SSL Sertifikası Türleri, Otomatik Yenileme ve Karışık İçerik
Domain, kurum ve genişletilmiş doğrulama sertifikaları arasındaki fark, Let's Encrypt'in doksan günlük döngüsü ve karışık içerik hatası nasıl çözülür.
rabbitclip ekibiYayın: 4 dk okuma
Kısa cevap
SSL sertifikaları üç doğrulama seviyesinde gelir: yalnızca alan adı sahipliğini kontrol eden domain doğrulama (DV), şirketin varlığını da doğrulayan kurum doğrulama (OV), ve en sıkı kontrolden geçen genişletilmiş doğrulama (EV). Çoğu site için DV yeterlidir ve Let's Encrypt gibi servisler bunu ücretsiz, doksan günlük döngülerle otomatik yeniler; OV ve EV genelde kurumsal ya da finansal siteler için tercih edilir.
Bir e-imza hizmeti sunan bir işletmenin sitesi, sertifika süresi dolduğu için tarayıcıda güvensiz bağlantı uyarısı verdiğinde, bu genelde otomatik yenilemenin sessizce başarısız olduğu anlamına gelir. Sertifika yenilemesi otomatikleştirilse bile, sürecin gerçekten çalıştığını ayrıca doğrulamak gerekir.
SSL sertifikası türleri birbirinden nasıl ayrılır?
SSL sertifikası, bir web sitesiyle tarayıcı arasındaki bağlantıyı şifreleyen ve sitenin kimliğini doğrulayan bir dijital belgedir. Üç doğrulama seviyesi, sitenin kimliğinin ne kadar derinlemesine kontrol edildiğini gösterir, şifreleme gücünü değil.
- Domain doğrulama (DV): yalnızca alan adının başvuran kişiye ait olduğu kontrol edilir, dakikalar içinde verilir
- Kurum doğrulama (OV): şirketin gerçekten var olduğu, ticaret sicili gibi kayıtlarla doğrulanır
- Genişletilmiş doğrulama (EV): en sıkı kontrol, şirketin yasal varlığı ve faaliyeti ayrıntılı incelenir
Let's Encrypt'in doksan günlük döngüsü ne anlama gelir?
Let's Encrypt, en yaygın kullanılan ücretsiz sertifika sağlayıcısıdır ve sertifikalarını doksan gün geçerli olacak şekilde verir; kendi belgelerine göre bu süre kısaltılamaz ve istisnası yoktur. Kısa geçerlilik süresi, sertifikanın çalınması ya da kötüye kullanılması durumunda riski sınırlı tutmayı amaçlar.
Bu kısa döngü otomatik yenilemeyi zorunlu kılar; elle yenileme takip edilemeyecek kadar sık bir işe dönüşür. Let's Encrypt sertifikaların altmış günde bir yenilenmesini önerir, kalan otuz gün bir sorun çıkarsa müdahale için pay bırakır.
Otomatik yenilemenin gerçekten çalıştığını doğrulamak
Otomatik yenileme kurulduktan sonra unutulan bir ayar haline gelebilir; bu yüzden düzenli bir doğrulama alışkanlığı gerekir.
- Sertifikanın son kullanma tarihi tarayıcının kilit simgesinden ayda bir kontrol edilir
- Bir uptime izleme aracına SSL sertifikası kontrolü eklenir, süre dolumuna belirli bir gün kala uyarı gelir
- Yenileme sürecinin sunucu tarafındaki loglarında hata olup olmadığı ayrıca gözden geçirilir
- Sertifika yenileme yetkisi olan hesabın erişiminin güncel ve doğru kişide olduğu teyit edilir
Wildcard sertifika ne zaman gerekir?
Bir wildcard sertifika, ana alan adı ve altındaki tüm alt alan adlarını, örneğin *.ornek.com, tek bir sertifikayla kapsar; mağaza.ornek.com, blog.ornek.com gibi her alt alan adı için ayrı ayrı sertifika almaya gerek kalmaz. Bu, birden fazla alt alan adı çalıştıran bir işletme için hem zaman hem yönetim kazandırır.
