İçeriğe geç
gelistiriciaraclari

SSL Sertifika Kontrolü

Bir hostun TLS sertifikasını, zincirini ve desteklenen protokol sürümlerini kontrol eder; süresi dolmuş, kendinden imzalı veya yanlış host sertifikalarını da hatasıyla gösterir.

~/guvenlik/ssl-kontrolsunucu sorgusu

Yalnızca girdiğiniz alan adı, IP veya adres sunucumuza gönderilir; sorgular saklanmaz.

Nasıl kullanılır?

  1. 01Host adını yazın, örn. example.com.
  2. 02Gerekirse portu değiştirin (varsayılan 443; 465, 636, 853, 993, 995, 8443 de seçilebilir).
  3. 03Kontrol et düğmesine basın veya Enter'a basın.
  4. 04Sertifika sahibini, SAN listesini, zinciri ve kalan gün sayısını görün.
  5. 05TLS 1.0-1.3 desteğini, ALPN ve OCSP stapling durumunu inceleyin.

SSL/TLS kontrolü hakkında

## Sertifika ve zincir bilgisi

Araç hedef hosta TLS handshake başlatır ve sunucunun sunduğu sertifikayı okur: subject (sertifika sahibi), SAN (Subject Alternative Name) listesi, veren (issuer), geçerlilik başlangıç/bitiş tarihleri ve kalan gün sayısı gösterilir. Bağlanılan host adının sertifikadaki isimlerle eşleşip eşleşmediği ayrıca doğrulanır; eşleşmezse "host adı uyuşmuyor" hatası verilir, bu genelde bir wildcard sertifikanın yanlış alt alan adında kullanılmasından, birden fazla sitenin aynı IP'yi paylaştığı bir yapılandırma hatasından veya CDN ayarlarındaki bir eksiklikten kaynaklanır.

Sunucu tarafından gönderilen ara sertifikalar kök sertifikaya kadar zincir halinde gösterilir; anahtar tipi ve boyutu (örneğin RSA 2048 veya ECDSA P-256), imza algoritması ve sertifikanın SHA-256 parmak izi de raporlanır. Süresi dolmuş, henüz geçerli olmayan, kendinden imzalı (self-signed) veya güvenilir bir kök zincire bağlanmayan sertifikalar da reddedilmeden, tam hata metniyle gösterilir; bu sayede tarayıcıya gitmeden sorunun tam olarak ne olduğunu görebilirsiniz.

## TLS sürümü ve şifreleme

TLS 1.0, 1.1, 1.2 ve 1.3'ün her biri ayrı ayrı test edilerek hangi sürümlerin sunucu tarafından kabul edildiği gösterilir; RFC 8446 ile tanımlanan TLS 1.3, önceki sürümlere göre daha az round-trip gerektirir ve yalnızca güvenli şifre paketleri kullanır. TLS 1.0 ve 1.1'in hâlâ kabul edilmesi genellikle bir uyarı olarak işaretlenir çünkü bu sürümler bilinen zafiyetler nedeniyle kullanımdan kaldırılmıştır ve modern tarayıcılarda artık desteklenmemektedir.

Ayrıca negotiate edilen TLS sürümü, şifre paketi (cipher suite), ALPN üzerinden h2 (HTTP/2) desteği ve OCSP stapling'in etkin olup olmadığı gösterilir; OCSP stapling, istemcinin sertifika iptal durumunu ayrı bir sorgu yapmadan handshake sırasında öğrenmesini sağlayarak gecikmeyi azaltır ve sertifika otoritesine ekstra bir istek gitmesini önler. Zayıf bir şifre paketinin kabul edilmesi de raporda ayrıca not düşülür, çünkü eski paketler günümüz bilgisayarlarıyla makul sürede kırılabilir hale gelmiştir.

## Ne zaman kullanılır?

Sertifika yenileme takibinde (kalan gün sayısı üzerinden), yeni bir sertifika kurulumunu doğrularken, bir CDN veya yük dengeleyici arkasındaki gerçek sertifikayı görmek için ya da eski bir sunucunun hâlâ zayıf TLS sürümlerini kabul edip etmediğini denetlemek için kullanılır. Düzenli bir güvenlik denetiminin parçası olarak, özellikle sertifika süresi dolmadan haftalar önce kontrol etmek, otomatik yenileme (örneğin Let's Encrypt) başarısız olduğunda beklenmedik kesintileri önceden fark etmenizi sağlar.

Bulguları HTTP Header Kontrol ile birleştirerek HSTS (RFC 6797) gibi başlıkların da doğru ayarlandığını doğrulayabilir, WHOIS Sorgulama ile alan adının kayıt durumunu ve kalan süresini kontrol edebilirsiniz. Adım adım bir doğrulama akışı için SSL sertifikası nasıl kontrol edilir? rehberine bakabilirsiniz; rehber özellikle zincir hatalarını, tarayıcı uyarılarını ve sık karşılaşılan yanlış yapılandırmaları adım adım nasıl teşhis edip düzelteceğinizi somut örneklerle anlatır.

rehber › SSL/TLS Sertifikası Geçerli mi, Nasıl Anlarsınız?

Sıkça sorulan sorular

Sertifikam süresi dolmuşsa ne görürüm?

Araç bağlantıyı reddetmez, sertifikayı okuyup "süresi dolmuş" hatasını tarihiyle birlikte gösterir; böylece sorunu tarayıcıya gitmeden önce görebilirsiniz.

Hangi portları kontrol edebilirim?

Varsayılan 443'ün yanı sıra 465 (SMTPS), 636 (LDAPS), 853 (DNS over TLS), 993 (IMAPS), 995 (POP3S) ve 8443 gibi yaygın TLS portları da seçilebilir.

TLS 1.0 desteği neden sorun?

TLS 1.0 ve 1.1 bilinen güvenlik zafiyetleri nedeniyle kullanımdan kaldırıldı ve modern tarayıcılarca desteklenmiyor; yalnızca eski istemcilerle uyumluluk için tutulur ve genelde kapatılması önerilir.

Kendinden imzalı sertifika ne anlama gelir?

Sertifikanın güvenilir bir kök otorite yerine kendisi tarafından imzalandığı anlamına gelir; tarayıcılar bu tür sertifikalara güvenmez ve uyarı gösterir, genelde iç test ortamlarında kullanılır.

OCSP stapling neden önemli?

İstemcinin sertifikanın iptal edilip edilmediğini ayrı bir ağ isteği yapmadan öğrenmesini sağlar; bu hem handshake'i hızlandırır hem de gizliliği artırır.

İlgili araçlar