HTTPS ve SSL/TLS sertifikaları: sertifika ömrü neden 47 güne iniyor?
HTTPS, tarayıcınız ile web sunucusu arasındaki trafiği şifreleyen ve karşınızdaki sunucunun gerçekten iddia ettiği site olduğunu doğrulayan protokoldür. Bu güveni sağlayan şey SSL/TLS sertifikasıdır: güvenilir bir sertifika otoritesinin (CA) imzaladığı, alan adınızı bir şifreleme anahtarına bağlayan dijital bir belge. Bu alanda büyük bir değişiklik kapıda. Nisan 2025'te alınan bir kararla sertifikaların azami ömrü bugünkü 398 günden kademeli olarak düşürülüyor ve 2029'da 47 güne inecek. Yani yılda bir kez elle sertifika yenileme dönemi bitiyor; otomasyon artık bir tercih değil, zorunluluk.
HTTPS tam olarak ne yapar
HTTPS aslında "HTTP + TLS" demektir. TLS iki iş yapar. Birincisi şifreleme: siz ile sunucu arasındaki veri, aradaki hiç kimsenin okuyamayacağı ya da değiştiremeyeceği biçimde şifrelenir. İkincisi kimlik doğrulama: sertifika, bağlandığınız adresin sahibinin gerçekten o olduğunu kanıtlar. Tarayıcı, tanıdığı ve güvendiği bir CA'nın imzasını gördüğünde adres çubuğundaki kilidi gösterir. İmza geçersizse ya da sertifikanın süresi dolmuşsa, ziyaretçiyi tam ekran bir uyarıyla durdurur.
Sertifikasız veriniz herkese açık
Düz HTTP üzerinden gönderdiğiniz her şey açık metin olarak dolaşır. Aynı ağdaki biri, örneğin halka açık bir Wi-Fi'de oturan biri, parolanızı ve form verinizi okuyabilir, hatta sayfaya kendi içeriğini yerleştirebilir. Bu yüzden HTTPS artık istisna değil, kural. Google'ın verilerine göre web trafiğinin büyük çoğunluğu şifreli akıyor ve Chrome, Ekim 2026'daki 154 sürümüyle "her zaman güvenli bağlantı" ayarını varsayılan yapacak. Arama motorları da HTTPS'i bir sıralama sinyali sayıyor; şifresiz sayfalar tarayıcıda "güvenli değil" etiketiyle işaretleniyor.
Kilit simgesi "güvenli site" demek değildir
Yaygın bir yanılgıyı düzeltmek gerekir: adres çubuğundaki kilit, sitenin güvenilir olduğu anlamına gelmez. Yalnızca bağlantının şifreli olduğunu söyler. Oltalama siteleri de bugün rahatça ücretsiz sertifika alıp aynı kilit simgesini gösteriyor. Kilit "kimse dinlemiyor" demektir, "bu şirkete para gönderebilirsiniz" demek değildir. Alan adının doğru yazıldığını kontrol etme sorumluluğu hâlâ sizde.
DV, OV, EV: aradaki fark
Sertifikaların üç doğrulama seviyesi vardır. DV (alan adı doğrulama) yalnızca ilgili alan adına sahip olduğunuzu kanıtlar ve dakikalar içinde otomatik verilir. OV ve EV ise arkadaki kurumun kimliğini de doğrular. Bir zamanlar EV sertifikalar tarayıcıda yeşil bir şirket adı gösterirdi; tarayıcılar bu görsel ayrımı kaldırdığı için bugün çoğu site için DV yeterlidir. Şifreleme gücü üçünde de aynıdır; fark yalnızca kimin doğrulandığındadır.
Asıl değişiklik: sertifika ömrü 47 güne iniyor
CA/Browser Forum'un Nisan 2025'te neredeyse oybirliğiyle kabul ettiği SC-081v3 kararı, azami sertifika ömrünü üç adımda düşürüyor: 15 Mart 2026'da 200 gün, 15 Mart 2027'de 100 gün ve 15 Mart 2029'da 47 gün. Kararı Apple önerdi; Google, Microsoft ve Mozilla dahil tüm büyük tarayıcı üreticileri lehte oy verdi. Aynı kararla, alan adı doğrulamasının tekrar kullanım süresi de 398 günden 10 güne iniyor. Mantık basit: bir sertifika ne kadar kısa yaşarsa, çalınmış bir anahtarın ya da yanlışlıkla verilmiş bir belgenin açık pencere süresi o kadar kısalır. Sertifika iptal mekanizmaları (CRL ve OCSP) pratikte yavaş ve güvenilmez çalıştığı için, kısa ömür en temiz çözüm olarak görülüyor.
