Kısaca cevap
SSL, tarayıcı ile web sitesi arasındaki bağlantıyı şifreleyen protokolün eski adıdır; bütün SSL sürümleri güvensiz sayılır ve yerini TLS almıştır. HTTPS, web trafiğinin TLS ile şifrelenmiş hâlidir: içerik yolda okunamaz, değiştirilemez ve tarayıcı sunucunun sertifikasını kontrol eder. Ancak adres çubuğundaki kilit yalnızca bağlantının şifreli olduğunu gösterir; sitenin güvenilir olduğunu değil.
Bu sayfada
SSL nedir? SSL ile TLS arasındaki fark
SSL (Secure Sockets Layer), 1990'larda Netscape'in web trafiğini şifrelemek için geliştirdiği protokoldür; son sürümü SSL 3.0, Kasım 1996 tarihlidir. İnternet standartlarını belirleyen IETF bu protokolü TLS (Transport Layer Security) adıyla devraldı ve sonraki yıllarda defalarca yeniledi. Yani SSL nedir sorusunun bugünkü cevabı: artık kullanılmaması gereken, TLS'in atası olan bir protokol.
"SSL sertifikası" ifadesi alışkanlıktan yaşamaya devam ediyor; bugün satın alınan veya ücretsiz edinilen sertifikalar aslında TLS bağlantıları için kullanılır.
| Sürüm | Yayın | Bugünkü durumu |
|---|---|---|
| SSL 2.0 | 1995 (Netscape) | RFC 6176 (Mart 2011) ile yasaklandı |
| SSL 3.0 | 1996 (Netscape) | RFC 7568 (Haziran 2015) ile yasaklandı |
| TLS 1.0 | 1999, RFC 2246 | RFC 8996 (Mart 2021) ile kullanımdan kaldırıldı |
| TLS 1.1 | 2006, RFC 4346 | RFC 8996 (Mart 2021) ile kullanımdan kaldırıldı |
| TLS 1.2 | 2008, RFC 5246 | Kullanımda |
| TLS 1.3 | Ağustos 2018, RFC 8446 | Güncel sürüm |
RFC 8996'ya göre TLS 1.0 ve 1.1 artık bağlantı kurmak için müzakere edilmemelidir; gerekçeler arasında eski şifre takımlarını zorunlu tutmaları, kimliği doğrulanmış şifrelemeyi (AEAD) desteklememeleri ve SHA-1'e dayanmaları sayılır.
TLS nedir, ne işe yarar?
TLS, iki taraf arasında güvenli bir kanal kurar ve bu kanal üç şey sağlar:
- Gizlilik: Aynı Wi-Fi ağındaki biri veya internet sağlayıcınız trafiği görse bile içeriği okuyamaz.
- Bütünlük: Veri yolda değiştirilirse bu fark edilir ve bağlantı reddedilir.
- Kimlik doğrulama: Tarayıcı, bağlandığı sunucunun o alan adının gerçek sahibi olduğunu sertifika ile kontrol eder.
TLS yalnızca web sitelerinde değil; e-posta programlarının sunucuya bağlanmasında, mobil uygulamaların arka planda sunucularla konuşmasında ve bazı VPN türlerinde de kullanılır.
HTTPS nedir? HTTP ile HTTPS farkı
HTTP, web sayfalarını taşıyan protokoldür ve tek başına hiçbir şifreleme içermez. HTTPS ise HTTP'nin TLS ile kurulmuş şifreli bir bağlantı üzerinden çalışmasıdır; adres https:// ile başlar ve varsayılan olarak 443 numaralı portu kullanır.
Bir HTTP sayfasına girdiğiniz şifre, aynı ağdaki biri tarafından düz metin olarak görülebilir. Bu risk özellikle kafe ve havalimanı gibi ortak ağlarda önemlidir; ayrıntılar için halka açık Wi-Fi güvenliği yazısına bakabilirsiniz. Chrome gibi tarayıcılar, bağlantı güvenli olmadığında adres çubuğunda sizi bu yüzden uyarır.
SSL/TLS nasıl çalışır? El sıkışmanın sade anlatımı
Bir HTTPS sitesine girdiğinizde, sayfanın içeriği gelmeden önce tarayıcı ile sunucu kısa bir "el sıkışma" (handshake) yapar. TLS 1.3'te bu işlem kabaca şöyledir:
- Tarayıcı selam verir: Desteklediği şifreleme yöntemlerini ve anahtar anlaşması için tek kullanımlık bir anahtar payını gönderir.
