SSL / TLS

Sertifikanız ne zaman bitiyor ve neleri kapsıyor?

Süresi dolmuş bir sertifika, sitenizi tam sayfa bir tarayıcı uyarısının arkasına saklayarak tamamen çevrimdışı bırakır. Bu araç gerçek bir TLS bağlantısı açar ve sunucunuzun sunduğu sertifikayı okur.

443 portu üzerinden bir TLS bağlantısı açar ve sertifikayı okuruz.

443 portuna gerçek bir TLS bağlantısı açar ve zincir dahil sunulan sertifikayı okuruz. Okuma sırasında doğrulama kasten zorunlu tutulmaz; böylece süresi dolmuş veya eşleşmeyen sertifikalar düz bir bağlantı hatası vermek yerine incelenebilir ve raporlanabilir.

Bu aracın arkasındaki rehber SSL Sertifikaları: Süre Aşımı, Zincirler ve Trafik Kaybettiren Hatalar Sertifikalar neden bozulur, siteniz bilgisayarda düzgünken mobilde neden hata verir ve ücretli sertifikalara para ödemenin neden gereksiz olduğu. Rehberi oku · 4 dk okuma →

Bu araç neleri kontrol eder?

443 portuna gerçek bir TLS bağlantısı açarak sunucunuzun sunduğu sertifikayı okur.

  • Bitişe kalan gün sayısı

    Süresi dolmuş bir sertifika siteyi yavaşlatmaz, tam sayfa bir tarayıcı uyarısıyla tamamen erişilmez kılar.

  • Alan adı kapsamı

    Sertifikanın hangi alan adlarını kapsadığı ve bu adresin aralarında olup olmadığı.

  • www ve kök alan adı

    example.com için bir sertifika, www listelenmedikçe www.example.com adresini kapsamaz. Her zaman aynı yazdığınız için fark etmezsiniz.

  • Zincir bütünlüğü

    Ara sertifikanın gönderilip gönderilmediği. Masaüstü tarayıcıları eksik olanı gizler, birçok mobil istemci gizlemez.

  • TLS sürümü

    1.3 günceldir ve 1.2'den bir sunucu turu daha hızlıdır. 1.2 altındaki sürümler modern tarayıcılarca engellenir.

  • Yayıncı ve algoritma

    Sertifikayı kimin verdiği ve nasıl imzalandığı.

  • Sertifika ömrü

    Tarayıcılar, 398 günden daha uzun süre için verilen kamuya açık sertifikaları reddeder.

Sonuçlarınızı nasıl okumalısınız?

21 günden az kalması, yenilemenin başarısız olduğu anlamına gelir. Bir Let's Encrypt sertifikası 90 günün 60. gününde yenilenmek üzere tasarlanmıştır. Yenilenmediyse otomasyon bozulmuştur — bir güvenlik duvarı kuralı, taşınmış bir webroot veya süresi dolmuş bir API belirteci. Yenileme görevini haftaya değil, hemen şimdi kontrol edin.

Sertifikanın kapsamadığı bir alan adı, siteye bu yoldan ulaşan her ziyaretçi için tam bir güvenlik uyarısıdır. Bu sizin asla karşılaşmayacağınız bir hatadır.

Eksik bir zincir, ara sertifikanın gönderilmediği anlamına gelir. Bilgisayarınız bunu sessizce indirip kilit simgesi gösterebilir; ancak bir müşterinin Android telefonu veya bir ödeme sağlayıcısının API istemcisi güvenilmeyen sertifika görür. "Bende çalışıyor" TLS için geçerli bir test değildir.

Ücretsiz ve ücretli sertifikalar üzerine: Şifreleme açısından birebir aynıdırlar ve tarayıcılar bu ayrımı göstermeyi yıllar önce bıraktı. Yalnızca belirli bir yasal zorunluluk şart koştuğunda ücretli sertifika alın.

Yenileme görevinin başarılı olduğunu raporlamasına değil, doğrudan canlı sertifikanın bitiş tarihine bağımsız bir uyarı kurun. Yakalamanız gereken arıza, otomasyonun sessizce durmasıdır.

Sertifikalarda gerçekte ne ters gider?

Süre bitimi

En yaygın ve en zarar verici hata. Tarayıcılar çoğu ziyaretçinin geçmeyeceği tam sayfa bir güvenlik uyarısı gösterir ve arama botları siteyi ulaşılamaz kabul eder. Gelir azalmaz, sıfırlanır.

Let's Encrypt sertifikaları 90 gün geçerlidir ve 60. günde otomatik yenilenmek üzere tasarlanmıştır. Otomasyon riski tamamen ortadan kaldırır — ta ki yenileme zamanlanmış görevi (cron) sessizce başarısız olana ve bir ay boyunca kimse fark etmeyene kadar. Bitiş tarihini yenileme sürecinden bağımsız olarak izleyin; arıza modu her zaman "otomasyonun sessizce durmasıdır."

