SSL Kontrol ve Sertifika Sorgulama Aracı
Alan adınızı yazın; sunucunuza doğrudan TLS bağlantısı kurulup sertifikanız okunsun. Bitişe kaç gün kaldığını, güven zincirinin doğrulanıp doğrulanmadığını ve http adresinizin https'e yönlendirilip yönlendirilmediğini aynı raporda görün.
SSL kontrol, adres çubuğundaki kilit simgesine bakmaktan ibaret değildir. Bu araç sunucunuza doğrudan bir TLS (verinin şifreli taşınmasını sağlayan protokol) bağlantısı kurar ve sertifikayı olduğu gibi okur: hangi kurum vermiş, geçerliliği ne zaman başlamış, ne zaman bitiyor ve bitişe kaç gün kalmış. Tarayıcınızda her şey normal görünse bile sertifikanın kapsamı, güven zinciri veya yönlendirme ayarları eksik olabilir. Bu eksikler çoğunlukla ilk kurulumda oluşur; fark edilmesi ise ziyaretçiniz uyarı ekranıyla karşılaştığında olur.
Süresi dolmuş bir sertifikanın iş sonucu nettir: tarayıcı ziyaretçinin karşısına tam ekran bir güvenlik uyarısı çıkarır ve çoğu kişi o ekranda geri döner. Teklif formunuz, sepetiniz ve iletişim sayfanız o süre boyunca fiilen çalışmaz. Otomatik yenilenen sertifikalarda bile yenileme görevi sessizce durabilir; bu yüzden "kalan gün" bilgisi, düzenli olarak bakılması gereken en pratik veridir. Aracı çalıştırdığınızda bu sayıyı ve sertifikanın tam geçerlilik aralığını PDF raporda görürsünüz.
Rapor yalnızca sertifikayla sınırlı değil. http:// ile başlayan adresinizin gerçekten https'e yönlendirilip yönlendirilmediği ayrı bir istekle test edilir; HSTS (tarayıcıya "bu siteye her zaman https ile bağlan" diyen başlık) varsa max-age değeri okunur; sayfanızda şifresiz http:// üzerinden çağrılan görsel, betik veya stil dosyası varsa karışık içerik olarak listelenir. Ölçemediğimiz hiçbir şeyi rapora yazmıyoruz: örneğin sertifikanın sonradan iptal edilip edilmediği, ücretsiz ve güvenilir biçimde sorgulanabilen bir kaynak bulunmadığı için raporda yer almaz.
Bu araç neleri ölçüyor?
- Sertifikayı veren kurumSertifikanın hangi otorite tarafından verildiğini gösterir (Let's Encrypt, Sectigo, DigiCert gibi). Yenileme ya da sorun anında kime, hangi panele başvuracağınızı bilmenizi sağlar.
- Geçerlilik başlangıç ve bitiş tarihiSertifikanın hangi tarihte düzenlendiğini ve hangi tarihte geçersiz olacağını okur. Yenileme takviminizi tahmine değil, sunucunuzdaki gerçek veriye dayandırırsınız.
- Bitişe kalan günBitiş tarihine kaç gün kaldığını sayı olarak verir. Otomatik yenileme sessizce durduysa bunu fark etmenin en hızlı yolu budur; süre dolduğu anda site tam ekran uyarı ekranına düşer.
- Alan adı kapsamı (SAN listesi)Sertifikanın hangi alan adlarını kapsadığını listeler ve test ettiğiniz adresin bu listede olup olmadığını söyler. Örneğin www. alt alanı kapsam dışıysa, ziyaretçiniz www'li adresi yazdığında güvenlik uyarısı görür.
- Güven zinciri doğrulamasıSertifikanın kök otoriteye kadar giden zincirinin eksiksiz sunulup sunulmadığını kontrol eder. Ara sertifika eksikse site masaüstü tarayıcıda açılırken bazı telefonlarda ve uygulamalarda hata verir; bu tür arızalar en zor fark edilenlerdir.