- Sunucu cevap verir: Kullanılacak yöntemi seçer ve kendi anahtar payını gönderir. Bu noktadan sonra iki taraf, dinleyen birinin hesaplayamayacağı ortak bir gizli değere sahiptir ve el sıkışmanın geri kalanı şifreli yürür.
- Sunucu kimliğini kanıtlar: Sertifikasını gönderir ve sertifikadaki özel anahtarla el sıkışmayı imzalar. Tarayıcı imzayı ve sertifika zincirini doğrular.
- Veri akmaya başlar: İki taraf el sıkışmanın bozulmadığını teyit eder; sayfa içeriği AES-GCM veya ChaCha20-Poly1305 gibi bir algoritmayla simetrik olarak şifrelenir.
TLS 1.3'te bu işlem tek bir gidiş-dönüş sürer. Eski sürümlerden farklı olarak, oturum anahtarını sunucunun RSA anahtarıyla şifreleyip gönderme yöntemi kaldırılmıştır; RFC 8446'ya göre bütün anahtar değişimi yöntemleri ileri gizlilik sağlar. Yani sunucunun anahtarı ileride çalınsa bile geçmişte kaydedilmiş bağlantılar çözülemez. Daha önce bağlanılan bir sunucuya "sıfır gidiş-dönüş" (0-RTT) ile veri gönderme seçeneği de vardır, ancak bu veri tekrar oynatma saldırılarına karşı aynı korumaya sahip değildir. Arka plandaki algoritmaları asimetrik şifreleme ve simetrik şifreleme yazılarında anlatıyoruz.
SSL/TLS sertifikası nedir?
Sertifika, bir alan adını (ör. ornek.com.tr) bir açık anahtara bağlayan ve bir sertifika otoritesi (CA) tarafından imzalanan dijital belgedir; biçimi X.509 standardıyla (RFC 5280) tanımlanır. Tarayıcınız ve işletim sisteminiz, güvendiği kök sertifika otoritelerinin bir listesini taşır. Sunucunun sertifikası bu otoritelerden birine zincirle bağlanmıyorsa, süresi dolmuşsa veya başka bir alan adına aitse tarayıcı sizi uyarır.
Tarayıcı üreticileri ve sertifika otoritelerinin oluşturduğu CA/Browser Forum'un kurallarına göre sertifikaların azami geçerlilik süresi kademeli olarak kısalıyor: 15 Mart 2026'dan itibaren en fazla 200 gün, 15 Mart 2027'den itibaren 100 gün, 15 Mart 2029'dan itibaren 47 gün. Bu yüzden site sahiplerinin sertifika yenilemeyi otomatikleştirmesi artık neredeyse zorunlu. Sertifika ve açık anahtar altyapısının ayrıntılarını dijital sertifika nedir yazısında ele alıyoruz.
HTTPS kilidi ne anlama gelir, ne anlama gelmez?
Kilit simgesi yalnızca şunu söyler: sizinle adres çubuğunda yazan alan adı arasındaki bağlantı şifrelidir ve o alan adı için geçerli bir sertifika vardır. Sitenin sahibinin kim olduğunu, dürüst olup olmadığını veya içeriğinin zararsız olduğunu söylemez.
FBI, Haziran 2019'da yayımladığı uyarıda dolandırıcıların oltalama sitelerini güvenilir göstermek için sertifika kullandığını belirtti ve bir siteye yalnızca kilit simgesi veya https olduğu için güvenilmemesini önerdi. Google da Chrome'daki kilit simgesini bu yüzden Chrome 117 ile (Eylül 2023) nötr bir "ayarlar" simgesiyle değiştirdi; Chromium ekibine göre oltalama sitelerinin neredeyse tamamı HTTPS kullanıyor.
Kendinizi korumak için:
- Bağlantıya tıklamadan önce ve giriş sayfasında adres çubuğundaki alan adını harf harf kontrol edin;
turkiye.gov.trile benzer görünen bir adres aynı şey değildir. - E-posta veya SMS ile gelen "şifrenizi yenileyin" bağlantılarına tıklamak yerine siteye kendiniz gidin. Tipik örnekleri sahte şifre sıfırlama mesajları yazısında topladık.
