← Tüm yazılar
22 Ekim 2022 Akademi 12 dk okuma

HTTPS Nedir? Sitenizde HTTPS Nasıl Etkinleştirilir?

HTTPS nedir sorusunun kısa yanıtı şudur: HTTPS, tarayıcı ile web sunucusu arasındaki iletişimi TLS protokolüyle şifreleyen güvenli HTTP sürümüdür. Adres çubuğunda “https://” ile başlayan siteler, ziyaretçilerle aralarındaki veri alışverişini üçüncü kişilerin okumasına ve değiştirmesine karşı korur. Bugün HTTPS, yalnızca ödeme alan siteler için değil, her web sitesi için temel bir gerekliliktir.

Bu yazıda HTTPS nedir sorusunu ayrıntılı yanıtlıyor; HTTPS’in neden her site için gerekli olduğunu, SSL/TLS sertifikasının nasıl alındığını ve HTTP’den HTTPS’e geçişin SEO kaybı yaşamadan nasıl yapılacağını adım adım anlatıyoruz. Güvenli ve hızlı bir altyapıyla kurulan bir web tasarım hizmeti arıyorsanız yazının sonunda nasıl çalıştığımızı bulabilirsiniz.

HTTPS nedir ve nasıl çalışır?

HTTPS nedir diye soranlar için en basit tanım: HTTP protokolünün TLS ile şifrelenmiş hâlidir. Tarayıcı siteye bağlandığında sunucu bir dijital sertifika sunar; tarayıcı bu sertifikanın güvenilir bir sertifika yetkilisi tarafından verildiğini doğrular ve ardından iki taraf arasında şifreli bir bağlantı kurulur. Böylece aktarılan veriler okunamaz ve değiştirilemez.

MDN’nin karma içerik dokümanına göre HTTPS gibi güvenli bir kanal üzerinden yüklenen sayfada web sunucusuyla bağlantı şifrelenir ve bu nedenle gizlice dinlemeye ve ortadaki adam saldırılarıyla yapılan değişikliklere karşı korunur. HTTPS’in üç temel katkısı:

  • Şifreleme: Aktarılan veriler üçüncü kişiler tarafından okunamaz.
  • Veri bütünlüğü: Veriler aktarım sırasında fark edilmeden değiştirilemez.
  • Kimlik doğrulama: Kullanıcı, doğru siteye bağlandığından emin olur.

Her site için HTTPS neden gereklidir?

HTTPS her site için gereklidir çünkü korunmayan her HTTP isteği, kullanıcıların davranışları ve kimlikleri hakkında bilgi açığa çıkarabilir. HTTPS, sitenin bütünlüğünü ve kullanıcıların gizliliğini korur, modern tarayıcı özelliklerinin çoğu için zorunludur ve güvenilir bir marka imajının parçasıdır. Hassas veri toplamayan siteler de bu korumaya ihtiyaç duyar.

web.dev’in HTTPS neden önemlidir? makalesi, hassas iletişimde bulunmasalar dahi tüm web sitelerinin HTTPS ile korunmasını önerir ve şu noktaları vurgular:

  • Site bütünlüğü: HTTPS, izinsiz kişilerin site ile kullanıcının tarayıcısı arasındaki iletişime müdahale etmesini, örneğin sayfalara reklam veya kötü amaçlı kod yerleştirmesini önler.
  • Gizlilik: Yaygın bir yanlış kanının aksine yalnızca hassas veri işleyen siteler değil, tüm siteler HTTPS’e ihtiyaç duyar.
  • Modern özellikler: Service worker ile çevrimdışı deneyimler ve progresif web uygulamaları gibi özellikler HTTPS gerektirir.

HTTPS SEO’yu nasıl etkiler?

