Kendinden imzalı sertifika: ne işe yarar, tarayıcılar neden reddeder?
2 dk okuma
Self-signed sertifika nedir, güvenli midir, tarayıcılar neden uyarı verir? İç ağda ne zaman meşrudur, internete açık sitede neden kullanılmamalıdır — teşhis ve alternatifler.
Tanım: kefili olmayan kimlik
Normal bir sertifikayı bir sertifika otoritesi (CA) imzalar; tarayıcı da o otoriteye güvendiği için sertifikaya güvenir. Kendinden imzalı sertifikada imzayı atan, sertifikanın kendisidir — pasaportu kendi el yazınızla onaylamanız gibi. Şifreleme aynen çalışır; eksik olan kimlik doğrulamasıdır: karşınızdakinin gerçekten o sunucu olduğuna kefil olan yoktur.
Bu yüzden tarayıcılar interneteki bir sitede bunu görünce tam sayfa uyarı basar, curl self-signed certificate hatası verir. SSLx sorgusunda zincir rozeti "kendinden imzalı sertifika" nedeniyle kırmızı görünür.
Ne zaman meşru, ne zaman hata?
İç ağdaki test sunucuları, cihaz yönetim panelleri (yönlendirici, NAS) ve geliştirme ortamları için kendinden imzalı sertifika pratiktir; uyarıyı bilerek geçersiniz ya da sertifikayı cihazlarınıza güvenilir olarak eklersiniz.
İnternete açık bir sitede ise her ziyaretçi uyarı duvarına çarpar — bu, ziyaretçi kaybı demektir ve alışkanlık hâline gelirse kullanıcıları "uyarıyı geç" davranışına alıştırarak gerçek saldırıları kolaylaştırır. Let's Encrypt gibi ücretsiz otoriteler varken açık web'de kendinden imzalı sertifikanın savunulacak tarafı kalmamıştır.
Çözüm yolu
Alan adınız varsa certbot/Let's Encrypt ile dakikalar içinde ücretsiz, tarayıcıların güvendiği bir sertifika alırsınız. Kurulumdan sonra SSLx ile doğrulayın: rozet yeşile dönmeli, zincir kartlarında sunucu → ara → kök akışı görünmelidir.
Kendi sitenizi test edin
Bu rehberdeki teşhisleri SSLx on saniyede sizin için yapar: zincir doğrulama, alan adı eşleşmesi, süre ve HSTS — ücretsiz, kayıtsız.
SSLx ile test etSık sorulan sorular
Kendinden imzalı sertifika ile şifreleme daha mı zayıf?
Hayır; şifreleme algoritmaları aynıdır. Zayıf olan kimlik katmanıdır: araya giren bir saldırgan da kendinden imzalı sertifika üretebilir ve istemci farkı ayırt edemez.
İç ağda uyarıdan kurtulmanın doğru yolu nedir?
Kendi iç kök sertifikanızı (internal CA) oluşturup cihazlara dağıtmak ve sunucu sertifikalarını onunla imzalamak. Tek tek "istisna ekle" demekten hem güvenli hem yönetilebilirdir.