- İmza algoritmasıSertifikanın hangi algoritmayla imzalandığını raporlar. Eski ve artık güvenilmez sayılan bir algoritma kullanılıyorsa, tarayıcıların ileride sertifikayı reddetme ihtimalini önceden görürsünüz.
- http adresinin https'e yönlendirilmesihttp:// ile ayrı bir istek gönderilir ve adresin gerçekten https'e yönlendirilip yönlendirilmediği test edilir. Yönlendirme yoksa, eski bağlantılardan gelen ziyaretçiler şifresiz sürümde gezinmeye devam eder.
- HSTS başlığı ve max-age değeriSunucunun Strict-Transport-Security başlığını gönderip göndermediğini ve süresini (max-age) okur. Bu başlık, tarayıcının siteye ilk adımda bile şifresiz bağlanmasını engelleyerek araya girme saldırılarının önünü kapatır.
- Karışık içerik (şifresiz kaynaklar)https ile açılan sayfada http:// üzerinden çağrılan görsel, betik ve stil dosyalarını tespit eder. Tek bir şifresiz kaynak bile kilit simgesinin kaybolmasına ya da içeriğin hiç yüklenmemesine yol açabilir.
Ölçemediğimizi söyleriz. Bir kontrol yapılamadığında rapor "BİLGİ" der, nedenini yazar ve o madde puana katılmaz. Hiçbir değer tahmin edilmez.
Sertifika geçerli görünüyor ama sorun devam ediyorsa
En sık karşılaştığımız durum şudur: sertifikanın süresi doludur, ama ziyaretçilerin bir kısmı yine de uyarı görür. Bunun iki tipik nedeni var. Birincisi kapsam: sertifika yalnızca alanadiniz.com için alınmış, www.alanadiniz.com listeye eklenmemiştir. Google'da ya da eski kartvizitinizde www'li adres geçiyorsa, o ziyaretçiler doğrudan uyarı ekranıyla karşılaşır.
İkincisi güven zinciri. Sunucu, kendi sertifikasını gönderirken onu doğrulayan ara sertifikayı da göndermek zorundadır. Ara sertifika eksik kurulduğunda masaüstü tarayıcılar boşluğu genellikle kendi başına doldurur, ancak birçok telefon tarayıcısı ve ödeme entegrasyonu bunu yapmaz. Sonuç, "benim bilgisayarımda çalışıyor ama müşteri açamıyor" tipinde, kaynağı zor bulunan bir arızadır. Rapor bu iki noktayı ayrı ayrı işaretler.
Bulunan sorunları nasıl düzeltirsiniz
Kalan gün azaldıysa: Hosting panelinizde otomatik yenilemenin açık olduğunu doğrulayın. Sertifikayı sunucuda kendiniz yönetiyorsanız yenileme görevinin (cron) son çalışma kaydına bakın. Her durumda bitiş tarihinden 30 gün öncesine bir takvim hatırlatıcısı bırakın; otomatik yenilemeye tek başına güvenmeyin.
Kapsam eksikse: Sertifikayı yenilerken hem alanadiniz.com hem www.alanadiniz.com için isteyin. Alternatif olarak, kullanmadığınız sürümü sunucu düzeyinde kalıcı (301) yönlendirmeye alın; böylece tek bir adres canlı kalır. Güven zinciri eksikse sertifika sağlayıcınızın verdiği tam zincir dosyasını (çoğu panelde "fullchain" veya "CA bundle" olarak geçer) sunucuya yükleyip servisi yeniden başlatın.
Yönlendirme ve HSTS için: http isteklerini sunucu ayarlarında 301 ile https'e taşıyın; yönlendirmeyi sayfa içi betikle değil sunucu seviyesinde yapın. HSTS başlığını önce kısa bir max-age ile açıp siteyi kontrol edin, sorun çıkmadığından emin olduktan sonra süreyi uzatın. Karışık içerik listesi çıktıysa, ilgili dosyaların adreslerini https ile güncelleyin; sabit http adresleri genellikle tema dosyalarında, eski yazılarda veya üçüncü taraf eklentilerde saklıdır.