HTTPS, Google’ın sayfa deneyimi değerlendirmesinde dikkate alınan unsurlardan biridir. Google, sayfaların güvenli HTTPS bağlantısıyla sunulup sunulmadığının kontrol edilmesini önerir. Ayrıca HTTPS olmayan sayfalarda tarayıcıların gösterdiği güvenlik uyarıları kullanıcıların siteyi terk etmesine yol açabilir. Bu nedenle HTTPS, dolaylı olarak da arama performansını etkiler.

Google’ın sayfa deneyimi dokümanı, Search Console’un HTTPS raporuyla güvenli sayfa sunup sunmadığınızı kontrol etmenizi önerir. Aynı doküman, sayfa deneyimi zayıf olsa bile en alakalı içeriğin gösterilebileceğini de belirtir; yani HTTPS tek başına sıralamayı garanti etmez, ancak iyi bir deneyimin temel parçasıdır. Sitenin aramalarda görünmesiyle ilgili diğer adımlar için Google’da çıkmak yazımıza bakabilirsiniz.

SSL/TLS sertifikası nasıl alınır?

SSL/TLS sertifikası, bir sertifika yetkilisinden (CA) alınır. Birçok barındırma firması sertifikayı panel üzerinden otomatik olarak kurar ve yeniler. Kendi sunucusunu yöneten ekipler ise ücretsiz ve otomatik sertifika sağlayan yetkililerden veya ücretli sertifika sağlayıcılarından yararlanabilir. Sertifikanın süresi dolmadan yenilenmesi kritik önemdedir.

Sertifika edinme seçenekleri:

  • Barındırma paneli: Hosting firmanızın panelinde tek tıkla sertifika kurulumu genellikle en kolay yoldur.
  • Let’s Encrypt: Let’s Encrypt, kamu çıkarı için işletilen, ücretsiz ve açık bir sertifika otoritesidir. Başlangıç rehberine göre sertifikalar ACME protokolüne dayalı otomatik bir API ile dağıtılır ve bunun için bir ACME istemcisi gerekir.
  • Ücretli sertifikalar: Kurumsal doğrulama veya özel destek ihtiyacı olan projelerde tercih edilebilir.
  • Manuel kurulum: web.dev’in sunucularda HTTPS etkinleştirme rehberi; 2048 bit RSA anahtar çifti oluşturma, sertifika imzalama isteği (CSR) hazırlama, CSR’yi sertifika yetkilisiyle paylaşma ve sertifikayı web’e erişilemeyen bir dizine yükleme adımlarını anlatır.

HTTP’den HTTPS’e geçiş nasıl yapılır?

HTTP’den HTTPS’e geçiş; sertifikanın kurulması, sitenin HTTPS sürümünün test edilmesi, tüm HTTP adreslerinin karşılık gelen HTTPS adreslerine kalıcı 301 yönlendirmeyle yönlendirilmesi, iç bağlantıların ve kaynakların güncellenmesi ve Search Console’da yeni sürümün izlenmesi adımlarından oluşur. Google bu işlemi URL değişikliği içeren bir site taşıma olarak ele alır.

Google’ın URL değişikliği yaparak site taşıma dokümanındaki genel akış:

  1. Hazırlık ve test: Sitenin HTTPS sürümünü hazırlayın ve tam anlamıyla test edin.
  2. URL eşlemesi: Eski HTTP adreslerinden yeni HTTPS adreslerine bir eşleme tablosu oluşturun.
  3. Yönlendirmeler: Sunucuyu eski URL’lerden yenilerine yönlendirecek şekilde yapılandırın. Google’ın yönlendirmeler dokümanına göre kalıcı yönlendirmeler, arama sonuçlarında yeni hedefi gösterir ve geri döndürülmeyeceğinden emin olunan durumlarda kullanılmalıdır.
  4. İzleme: Hem eski hem de yeni URL’lerdeki trafiği izleyin.

Ek olarak kanonik etiketleri, site haritasını ve iç bağlantıları HTTPS adresleriyle güncelleyin; Search Console’da HTTPS sürümünü doğrulayın.

