SSL Sertifikası Ürün Genel Bakışı
SSL sertifikası (Secure Sockets Layer Certificate), SSL/TLS protokolüne uygun olan ve yetkili ve güvenilir bir CA (Certificate Authority) kurumu tarafından verilen bir dijital sertifikadır. SSL sertifikası, bir web sitesinin veya sunucunun gerçekliğini ve yasallığını doğrulayabilir; açık şifreleme teknolojisini kullanarak istemci ile Web sunucusu arasında şifreli bir bağlantı kurar, veri iletiminin güvenliğini ve bütünlüğünü sağlar; kimlik doğrulama ve şifreli iletim olmak üzere çift işleve sahiptir.
SSL Sertifikası Çalışma Prensibi
SSL sertifikası, SSL/TLS protokolüne dayanır ve siteyi HTTP'den (Hypertext Transfer Protocol) HTTPS'ye (Hyper Text Transfer Protocol over Secure Socket Layer), yani Güvenli Soket Katmanı (SSL) üzerinden güvenli veri iletimi gerçekleştiren şifreli HTTP protokolü sürümüne geçirebilir.
SSL Sertifikasının Şifreleme Çalışma Süreci
1. İstemci istek başlatır
İstemci (ör. tarayıcı), SSL/TLS protokolü kullanan bir web sitesine erişmeye çalıştığında (genellikle https:// ile başlar), sunucuya güvenli bir bağlantı kurulmasını talep eden bir istek gönderir.
2. Sunucu yanıt verir ve SSL sertifikasını gönderir Sunucu, istemcinin isteğini aldıktan sonra kendi SSL sertifikasını istemciye gönderir. SSL sertifikası; sunucunun açık anahtarını, sertifika yetkilisi (CA) bilgilerini ve sertifikanın geçerlilik süresini içerir.
3. İstemci SSL sertifikasını doğrular İstemci, SSL sertifikasını aldıktan sonra aşağıdaki doğrulamaları yapar:
- Sertifikanın geçerliliği: Sertifikanın geçerlilik süresi içinde olup olmadığını kontrol eder.
- Sertifikanın verildiği kurum: Sertifikanın güvenilir bir CA tarafından imzalanıp imzalanmadığını doğrular.
- Sertifikanın alan adı: Sertifikadaki alan adının, kullanıcının eriştiği alan adıyla aynı olduğunu doğrular.
- Sertifikanın bütünlüğü: CA'nın dijital imzası aracılığıyla sertifikanın değiştirilip değiştirilmediğini doğrular.
4. Oturum anahtarı oluşturma SSL sertifikası doğrulaması başarılı olursa istemci, rastgele bir simetrik oturum anahtarı (Session Key) oluşturur ve bu oturum anahtarını sunucunun açık anahtarıyla şifreleyerek sunucuya gönderir.
5. Sunucu oturum anahtarını çözer Sunucu, istemcinin gönderdiği şifreli oturum anahtarını kendi özel anahtarıyla çözerek simetrik oturum anahtarını elde eder.
6. Şifreli iletişim kurma İstemci ve sunucu artık aynı simetrik oturum anahtarına sahiptir ve bu anahtarı sonraki iletişim verilerini şifrelemek ve çözmek için kullanabilirler. Simetrik şifreleme algoritmaları (ör. AES), asimetrik şifrelemeden (ör. RSA) daha verimli olduğu için genellikle gerçek veri iletimini şifrelemek amacıyla kullanılır.
7. Güvenli veri iletimi İstemci ile sunucu arasındaki tüm veri iletimi, simetrik oturum anahtarı kullanılarak şifrelenir; böylece verilerin gizliliği ve bütünlüğü sağlanır. Veriler iletim sırasında ele geçirilse bile saldırgan verileri çözemez ve okuyamaz.
SSL Sertifikası Temel İşlevleri
1. Veri iletimi şifreleme Verileri şifrelemek ve çözmek için açık anahtar ve özel anahtar kullanılır; böylece verileri yalnızca hedef sunucunun çözebilmesi sağlanır. Kullanıcının web sitesi, mini programı, APP'i, e-posta hizmet sistemi gibi ortamlar için şifreleme teknolojisi (ör. TLS/SSL protokolü) aracılığıyla istemci ile sunucu arasında iletilen veriler şifrelenir; böylece hassas bilgilerin (oturum açma kimlik bilgileri, ödeme bilgileri, kişisel veriler vb.) iletim sırasında çalınmaması veya değiştirilmemesi sağlanır.
2. Kimlik doğrulama: SSL/TLS sertifikaları, yetkili sertifika yetkilileri (CA) tarafından verilir; web sitesinin gerçek kimliğini doğrulayabilir, kullanıcıların sahte sitelere erişmesini engelleyebilir ve oltalama saldırısı (Phishing) riskini azaltabilir.
3. Veri bütünlüğü Verilerin iletim sırasında değiştirilmediğini veya bozulmadığını sağlar. Karma algoritmaları ve dijital imzalar kullanılarak verilerin üçüncü bir tarafça değiştirilip değiştirilmediği tespit edilebilir.
SSL Sertifikası Kullanım Nesneleri ve Uygulama Senaryoları
SSL sertifikasının temel işlevi, veri iletiminin güvenliğini sağlamaktır. SSL sertifikası kullanmayan bir web sitesinin iletim verileri internet ortamında doğrudan açığa çıkar ve üçüncü taraflarca kolayca çalınabilir veya değiştirilebilir. Ayrıca tarayıcı üzerinden erişildiğinde güvenli olmayan site olarak işaretlenir; bu da ziyaretçi ve trafik kaybına neden olur. En önemlisi, uyumluluk gereklilikleri nedeniyle siber güvenlik yasası, iletişim aktarımının şifrelenmesi gerektiğini açıkça belirtir.
Tipik kullanım nesneleri ve uygulama senaryoları aşağıdaki gibidir:
- Web Sitesi Şifreleme: Her türden web sitesi için, özellikle e-ticaret, bankacılık, sosyal medya, devlet siteleri, okullar, hastaneler vb. için. Web sitesinde HTTPS protokolünü etkinleştirerek tarayıcı ile sunucu arasındaki iletişimi şifreler.
- E-ticaret ve Çevrimiçi Ödeme: E-ticaret platformları (Amazon, eBay gibi), ödeme ağ geçitleri (PayPal, Stripe gibi), oyun platformları ve kamu hizmeti platformlarında kullanıcıların işlem verilerini korur.
- Mobil Uygulama İletişimi: Mobil uygulamalarda (banka uygulamaları, sosyal medya uygulamaları gibi) kullanılarak mobil uygulama ile sunucu arasındaki iletişimin SSL sertifikasıyla şifrelenmesini sağlar.
- E-posta Şifreleme: Kurumsal e-posta sunucularında (Microsoft Exchange, Gmail gibi) kullanılarak e-posta iletişimini (SMTP, IMAP, POP3 protokolleri gibi) şifreler.