Alan adı (hostname) kapsamı

Bir sertifika, Subject Alternative Name alanında listelenen belirli adları kapsar. example.com için bir sertifika, www açıkça listelenmedikçe www.example.com adresini kapsamaz — ve tersi de geçerlidir. Ziyaretçilerinizin yarısı güvenlik uyarısı alır ve siz her zaman aynı şekilde yazdığınız için bunu asla göremezsiniz.

Joker karakterler (*.example.com) tam olarak bir etiketi eşler. shop.example.com kapsanır; eu.shop.example.com kapsanmaz.

Sertifika zinciri sorunları

Sertifikanız, tarayıcının zaten güvendiği bir kök sertifika tarafından imzalanmış bir ara sertifika ile imzalanır. Sunucunuz ara sertifikayı da göndermek zorundadır. Göndermezse çoğu masaüstü tarayıcısı eksik parçayı kendisi indirerek sorunu örter — ancak birçok mobil tarayıcı, API istemcisi ve eski sistem bunu yapmaz ve güvenilmeyen sertifika hatası görür.

Bir sitenin bilgisayarınızda mükemmel çalışıp bir müşterinin telefonunda çökmesinin nedeni budur. Her zaman yalnızca tarayıcınızın kilit gösterip göstermediğini değil, tam zinciri test edin.

TLS sürümü

TLS 1.2 kabul edilebilir minimum sürümdür. TLS 1.3 daha hızlıdır — el sıkışmayı iki yerine tek bir sunucu turunda tamamlar ki bu sadece güvenlik değil, ölçülebilir bir hız iyileştirmesidir. TLS 1.0 ve 1.1 kullanımdan kaldırılmıştır, modern tarayıcılarca reddedilir ve PCI uyumluluğunu bozar.

Bir sertifikanın size söylemediği şey

Bir EV veya OV sertifikası daha pahalıdır ve kuruluşun doğrulandığını kanıtlar ancak tarayıcılar bu ayrımı göstermeyi yıllar önce bıraktı. Neredeyse her site için ücretsiz bir Let's Encrypt sertifikası birebir aynı şifrelemeyi ve birebir aynı tarayıcı muamelesini sağlar. Yalnızca belirli bir yasal uyumluluk şart koştuğunda sertifikaya ücret ödeyin.

Sıkça sorulan sorular

Bitiş tarihinden ne kadar önce yenilemeliyim?

Otomasyon, kalan ömrün üçte birinde yenileme yapmalıdır — 90 günlük bir Let's Encrypt sertifikasının 60. gününde. Sertifika yenilenmediyse devreye girecek 14 günlük bağımsız bir uyarı kurun; çünkü yakalamanız gereken hata, otomasyonun sessizce durmasıdır.

Ücretsiz bir sertifika ücretli olan kadar iyi mi?

Şifreleme açısından tamamen aynıdır. Let's Encrypt aynı algoritmaları kullanır ve aynı tarayıcı muamelesini görür. Ücretli sertifikalar kurumsal doğrulama, daha uzun destek ve bazen bir garanti ekler. Tarayıcılar artık doğrulama seviyesini farklı göstermediğinden, çoğu site para ödemekten ölçülebilir hiçbir kazanç elde etmez.

Sitem çalışıyor ama araç zincir hakkında uyarı veriyor. Önemli mi?

Evet. Masaüstü tarayıcıları eksik ara sertifikayı genellikle kendisi indirir ve bu da sorunu gizler. Mobil tarayıcılar, API istemcileri ve eski cihazlar bunu sıklıkla yapamaz ve güvenilmeyen sertifika uyarısı verir. Bu, ziyaretçilerinizin bir kısmını etkileyen ve sizin asla karşılaşmayacağınız gerçek bir hatadır.

Joker karakterli (wildcard) sertifikaya ihtiyacım var mı?

Yalnızca çok sayıda alt alan adınız varsa veya bunları dinamik olarak oluşturuyorsanız. Aksi takdirde belirli alan adlarını listeleyin — özel anahtarın ele geçirilmesi durumunda joker sertifika alan adının altındaki her şeyi kapsadığı için daha geniş bir risk alanına sahiptir.

Diğer ücretsiz araçlar

SEO ve Hız Denetimi

Google API'sinden gerçek Core Web Vitals verileri ve gerçek HTML'iniz üzerinde canlı sayfa içi kontroller.

Neyi büyütmek istediğinizi anlatın.

Tek ekip. Üç ofis. 26 dil. Sorununuzu iletin, ezberlenmiş satış cümleleri değil, kıdemli bir uzmandan net yanıt alın.

Bir iş günü içinde kendi dilinizde yazılı teklif.