Bedeli, bir alt alan adının sertifikası ele geçirilirse aynı anahtarın diğer tüm alt alan adlarını da riske atmasıdır. Az sayıda ve düşük riskli alt alan adı için wildcard pratiktir; ödeme ya da kullanıcı girişi barındıran bir alt alan adı için ayrı, bağımsız bir sertifika daha güvenli bir tercihtir.
Karışık içerik hatası nedir, neden görünür?
Bir sayfa https üzerinden şifreli yüklenirken, sayfa içindeki bir görsel, script ya da stil dosyası hâlâ http üzerinden çekiliyorsa tarayıcı bunu karışık içerik olarak işaretler. MDN'in güvenlik belgelerine göre tarayıcılar bu tür istekleri genelde sessizce engeller ya da kullanıcıya bir uyarı gösterir.
Bu hata çoğunlukla bir site yenilemesinden ya da eski bir temadan kalan sabit kodlanmış http bağlantılarından kaynaklanır; sertifika kurulu ve geçerli olsa bile, sayfa içindeki tek bir eksik güncelleme tüm kilit simgesini bozabilir.
Karışık içerik nasıl bulunur ve düzeltilir?
Tarayıcının geliştirici konsolu, hangi kaynağın http üzerinden yüklendiğini doğrudan listeler; bu, sayfayı elle taramaktan çok daha hızlı bir yöntemdir.
Kalıcı çözüm, sabit kodlanmış http adreslerini https ile değiştirmek ya da protokolden bağımsız adresler kullanmaktır. Site genelinde tek bir yönlendirme kuralıyla tüm http isteklerini https'e yükseltmek de bir katman ek koruma sağlar, ama kaynağın kendisini düzeltmenin yerini tutmaz.
Sık yapılan hatalar
Sertifika yönetimi genelde bir kez kurulup unutulan bir iş haline gelir; üç hata bu yüzden tekrar eder.
- Otomatik yenilemeyi kurup bir daha hiç kontrol etmemek
- Sertifika yenileme e-postalarının spam klasörüne düşmesini fark etmemek
- Site taşıması ya da tema değişikliğinde karışık içerik kontrolü yapmamak
- Yalnızca ana sayfayı kontrol edip alt sayfalardaki eski http bağlantılarını gözden kaçırmak
SSL sertifikası kurmak tek seferlik bir iştir ama geçerli tutmak sürekli bir alışkanlıktır. Doğru sertifika türünü seçmek, otomatik yenilemeyi doğrulamak ve karışık içerik hatalarını düzenli taramak, bir tarayıcı uyarısına dönüşmeden önce çözülebilecek üç ayrıntıdır. rabbitclip ile yapılan bir keşif görüşmesinde sertifika ve güvenlik kurulumunuzu birlikte kontrol edebiliriz.
Sık sorulanlar
Küçük bir işletme için hangi sertifika türü yeterli?
Çoğu kurumsal site ve blog için domain doğrulama (DV) yeterlidir. Ödeme alan ya da yüksek güven gerektiren finansal siteler için OV ya da EV tercih edilebilir.
Sertifika süresi dolarsa site hemen mi erişilemez olur?
Site genelde açılır ama tarayıcı güvensiz bağlantı uyarısı gösterir; birçok ziyaretçi bu uyarıyı gördüğünde sayfadan ayrılır.
Karışık içerik hatası her zaman görünür mü?
Hayır, bazı durumlarda tarayıcı kaynağı sessizce engeller; sorun ancak geliştirici konsolunda ya da bir öğenin görünmemesiyle fark edilir.
Otomatik yenileme kurulduysa hiç kontrol etmeye gerek var mı?
Evet. Otomatik sistemler de başarısız olabilir; ayda bir kısa bir kontrol, bir tarayıcı uyarısı almadan sorunu yakalar.
Wildcard sertifika her alt alan adı için mantıklı mı?
Hayır. Düşük riskli alt alan adları için pratik olsa da, ödeme ya da kullanıcı girişi barındıran bir alt alan adı için ayrı bir sertifika daha güvenlidir.
