SSL sertifikası (Secure Sockets Layer sertifikası), kriptografik bir anahtarı bir kuruluşa ve alan adına bağlayan küçük bir dijital dosyadır. Web sunucusuna yüklendiğinde tarayıcı adres çubuğunda kilit simgesini etkinleştirir ve site URL'sini http:// yerine https:// olarak gösterir. "SSL" adı yaygınlaşmış olsa da modern sertifikalar, SSL'nin halefi olan TLS (Transport Layer Security) protokolünü kullanır.
2026'da SSL sertifikası olmayan bir web sitesi, tüm büyük tarayıcılarda "Güvenli Değil" uyarısı verir. Bu uyarı, ziyaretçilerin sitenizi okumadan önce geri dönmesine yol açar. Şifreleme artık sadece görünüş meselesi değil; ödeme işlemleri, giriş formları ve kullanıcıların gizliliğini beklediği her türlü veri alışverişi için donanımsal bir gereksinimdir.
HTTP Neden Güvensizdir?
HTTP (HyperText Transfer Protocol), tüm verileri düz metin olarak gönderir. Kullanıcı ile sunucu arasındaki her yönlendirici, İSS veya saldırgan bu veriyi olduğu gibi okuyabilir: giriş bilgileri, form verileri, oturum çerezleri. Buna ortadaki adam (MITM) saldırısı veya paket koklama (packet sniffing) denir; açık Wi-Fi ağlarında özel bir uzmanlık gerektirmez.
HTTPS'in sağladıkları:
- Şifreleme — iletim sırasında veriler üçüncü taraflarca okunamaz.
- Kimlik doğrulama — sertifika, sunucunun gerçekten iddia ettiği kişi olduğunu kanıtlar.
- Bütünlük — iletim sırasında veri değiştirilirse tespit edilir.
2018'den itibaren Chrome (ardından Firefox, Safari ve Edge) her HTTP sayfasını adres çubuğunda "Güvenli Değil" olarak işaretler. Google, HTTPS'i 2014'ten itibaren sıralama faktörü olarak kabul etmektedir. 2026 itibarıyla Ahrefs araştırması, Google'ın ilk sayfasında yer alan sayfaların %98'inin HTTPS üzerinde sunulduğunu göstermektedir.
SSL / TLS Nasıl Çalışır?
SSL, 1990'larda Netscape tarafından geliştirilmiştir. TLS 1.0 onu 1999'da geride bırakmıştır; mevcut standart TLS 1.3'tür (2018). Bir HTTPS sitesine bağlanmak milisaniyeler içinde bir TLS el sıkışması (handshake) başlatır:
- Tarayıcı, desteklediği TLS sürümlerini ve şifre paketlerini içeren "ClientHello" gönderir.
- Sunucu, TLS 1.3'ü onaylayan "ServerHello" ve sertifikasını (genel anahtar + CA imzası) gönderir.
- Tarayıcı, sertifikayı güvenilen CA listesine göre doğrular ve son kullanma tarihini kontrol eder.
- Her iki taraf, sunucunun genel anahtarını kullanarak tek kullanımlık bir oturum anahtarı üzerinde mutabık kalır.
- Sonraki tüm veriler bu simetrik oturum anahtarıyla (genellikle AES-256) şifrelenir.
SSL Sertifikası Türleri: DV, OV, EV
| Tür | Doğrulama | Süre | Maliyet | Kullanım |
|---|---|---|---|---|
| DV | Yalnızca alan adı kontrolü | Dakikalar | Ücretsiz (Let's Encrypt) – ~€50/yıl | Blog, hosting, KOBİ siteleri |
| OV | Şirket adı, adres ve yasal statü doğrulama | 1–3 iş günü | ~€100–200/yıl | Kurumsal siteler, B2B portallar |
| EV | Tam hukuki varlık doğrulaması | 7–10 iş günü | ~€300–600/yıl | Bankalar, fintech, yüksek güven gerektiren e-ticaret |
Wildcard ve Çok Alanlı Sertifikalar
Wildcard SSL sertifikası, bir alan adını ve tüm birinci düzey alt alan adlarını tek sertifikayla korur: *.example.com, app.example.com, api.example.com ve store.example.com'u kapsar. Çok alanlı (SAN) sertifika ise farklı alan adlarındaki belirli hostname'leri tek sertifikada listeler.
