2026'da SSL hâlâ bir lüks değil; tarayıcılar HTTP siteleri "Güvenli Değil" etiketiyle uyarıyor, Google sıralamada HTTPS'i avantaj olarak kullanıyor, ödeme almak için PCI-DSS uyumluluğu zorunlu. Bu rehberde sertifika tipleri, doğru seçim, ücretsiz vs ücretli karşılaştırması ve pratik kurulumu anlatıyoruz.
SSL nedir, TLS ile farkı ne?
SSL (Secure Sockets Layer) eski isim; TLS (Transport Layer Security) güncel teknolojinin adı. Pratikte herkes "SSL sertifikası" diyor, ama altta TLS 1.2 veya 1.3 çalışıyor. 2026 itibarıyla minimum TLS 1.2; TLS 1.3 standartlaşmış durumda.
3 sertifika tipi
- DV (Domain Validated)
- Sadece domain sahipliği doğrulanır. Dakikalar içinde alınır. Ücretsiz (Let's Encrypt) veya 80–400 ₺/yıl.
- OV (Organization Validated)
- Şirket varlığı + iletişim bilgileri doğrulanır. 1–3 günde alınır. 800–2500 ₺/yıl.
- EV (Extended Validation)
- Şirketin yasal varlığı ve iletişim 5–7 günde derinlemesine doğrulanır. Eskiden yeşil bar verirdi (artık modern tarayıcılarda fark yok). 3.000–8.000 ₺/yıl.
Hangi tipi seçmeli?
- Kurumsal vitrin, blog, bilgi sitesi → DV (Let's Encrypt) yeterli.
- E-ticaret, ödeme alan site → OV önerilir; PCI-DSS uyumluluğu kolaylaşır.
- Banka, finans kurumu, devlet siteleri → EV zorunlu olabilir.
- Çoklu subdomain (api.site.com, app.site.com, vs.) → Wildcard SSL (*.site.com).
Let's Encrypt — neden devrim niteliğinde
2016'da yaygınlaşan Let's Encrypt, DV sertifikayı ücretsiz ve otomatik yaptı. ACME protokolüyle 90 günlük sertifikalar verilir, certbot / acme.sh / Cloudflare gibi araçlarla otomatik yenilenir. Bugün dünyada SSL'li sitelerin %60'ından fazlası Let's Encrypt kullanıyor.
Ücretli SSL almak hâlâ mantıklı mı?
Şu üç durumda mantıklı: (1) Sigorta — sertifika sağlayıcı garanti tutarı sunar; örn. DigiCert EV $1.5M warranty. (2) Daha uzun süre — yıllık veya iki yıllık tek seferlik kurulum. (3) Compliance — bazı standartlar OV/EV zorunlu kılar (PCI-DSS Level 1, ISO 27001 hassas alanlar).
Apache / Nginx / LiteSpeed kurulum
Let's Encrypt + certbot (Apache)
Ubuntu/Debian üzerinde: `sudo apt install certbot python3-certbot-apache && sudo certbot --apache -d siteniz.com -d www.siteniz.com`. 90 günlük otomatik yenileme cron job ile kurulur: `sudo systemctl enable certbot.timer`.
acme.sh (her sunucu)
Daha esnek ve hızlı: `curl https://get.acme.sh | sh`. Webroot mode: `acme.sh --issue -d siteniz.com -w /var/www/html`. CyberPanel veya OpenLiteSpeed ile uyumlu çalışır.
Cloudflare Origin Certificate
Sitenizi Cloudflare üzerinden servis ediyorsanız, 15 yıllık ücretsiz origin certificate kullanabilirsiniz. Cloudflare ↔ sunucu arası şifrelidir, kullanıcı ↔ Cloudflare arası ise Cloudflare'in SSL'i ile.
Yenileme — en sık hata noktası
Let's Encrypt 90 gün, ticari sertifikalar 1 yıl. Süre bittiğinde site "NET::ERR_CERT_DATE_INVALID" hatası verir, ziyaretçiyi kaybedersiniz. Otomatik yenileme cron job şart, ek olarak 14 gün öncesinden alarm kurulması önerilir.
Karışık içerik (mixed content) sorunu
Site HTTPS'e geçtikten sonra hâlâ HTTP üzerinden resim, CSS, JS yükleniyorsa tarayıcı uyarı verir. Çözüm: tüm asset URL'lerini `https://` veya protokol-bağımsız `//` yap. WordPress'te Better Search Replace eklentisi veya `wp search-replace` komutu ile toplu güncelleme yapılır.
HSTS — HTTPS'i zorunlu kıl
HSTS (HTTP Strict Transport Security) tarayıcıya "bu domain'e sadece HTTPS'le bağlan" der. Apache .htaccess: `Header set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"`. Hata önler, SEO sinyali güçlendirir.
NotSite geçişinde SSL kurulumu, mixed content temizleme ve HSTS yapılandırma için yardım: +90 537 729 40 97 (WhatsApp). Mevcut HTTP siteyi 1 gün içinde A+ SSL skoruna çıkarıyoruz.