- Mümkün olan hesaplarda geçiş anahtarı (passkey) kullanın; passkey yalnızca kaydedildiği gerçek siteye giriş yapar, sahte bir siteye şifre gibi yazılamaz.
- Tarayıcı bir sertifika uyarısı gösteriyorsa, özellikle giriş yaptığınız sitelerde uyarıyı geçmeyin.
TLS ile uçtan uca şifreleme arasındaki fark
TLS, sizin cihazınız ile bağlandığınız sunucu arasındaki yolu korur. Sunucuya ulaşan veri orada tekrar okunabilir hâle gelir. Örneğin bir e-posta hizmeti TLS kullanıyorsa, mesajınız yolda şifrelidir ama hizmet sağlayıcının sunucusunda çözülmüş olarak işlenebilir.
Uçtan uca şifrelemede ise mesajı yalnızca gönderen ve alıcı cihaz çözebilir; aradaki sunucu yalnızca şifreli veriyi taşır. Mesajlaşma uygulamalarının bunu nasıl yaptığını uçtan uca şifreleme nedir yazısında anlatıyoruz.
Site sahipleri için kısa kontrol listesi
- Sunucuda SSL 2.0, SSL 3.0, TLS 1.0 ve TLS 1.1'i kapatın; TLS 1.2'yi en düşük sürüm yapın ve TLS 1.3'ü açın.
- Sertifika yenilemeyi otomatikleştirin; kısalan geçerlilik süreleriyle elle yenileme hataya açıktır.
- HTTP isteklerini HTTPS'e yönlendirin ve tarayıcıya siteye yalnızca HTTPS ile bağlanmasını söyleyen HSTS başlığını (RFC 6797) kullanın.
- Giriş formlarında TLS'in, sunucu tarafında şifrelerin nasıl saklandığı sorununu çözmediğini unutmayın; şifreleri bcrypt veya Argon2 gibi yöntemlerle saklayın.
Sık sorulan sorular
SSL nedir?
SSL (Secure Sockets Layer), web tarayıcısı ile sunucu arasındaki trafiği şifrelemek için Netscape'in geliştirdiği protokolün adıdır. SSL'in bütün sürümleri güvensiz kabul edilir ve IETF tarafından kullanımı yasaklanmıştır; yerini TLS almıştır. Bugün "SSL" veya "SSL sertifikası" denildiğinde çoğu zaman aslında TLS kastedilir.
TLS nedir, ne işe yarar?
TLS (Transport Layer Security, Taşıma Katmanı Güvenliği), iki cihaz arasındaki iletişimi şifreleyen, verinin yolda değiştirilmediğini denetleyen ve sunucunun kimliğini sertifikayla doğrulayan protokoldür. HTTPS siteleri, e-posta programları ve pek çok uygulama bağlantılarını TLS ile korur. Güncel sürümü 2018'de yayımlanan TLS 1.3'tür.
HTTPS nedir, HTTP'den farkı ne?
HTTPS, web sayfalarını taşıyan HTTP protokolünün TLS ile şifrelenmiş bağlantı üzerinden çalışan biçimidir ve varsayılan olarak 443 numaralı portu kullanır. HTTP'de trafik düz metin olarak gider ve aynı ağdaki biri tarafından okunabilir veya değiştirilebilir. HTTPS'te ise içerik şifrelidir ve tarayıcı sunucunun sertifikasını doğrular.
HTTPS olan ve kilit simgesi görünen her site güvenli midir?
Hayır. Kilit ve https yalnızca sizinle o site arasındaki bağlantının şifreli olduğunu gösterir; sitenin dürüst olduğunu göstermez. Dolandırıcılar da kolayca sertifika alabilir ve FBI, yalnızca kilit veya https'e bakarak bir siteye güvenilmemesi gerektiği konusunda uyarmıştır. Adres çubuğundaki alan adını her zaman kontrol edin.
SSL ile TLS aynı şey mi?
Aynı amaca hizmet ederler ama aynı protokol değildir. TLS, SSL'in devamı olarak IETF tarafından standartlaştırıldı ve zamanla tamamen yeniden tasarlandı. SSL 2.0 ve 3.0 ile TLS 1.0 ve 1.1 artık kullanılmamalıdır; güncel sistemler TLS 1.2 veya TLS 1.3 kullanır.