Let's Encrypt: Ücretsiz SSL Devrimi
2015'te Mozilla, EFF ve Cisco destekli kâr amacı gütmeyen bir kurum olan ISRG tarafından başlatılan Let's Encrypt, DV sertifikaları ücretsiz olarak sunar. 2026 itibarıyla 400 milyonun üzerinde aktif sertifika mevcut.
- Tamamen ücretsiz
- 90 günlük geçerlilik, otomatik yenileme (certbot / acme.sh)
- Wildcard desteği (DNS-01 ile)
- cPanel ve DirectAdmin panellerine entegre
Kısıtlamaları: Yalnızca DV; finansal garanti yok (ücretli sertifikalarda €10k–€1.5M); 7/24 telefon/e-posta desteği yok.
SSL Sertifikaları ve SEO
Google, HTTPS'i 2014'ten bu yana resmi sıralama sinyali olarak kabul etmektedir. Bunun ötesinde:
- Chrome'un HTTP için gösterdiği "Güvenli Değil" uyarısı mobil geri dönüş oranını yaklaşık %70 artırmaktadır.
- Core Web Vitals ölçümleri, tam doğrulukla yalnızca HTTPS sayfalarda yapılmaktadır.
- Google AI Özetleri ve Bing Copilot gibi yapay zeka yanıt motorları, HTTPS'i temel güven sinyali olarak değerlendirmektedir.
HTTP → HTTPS Geçiş Adımları
- SSL sertifikası yükleyin (cPanel: ~5 dakika; bulut sunucu'da certbot: ~10 dakika).
.htaccess'e 301 yönlendirme ekleyin:RewriteEngine On RewriteCond %{HTTPS} off RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [R=301,L]- İç bağlantıları, canonical etiketlerini ve site haritası URL'lerini HTTPS olarak güncelleyin.
- Google Search Console'da HTTPS mülkünü ekleyin ve site haritasını yeniden gönderin.
- Kararlı hale geldikten sonra HSTS başlığı ekleyin.
SSL Sertifikası Maliyetleri (2026)
| Sertifika | Tür | Yıllık Maliyet | Notlar |
|---|---|---|---|
| Let's Encrypt | DV | Ücretsiz | Her 90 günde otomatik yenileme |
| Comodo PositiveSSL | DV | ~€50/yıl | Ücretli garanti, 7/24 destek |
| Sectigo OV | OV | ~€150/yıl | Kurum doğrulamalı |
| DigiCert OV | OV | ~€200/yıl | Kurumsal seviye CA |
| Sectigo EV | EV | ~€400/yıl | Tam hukuki doğrulama |
| Wildcard DV | DV + * | €100–200/yıl | Tüm alt alanlar tek sertifika |
SSL Sertifikası Hakkında Sık Sorulan Sorular
SSL sertifikası nedir?
SSL sertifikası, web sunucusu ile tarayıcı arasındaki veriyi şifreleyen ve HTTPS'i etkinleştiren dijital bir dosyadır. Modern sertifikalar, "SSL" adı yaygın olsa da TLS protokolünü (şu anda TLS 1.3) kullanır.
Ücretsiz SSL SEO'yu olumsuz etkiler mi?
Hayır. Google, geçerli HTTPS'i arar; ücretli veya ücretsiz olması önemli değildir. Otomatik yenileme düzgün çalıştığı sürece Let's Encrypt tam olarak yeterlidir.
SSL sertifikası ne kadar süre geçerlidir?
Let's Encrypt sertifikaları 90 gün geçerlidir ve otomatik yenilenmelidir. Ücretli ticari sertifikalar genellikle 1 yıl (maksimum 398 gün) için verilir.
Wildcard sertifikasına ihtiyacım var mı?
Yalnızca birden fazla alt alan adını tek sertifika altında korumak istiyorsanız gereklidir (örneğin app.example.com, api.example.com). Tek bir alan adınız varsa standart DV daha basit ve ucuzdur.
HTTPS Google sıralamasını artırır mı?
Evet — HTTPS onaylanmış bir sıralama sinyalidir. "Hafif" bir sinyal olarak tanımlanmaktadır, ancak Google ilk sayfasındaki sayfaların %98'i HTTPS kullanmaktadır. Eksik HTTPS giderilmesi en kolay SEO eksileridir.