Web sitesi temelleri
Sitem “güvenli değil” diyor: SSL nedir, nasıl düzeltilir?
6 dakika okuma
Sitenizin adresini yazıyorsunuz, tarayıcı adres çubuğunda “Güvenli değil” yazıyor. Bazen de sayfa hiç açılmıyor, kırmızı bir ekran çıkıp ziyaretçiyi geri çeviriyor. Bu uyarı sitenizin virüs kaptığı anlamına gelmez; büyük ihtimalle güvenlik sertifikanızla ilgili basit bir eksik vardır. Aşağıda uyarının ne anlama geldiğini, neden çıktığını ve kalıcı olarak nasıl kaldırılacağını anlatıyoruz.
O uyarı aslında ne diyor
Tarayıcı, sitenizle ziyaretçi arasındaki trafiğin şifrelenip şifrelenmediğine bakar. Şifreleme yoksa, aradaki bağlantıyı dinleyen biri form doldururken yazılan telefon numarasını, e-postayı veya şifreyi okuyabilir. Tarayıcı bunu bildiği için ziyaretçiyi uyarır. Yani uyarı sitenizin içeriği hakkında değil, sitenize giden yol hakkındadır.
Uyarının şiddeti de değişir. Adres çubuğunda küçük bir “Güvenli değil” yazısı varsa sertifika hiç yoktur. Tam sayfa kırmızı bir uyarı ekranı çıkıyorsa sertifika vardır ama tarayıcı ona güvenmemiştir; sebebi genelde süre dolması veya adres uyuşmazlığıdır.
SSL, TLS, HTTPS: aynı işin üç adı
Konuşurken hepsi birbirinin yerine kullanılıyor, aralarındaki fark şu: SSL eski protokolün adıdır, sektörde alışkanlıktan hâlâ böyle anılır. TLS bugün fiilen kullanılan güncel protokoldür. HTTPS ise sitenizin bu şifreli bağlantı üzerinden yayınlanması demektir. Sağlayıcınız size “SSL sertifikası” satarken aslında TLS sertifikası kuruyor, sonuçta adres https ile başlıyor. Kavramları ayırt etmeniz gerekmez, ihtiyacınız olan tek şey sitenizin https üzerinden açılması.
Uyarı neden çıkar
Pratikte karşımıza çıkan sebepler neredeyse her zaman şu beş başlıktan biri:
- Sertifika hiç kurulmamış. Site eski bir barındırma paketinde duruyordur ve kimse sertifikayı açmamıştır.
- Sertifikanın süresi dolmuş. Ücretsiz sertifikalar kısa süreli verilir ve otomatik yenilenmesi gerekir. Otomatik yenileme bozulduğunda site bir sabah uyarı vermeye başlar.
- Adres uyuşmazlığı. Sertifika sadece siteniz.com için alınmış, ziyaretçi www.siteniz.com adresine giriyordur. Tarayıcı için bunlar iki farklı adrestir.
- Karışık içerik. Sayfanın kendisi https ile açılır ama içindeki bir görsel, yazı tipi veya script hâlâ http adresinden çağrılıyordur. Kilit simgesi kaybolur.
- Eksik sertifika zinciri. Sertifika doğru kurulmuş görünür, masaüstünde sorun çıkmaz ama bazı telefonlarda uyarı verir. Ara sertifikanın sunucuya yüklenmemesinden kaynaklanır.
Adım adım çözüm
- 1Sitenizin nerede barındığını öğrenin. Alan adını aldığınız yer ile sitenin durduğu yer çoğu zaman farklıdır, sertifika sitenin durduğu yerde kurulur.
- 2Barındırma panelinden sertifika bölümünü açın. Çoğu panelde tek tuşla ücretsiz sertifika kurulumu ve otomatik yenileme seçeneği bulunur.
- 3Sertifikayı hem siteniz.com hem www.siteniz.com için kapsayacak şekilde alın. Panelde iki adresi de işaretleyebiliyorsanız işaretleyin.
- 4Kurulum bitince http adresinden https adresine kalıcı yönlendirme tanımlayın. Ziyaretçi eski bağlantıyı tıkladığında otomatik olarak güvenli sürüme gitsin.
- 5Site içindeki http bağlantılarını temizleyin. Kilit hâlâ görünmüyorsa sebebi neredeyse her zaman budur.
- 6Yenileme tarihini takvime yazın. Otomatik yenileme açık olsa bile yılda bir kontrol etmek, bir sabah kapalı bir siteyle uyanmaktan iyidir.
Yeni bir site kuruyorsanız bu adımlar zaten kurulumun parçasıdır. Alan adı tarafındaki sırayı alan adı yazımızda anlatmıştık: alan adı alınır, sunucuya yönlendirilir, sertifika kurulur, sonra site yayına açılır.
Ücretsiz sertifika güvenilir mi
Bir tanıtım sitesi için evet. Ücretsiz sertifikalar ile ücretli olanların şifreleme gücü aynıdır, ziyaretçi tarafında hiçbir fark görünmez. Fark, sertifikayı verenin kimliğinizi ne kadar derin doğruladığındadır. Ücretli ve kurumsal doğrulamalı sertifikalar bankacılık, ödeme altyapısı ve büyük e-ticaret gibi işlerde tercih edilir.
Serbest meslek sahibi bir büronun veya yerel bir işletmenin tanıtım sitesinde ücretsiz sertifika fazlasıyla yeterlidir. Burada asıl mesele sertifikanın markası değil, otomatik yenilemesinin çalışıyor olmasıdır.
Bu uyarı size ne kaybettiriyor
İki tarafı var. Birincisi ziyaretçi tarafı: uyarı ekranını gören insanların çoğu geri döner, formu doldurmaz, telefonu aramaz. Sitenize gelmiş, hizmetinizi merak etmiş bir kişiyi kapıda kaybedersiniz. Hele ki güven satan bir meslekteyseniz ilk izlenim orada biter.
İkincisi arama motoru tarafı: Google yıllardır https kullanan siteleri tercih ettiğini açıkça söylüyor. Tek başına sizi üst sıraya çıkaran bir şey değil ama eksikliği, benzer iki site arasında sizi geriye düşüren bir sebep. Ayrıca uyarı yüzünden hemen geri dönen ziyaretçiler sitenizin genel performansına da yansır.
Kısa kontrol listesi
- Adres çubuğunda kilit simgesi görünüyor mu?
- siteniz.com ve www.siteniz.com adreslerinin ikisi de https ile açılıyor mu?
- http adresini yazdığınızda otomatik olarak https sürümüne gidiyor mu?
- Telefonda ve farklı bir internet bağlantısında da uyarısız açılıyor mu?
- Sertifikanın bitiş tarihini ve otomatik yenilemenin açık olup olmadığını biliyor musunuz?
Beş sorunun beşine de evet diyebiliyorsanız bu iş tamamdır. Birinde takılıyorsanız sorun genelde yarım saatlik bir ayardır, siteyi baştan yapmak gerekmez.