SSLx | SSL Rehberi

Sertifika zinciri: tarayıcı bir siteye güvenmeye nasıl karar verir?

2 dk okuma

SSL sertifika zinciri nasıl çalışır? Sunucu, ara ve kök sertifikaların rolleri, güven yolunun kurulması ve zincirin nerede kırılabileceği — sade anlatım.

Üç halka: sunucu, ara, kök

Tarayıcınız hiçbir sunucu sertifikasına doğrudan güvenmez. Güven, bir zincir üzerinden kurulur: sitenin sunucu sertifikasını bir ara sertifika imzalar; ara sertifikayı da tarayıcının kendi deposunda hazır bulunan bir kök sertifika imzalar. Tarayıcı bu imzaları halka halka doğrular; yol kesintisiz biçimde tanıdığı bir köke ulaşıyorsa kilit simgesi yeşildir.

Kökler neden doğrudan imzalamaz? Güvenlik: kök anahtarları çevrimdışı kasalarda tutulur, gündelik imza işini araya verilen ara sertifikalar yapar. Bir ara anahtar sızarsa yalnız o iptal edilir; kök sağlam kalır.

Zincir nerelerden kırılır?

Dört klasik kırılma noktası vardır: sunucunun ara sertifikayı göndermemesi (eksik zincir), halkalardan birinin süresinin dolması, imza bütünlüğünün bozulması (yanlış sıralanmış ya da alakasız ara sertifika) ve zincirin güvenilmeyen bir kökte bitmesi (kendinden imzalı ya da özel kurum kökü).

Zinciri gözle görmek

SSLx bir alan adını sorguladığınızda zinciri kart kart çizer: her halkanın rolü (SUNUCU / ARA / KÖK), tarihleri, vereni; halkalar arasındaki imza bağı tek tek doğrulanır ve kırık bağ kırmızıyla işaretlenir. Üstteki rozet ise tarayıcının vereceği kararın aynısını verir — doğrulama açık gerçek bir el sıkışmayla.

Kendi sitenizi test edin

Bu rehberdeki teşhisleri SSLx on saniyede sizin için yapar: zincir doğrulama, alan adı eşleşmesi, süre ve HSTS — ücretsiz, kayıtsız.

SSLx ile test et

Sık sorulan sorular

Kök sertifikayı da sunucuya kurmalı mıyım?

Gerekmez. Tarayıcılar kökleri kendi depolarında taşır; sunucunun görevi sunucu + ara sertifikaları göndermektir. Kökü de göndermek hata değildir ama gereksizdir.

Zincirim bir cihazda çalışıp diğerinde çalışmıyor; nasıl olur?

İstemcilerin kök depoları ve eksik zinciri tamamlama davranışları farklıdır. Eski cihazlar yeni kökleri tanımayabilir; bazı istemciler eksik arayı önbellekten tamamlar, bazıları tamamlamaz. Dışarıdan bağımsız bir testle (SSLx) sunucunun ne gönderdiğine bakmak bu belirsizliği bitirir.

İlgili rehberler

Read this guide in English →

© 2026 SSLx. Tüm hakları saklıdır. SSLx aracı olkando.com