Testi çalıştırın, raporu ekibinize verin
Aşağıdaki alana alan adınızı yazıp "Analiz Et" demeniz yeterli. Sonuçları ekranda görür, aynı bulguları PDF olarak indirebilirsiniz. Raporu hosting sağlayıcınıza ya da sitenizi yapan ekibe olduğu gibi iletmek, sorunu tarif etmeye çalışmaktan çok daha hızlı sonuç verir; hangi ayarın eksik olduğu maddeler halinde yazılıdır.
Test sonucunda ne çıkacağını önceden söyleyemeyiz; araç yalnızca sunucunuzun o an verdiği yanıtı raporlar. Çıkan bulguları kendiniz çözmek istemez ya da sertifika, yönlendirme ve sunucu ayarlarıyla uğraşacak vaktiniz olmazsa, Kod16 olarak kurulumu üstlenebiliriz. Raporu bize gönderip teklif isteyebilirsiniz.
Sık sorulan sorular
SSL sertifikamın ne zaman bittiğini nasıl öğrenirim?
Alan adınızı yukarıdaki alana yazıp analizi başlatın. Araç sunucunuza bağlanıp sertifikayı okur ve geçerlilik başlangıcı ile bitiş tarihini, ayrıca bitişe kalan gün sayısını gösterir. Bu bilgi tahmine değil, sunucunuzun o an sunduğu sertifikaya dayanır. Tarayıcıda kilit simgesine tıklayarak da bitiş tarihini görebilirsiniz, ancak kalan gün, kapsam ve zincir durumu tek ekranda toplu olarak orada listelenmez.
Sertifikam geçerli olduğu halde tarayıcı neden uyarı veriyor?
En yaygın iki neden kapsam ve güven zinciridir. Sertifika yalnızca alan adınız için alınmış, www alt alanı kapsanmamış olabilir; bu durumda www'li adresi yazan ziyaretçi uyarı görür. Ya da ara sertifika sunucuya eksik yüklenmiştir; masaüstünde sorun çıkmaz ama telefonlarda ve bazı entegrasyonlarda hata alırsınız. Rapor her iki durumu da ayrı maddeler halinde işaretler.
Ücretsiz Let's Encrypt sertifikası yeterli mi?
Şifreleme açısından ücretli ve ücretsiz sertifikalar arasında fark yoktur; tarayıcı ikisini de aynı şekilde kabul eder. Farklar doğrulama tipi, geçerlilik süresi ve sağlayıcının verdiği destek tarafındadır. Kurumsal doğrulama gerektiren özel durumlar dışında Let's Encrypt çoğu KOBİ sitesi için yeterlidir. Araç sertifikanın kalitesine puan vermez; yalnızca veren kurumu, imza algoritmasını ve geçerlilik bilgilerini raporlar.
https'e geçtim ama kilit simgesi hâlâ görünmüyor, sorun ne?
Bu genellikle karışık içerik sorunudur. Sayfanız https ile açılıyor olsa da içindeki bazı görseller, yazı tipleri veya betikler hâlâ şifresiz http:// adresinden çağrılıyordur. Tarayıcı bu durumda kilidi kaldırır, bazen kaynağı hiç yüklemez. Analiz, sayfada http:// ile çağrılan kaynakları listeler; bu adresleri https olarak güncellediğinizde simge geri gelir.
SSL kontrolünü ne sıklıkla yapmalıyım?
Sertifikaların çoğu 90 gün ile bir yıl arasında geçerli olduğundan, ayda bir kontrol çoğu site için yeterlidir. Ayrıca sunucu taşıdıysanız, alan adı ya da alt alan eklediyseniz veya siteye yeni bir eklenti kurduysanız hemen tekrar test edin; bu değişiklikler yönlendirme ve karışık içerik ayarlarını en sık bozan işlemlerdir.
Raporda çıkan sorunları biz düzeltelim
Bu aracın bulduğu eksikleri sizin için gideriyoruz: teknik SEO, güvenlik başlıkları, SSL, KVKK metinleri, e-posta güvenliği ve hız optimizasyonu. Bursa Nilüfer'deyiz, uzaktan da çalışıyoruz.