzere eksiksiz HTTPS geçişlerini üstlenir. Sertifikanızla ilgili bir tereddüdünüz mü var ya da planlanacak bir geçiş mi? contact@optionweb.dev adresinden veya +32 491 14 01 01 numarasından 24 saat içinde teklif; Charleroi, Namur, Liège, Mons veya Bruxelles'de yüz yüze görüşme mümkün.

Tags#ssl-sertifikasi#https#tls-1-3#lets-encrypt#hsts#web-guvenligi#https-gecisi