Karma içerik nedir ve nasıl düzeltilir?

Karma içerik, HTTPS ile yüklenen bir sayfanın bazı görsel, komut dosyası veya stil dosyalarını hâlâ HTTP üzerinden çağırmasıdır. Bu durumda güvensiz yüklenen kaynaklar görüntülenebilir veya değiştirilebilir ve sayfanın tamamı risk altına girer. Tarayıcılar karma içeriği engelleyebilir veya uyarı gösterebilir; bu da sayfanın bozuk görünmesine yol açabilir.

MDN’nin karma içerik dokümanına göre güvenli yüklenen bir sayfa HTTP gibi güvensiz bir protokolle kaynak çağırıyorsa potansiyel olarak güvensizdir. Düzeltme adımları:

  • Kaynakları tarayın: Tarayıcı geliştirici araçlarının konsolunda karma içerik uyarılarını kontrol edin.
  • Adresleri güncelleyin: Veritabanındaki ve temadaki “http://” ile başlayan iç kaynak adreslerini “https://” olarak değiştirin.
  • Üçüncü taraf kaynaklar: Harici kaynakların HTTPS sürümünü kullanın; desteklemeyenleri kaldırın.
  • Görselleri kontrol edin: Eski yazılardaki görsel adresleri sık gözden kaçan bir karma içerik kaynağıdır.

HTTPS geçişinden sonra neler kontrol edilmelidir?

HTTPS nedir ve nasıl kurulur sorularını yanıtladıktan sonra geçişin başarılı olduğunu doğrulamak gerekir. Geçişten sonra tüm HTTP adreslerinin tek adımda HTTPS’e yönlendiğini, karma içerik uyarısı kalmadığını, site haritası ve kanonik etiketlerin güncellendiğini ve Search Console’da yeni sürümün sorunsuz dizine eklendiğini kontrol edin.

Geçiş sonrası kontrol listesi:

  • Yönlendirme zinciri: HTTP adresleri ara adımlar olmadan doğrudan HTTPS karşılığına gitmelidir.
  • Kanonik ve site haritası: Tüm kanonik etiketler ve site haritası adresleri HTTPS olmalıdır.
  • Search Console: HTTPS mülkünü doğrulayın, site haritasını gönderin ve Sayfa dizine ekleme raporunu izleyin.
  • Analitik ve reklam hesapları: Site adresini analitik ve reklam araçlarında HTTPS olarak güncelleyin.

HSTS nedir ve ne zaman kullanılmalıdır?

HSTS (HTTP Strict Transport Security), tarayıcılara bir siteye yalnızca HTTPS üzerinden erişilmesi gerektiğini bildiren bir yanıt başlığıdır. HSTS etkinleştirildiğinde tarayıcı, sonraki ziyaretlerde HTTP isteklerini otomatik olarak HTTPS’e yükseltir ve geçersiz sertifika gibi güvenlik hatalarının kullanıcı tarafından atlanmasına izin vermez. HTTPS geçişi tamamen oturduktan sonra kullanılmalıdır.

MDN’nin Strict-Transport-Security dokümanı başlığın işleyişini açıklar. HSTS’yi etkinleştirmeden önce:

  • Tüm alt alan adlarını kontrol edin: Alt alan adlarını kapsayan bir ayar kullanacaksanız hepsinin HTTPS desteklediğinden emin olun.
  • Sertifika yenilemeyi otomatikleştirin: HSTS etkinken sertifika hatası, kullanıcıların siteye erişememesine yol açabilir.
  • Kademeli ilerleyin: Önce kısa bir süreyle test edin, sorun yoksa süreyi uzatın.

HTTPS ve kişisel verilerin korunması arasındaki ilişki nedir?

