SSL (TLS) Sertifikası Nedir?

SSL sertifikası, ziyaretçinin tarayıcısı ile web sunucusu arasındaki trafiği şifreleyen dijital belgedir. Sertifika kuruluysa siteniz https:// ile açılır ve tarayıcıda kilit simgesi görünür. Teknik olarak günümüzde kullanılan protokolün adı TLS'tir (Transport Layer Security); "SSL" ismi alışkanlıktan devam eder.

Sertifika iki iş yapar: şifreleme (araya giren biri form verilerinizi, şifrelerinizi okuyamaz) ve kimlik doğrulama (bağlandığınız sunucunun gerçekten o domaine ait olduğunu kanıtlar). Sertifikalar, tarayıcıların güvendiği sertifika otoriteleri (CA) tarafından imzalanır.

HTTPS Neden Zorunlu?

2026'da SSL'siz site çalıştırmanın pratik bir karşılığı kalmadı:

  • Tarayıcı uyarısı: Chrome ve Firefox, HTTP sitelerde adres çubuğunda "Güvenli Değil" uyarısı gösterir. Form içeren sayfalarda uyarı daha da agresifleşir. Ziyaretçilerin önemli bölümü bu uyarıyı görünce siteyi terk eder.
  • SEO etkisi: HTTPS, Google'ın açıkladığı sıralama sinyallerinden biridir. Ayrıca HTTP siteler Chrome'da HTTPS-First moduna takılır.
  • Yasal ve ticari zorunluluk: Online ödeme alıyorsanız PCI-DSS kuralları şifreli bağlantıyı şart koşar. KVKK kapsamında kişisel veri toplayan formların şifresiz taşınması ciddi risktir.
  • Modern web özellikleri: HTTP/2, HTTP/3, konum servisleri, PWA ve bildirimler yalnızca HTTPS üzerinde çalışır. Yani SSL'siz site aynı zamanda yavaş sitedir.

Sertifika Türleri: DV, OV, EV ve Wildcard

Sertifikalar doğrulama seviyesine göre üçe ayrılır:

Tür Doğrulanan Yıllık Fiyat Kimler İçin
DV (Domain Validation) Sadece domain sahipliği Ücretsiz - ~₺1.500 Blog, kurumsal site, çoğu e-ticaret
OV (Organization Validation) Domain + şirket kaydı ~₺2.000-6.000 Kurumsal firmalar, B2B platformlar
EV (Extended Validation) Kapsamlı şirket denetimi ~₺5.000-15.000 Bankalar, finans, büyük e-ticaret
Wildcard (*.site.com) Domain + tüm subdomainler Ücretsiz (LE) - ~₺4.000 Çok subdomainli projeler

Önemli gerçek: şifreleme gücü her türde aynıdır. DV ile EV arasındaki fark şifrelemede değil, sertifikada yazan kimlik bilgisinin ne kadar denetlendiğindedir. Tarayıcılar da artık EV sertifikalara özel yeşil çubuk göstermiyor; görsel fark neredeyse kalmadı.

Let's Encrypt: Ücretsiz SSL Nasıl Çalışır?

Let's Encrypt, 2015'ten beri faaliyet gösteren, kâr amacı gütmeyen bir sertifika otoritesidir. Web'in tamamının şifrelenmesi misyonuyla sınırsız sayıda ücretsiz DV sertifikası verir ve bugün yüz milyonlarca site tarafından kullanılır.

Çalışma mantığı: ACME adlı protokolle sunucunuz domain sahipliğini otomatik kanıtlar, sertifika dakikalar içinde kurulur. Sertifikalar 90 gün geçerlidir ancak bu bir dezavantaj değildir — hosting panelleri yenilemeyi tamamen otomatik yapar, siz hiçbir şeyle uğraşmazsınız.

💡 Bilgi: Türkiye'deki kaliteli hosting firmalarının neredeyse tamamı Let's Encrypt veya benzeri (AutoSSL/Sectigo tabanlı) ücretsiz SSL'i pakete dahil ediyor. Hosting seçerken "ücretsiz SSL + otomatik yenileme" standart beklentiniz olmalı — hosting karşılaştirma sayfamızda bu özelliği sunan firmaları görebilirsiniz.

Ücretli SSL Ne Zaman Mantıklı?