Let's Encrypt ve otomasyonun yükselişi
Bu yön yeni değil. 2015'te ücretsiz ve otomatik sertifika veren Let's Encrypt, HTTPS'i herkes için erişilebilir kıldı ve 90 günlük kısa ömürlü sertifikaları normalleştirdi. Ocak 2025'te bir adım öteye geçip 6 günlük sertifika seçeneğini duyurdu, ilkini Şubat 2025'te verdi. Bu kadar kısa bir ömür ancak ACME denen protokolle mümkün: makineler sertifikayı insan eli değmeden kendi kendine yeniler. Sektörün gittiği yön açık, ömürler kısalıyor ve yenileme otomatikleşiyor.
Süresi dolan sertifika şirketi nasıl vurur
Sertifikanın süresi dolduğunda tarayıcı ziyaretçiyi tam ekran bir güvenlik uyarısıyla karşılar ve çoğu kişi geri döner. Siteniz teknik olarak ayakta olsa bile erişilemez hale gelir. Bu küçük bir aksaklık değil. Şubat 2020'de Microsoft bir sertifikayı yenilemeyi unuttuğu için Teams dünya genelinde yaklaşık üç saat çöktü. 2018'de Ericsson'da süresi dolan tek bir sertifika, birden çok ülkede on milyonlarca abonenin mobil hizmetini kesti. Bunlar dünyanın en büyük teknoloji şirketleri; sorun bilgi eksikliği değildi, tek bir tarihin gözden kaçmasıydı.
Elle yenileme dönemi bitti
47 günün asıl anlamı burada ortaya çıkıyor. Yılda bir yenilenen bir sertifikayı takvime not etmek mümkündü. 47 günde ise pratikte her ay, otuz güne varmadan yenileme yapmanız gerekir; üstelik tek bir sunucu için değil, sahip olduğunuz her sertifika için. Bunu elle yürütmek hem imkansız hem de az önceki kesintilerin reçetesidir. Çözüm, yenilemeyi otomatikleştiren bir ACME istemcisi (örneğin certbot) ve bitiş tarihlerini izleyip önceden uyaran bir sistem kurmaktır.
Nasıl hazırlanırsınız
Hazırlık birkaç somut adımdan geçer:
- Envanter çıkarın. Yalnızca ana web sitenizi değil, API'leri, yük dengeleyicileri, e-posta sunucularını ve iç sistemlerdeki sertifikaların hepsini listeleyin. Kesinti çoğu zaman "unutulan" bir sertifikadan gelir.
- Yenilemeyi otomatikleştirin. Bir ACME istemcisi kurun ve barındırma sağlayıcınızın ya da CDN'inizin otomatik yenilemeyi desteklediğinden emin olun.
- İzleme ve uyarı kurun. Her sertifikanın bitiş tarihini tek bir yerden görün ve süre dolmadan günler önce uyarı alın.
- HSTS açın. Tarayıcılara bu alan adına her zaman HTTPS ile bağlanmalarını söyleyerek düz HTTP'ye geri düşmeyi engelleyin.
47 güne geçiş 2029'da tamamlanacak ama ilk kısıtlama Mart 2026'da, yani birkaç ay sonra başlıyor. Elle sertifika yöneten her ekip için soru net: bugün kaç sertifikanız olduğunu ve hangisinin ne zaman biteceğini tek bir yerden görebiliyor musunuz? Bu envanteri çıkarıp yenilemeyi otomatiğe bağlamak, hem kesintileri hem de gece yarısı panik telefonlarını ortadan kaldırır. Wedevit olarak sertifika envanterinizi çıkarır, otomatik yenileme ve izleme kurar ve HTTPS yapılandırmanızı sıfır güven yaklaşımının bir parçası olarak sağlamlaştırırız.
Bu konuda yardıma mı ihtiyacınız var?