HTTPS, web formları üzerinden iletilen ad, e-posta, telefon ve ödeme bilgileri gibi kişisel verilerin aktarım sırasında korunmasını sağlar. 6698 sayılı Kişisel Verilerin Korunması Kanunu, veri sorumlularının kişisel verilerin hukuka aykırı erişime karşı korunması için gerekli teknik ve idari tedbirleri almasını öngörür. Şifreli bağlantı bu tedbirlerin temel unsurlarından biridir.

6698 sayılı Kanun madde 12, veri sorumlusunun kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek ve muhafazasını sağlamak için uygun güvenlik düzeyini temin etmeye yönelik tedbirleri almasını düzenler. HTTPS tek başına yeterli değildir; güncel yazılım, güçlü parolalar, yedekleme ve erişim yetkilendirmesi de gerekir. Web sitesi genelindeki kontroller için web sitenizde dikkat etmeniz gerekenler yazımıza bakabilirsiniz. Bu içerik bilgilendirme amaçlıdır, hukuki tavsiye değildir.

Sık sorulan sorular

HTTPS ile SSL aynı şey mi?

Tam olarak değil. HTTPS, güvenli web protokolünün adıdır; SSL ise bu güvenliği sağlayan eski şifreleme protokolüdür. Günümüzde SSL’in yerini TLS almıştır, ancak sertifikalar hâlâ yaygın olarak “SSL sertifikası” olarak anılır. HTTPS bağlantısı bu sertifikayla kurulan TLS şifrelemesine dayanır.

Ücretsiz SSL sertifikası güvenli mi?

Evet. Let’s Encrypt gibi ücretsiz sertifika otoriteleri, ücretli sertifikalarla aynı şifreleme standartlarını kullanan sertifikalar verir. Ücretli sertifikalar genellikle kurumsal doğrulama veya destek gibi ek hizmetler sunar. Çoğu site için ücretsiz ve otomatik yenilenen bir sertifika yeterlidir.

HTTPS’e geçince sıralamalarım düşer mi?

Doğru yapılan bir geçişte kalıcı kayıp beklenmez, ancak Google’ın URL’leri yeniden işlemesi sırasında geçici dalgalanmalar görülebilir. Tüm HTTP adreslerinin 301 ile karşılık gelen HTTPS adreslerine yönlendirilmesi, iç bağlantıların güncellenmesi ve Search Console’da izleme yapılması riski en aza indirir.

Sitemde form yoksa HTTPS gerekir mi?

Evet. web.dev, hassas iletişimde bulunmasalar dahi tüm sitelerin HTTPS ile korunmasını önerir. HTTPS, sayfalara izinsiz reklam veya kod yerleştirilmesini önler ve kullanıcıların gizliliğini korur. Ayrıca tarayıcılar HTTP sayfalarda güvenlik uyarısı göstererek ziyaretçilerin güvenini azaltabilir.

Sertifikanın süresi dolarsa ne olur?

Sertifikanın süresi dolduğunda tarayıcılar ziyaretçilere güvenlik uyarısı gösterir ve birçok kullanıcı siteyi terk eder. HSTS etkinse kullanıcılar uyarıyı atlayamaz ve siteye erişemez. Bu nedenle sertifika yenilemenin otomatikleştirilmesi ve bitiş tarihinin izlenmesi önemlidir.

Karma içerik uyarısı nasıl giderilir?

Tarayıcı konsolunda HTTP üzerinden yüklenen kaynakları tespit edin ve bu adresleri HTTPS ile değiştirin. WordPress sitelerde veritabanındaki eski görsel ve bağlantı adresleri sık rastlanan bir nedendir. HTTPS desteklemeyen üçüncü taraf kaynakları kaldırmak veya alternatifleriyle değiştirmek gerekir.

Sitenizi güvenli bir altyapıya taşıyalım. Duende Dijital, HTTPS geçişini, yönlendirme planını ve performans optimizasyonunu içeren bir web tasarım hizmeti sunar. Geçiş sonrası arama görünürlüğü için SEO hizmeti sayfamıza da göz atın. Projenizi konuşmak için brifinizi paylaşın.

Kaynakça