Çoğu site için Let's Encrypt fazlasıyla yeterlidir. Ücretli sertifikanın anlamlı olduğu durumlar:

  • Kurumsal kimlik ihtiyacı: OV/EV sertifikada şirket unvanınız sertifika detayında görünür; kurumsal müşterilerle çalışan B2B firmalar ve finans kuruluşları için güven unsurudur.
  • Garanti (warranty) şartı: Ücretli sertifikalar, CA hatasından doğan zararlara karşı 10.000$-1.750.000$ arası sigorta içerir. Bazı sektörlerde sözleşme gereği istenir.
  • Kurum politikası: Bazı büyük kuruluşlar ve kamu ihaleleri OV/EV şart koşar.
⚠️ Dikkat: "Ücretli SSL daha güvenli şifreler" iddiası satış taktiğidir, teknik gerçek değil. 256-bit şifreleme ücretsiz DV sertifikada da aynıdır. Kişisel blog veya küçük e-ticaret sitesi için yıllık binlerce lira sertifika ücreti ödemek gereksizdir.

cPanel'de SSL Kurulumu

Hosting panelinizden ücretsiz SSL kurulumu 5 dakika sürer:

  1. cPanel → Güvenlik → SSL/TLS Status (veya Let's Encrypt SSL) menüsüne girin.
  2. Sertifika istediğiniz domaini seçin — hem siteniz.com hem www.siteniz.com işaretli olsun.
  3. "Run AutoSSL" veya "Yükle" butonuna tıklayın. Doğrulama otomatik yapılır ve sertifika dakikalar içinde aktifleşir.
  4. Otomatik yenilemenin açık olduğunu kontrol edin (AutoSSL varsayılan olarak açıktır).

cPanel'e ilk kez giriyorsanız cPanel kullanım rehberimiz temel adımları gösterir. VPS kullanıyorsanız sertifikayı Certbot ile komut satırından kurabilirsiniz: certbot --nginx -d siteniz.com -d www.siteniz.com

Kurulum Sonrası Yapılması Gerekenler

Sertifika kurmak işin yarısıdır; sitenin her yerde HTTPS kullanması için:

  1. HTTP'yi HTTPS'e yönlendirin: .htaccess dosyasına 301 yönlendirme ekleyin. Hazır kod örnekleri için .htaccess rehberimize bakın.
  2. WordPress adreslerini güncelleyin: Ayarlar → Genel → her iki URL'yi https:// yapın.
  3. Mixed content hatalarını temizleyin: Sayfa içinde http:// ile çağrılan görsel/script kalırsa kilit simgesi kırılır. "Better Search Replace" eklentisiyle veritabanındaki eski URL'leri değiştirin.
  4. Search Console'u güncelleyin: HTTPS sürümünü yeni mülk olarak ekleyin, site haritasını yeniden gönderin.
  5. Testi çalıştırın: SSL Labs (ssllabs.com) testinden A veya A+ notu hedefleyin.

SSL, site güvenliğinin sadece bir katmanıdır; WAF, yedekleme ve 2FA gibi diğer önlemler için hosting güvenliği yazımızı okuyun.

Sıkça Sorulan Sorular

Ücretsiz SSL gerçekten güvenli mi?

Evet. Let's Encrypt sertifikaları, ücretli DV sertifikalarla aynı şifreleme standartlarını (TLS 1.2/1.3, 256-bit) kullanır. Fark güvenlikte değil, kimlik doğrulama kapsamı ve garanti/sigorta gibi ek hizmetlerdedir.

Let's Encrypt sertifikası neden 90 günlük?

Kısa ömür, çalınan anahtarların etki süresini azaltır ve otomasyonu teşvik eder. Hosting panelleri yenilemeyi otomatik yaptığı için pratikte hiçbir ek iş çıkarmaz.

SSL kurdum ama site hâlâ "güvenli değil" görünüyor, neden?

Büyük olasılıkla mixed content sorunu vardır: sayfada http:// ile yüklenen görsel, CSS veya script kalmıştır. Tarayıcı konsolundaki uyarılara bakın ve veritabanındaki eski http:// URL'lerini https:// ile değiştirin.

E-ticaret sitesi için ücretli SSL şart mı?

Hayır. Ödemeyi iyzico, PayTR gibi sağlayıcılar üzerinden alıyorsanız kart verisi sizin sunucunuzdan geçmez ve ücretsiz DV sertifikası yeterlidir. Kartı kendi sayfanızda işliyorsanız PCI-DSS kapsamında ek gereklilikler devreye girer.

Wildcard SSL'e ne zaman ihtiyaç duyarım?

blog.site.com, panel.site.com gibi çok sayıda subdomain kullanıyorsanız tek sertifikayla hepsini kapsamak için wildcard mantıklıdır. Let's Encrypt, DNS doğrulamasıyla ücretsiz wildcard sertifika da verir.