Bir bağlantının şifrelendiğinde güvenli olduğunu söylüyoruz. Çok basit, değil mi? Ancak sertifikalar nereden geliyor ve SSL ile TLS arasındaki fark nedir? Ayrıca, dijital sertifikaların güvenlikle nasıl bir ilişkisi var?
Bu yazıda, bu sorulardan bazılarına cevap vermeye çalışacağız. Ancak önce tarayıcının adres çubuğunda HTTP ve HTTPS'nin ne anlama geldiğini hatırlayalım.
Veri aktarımı için HTTP ve HTTPS
Bir kullanıcı bir web sitesinde veri okuduğunda veya girdiğinde, bilgisayarı ile sitenin barındırıldığı sunucu arasında bir bilgi alışverişi gerçekleşir. İşlem, HTTP (Köprü Metni Aktarım Protokolü) adı verilen bir veri aktarım protokolü tarafından yönetilir.
HTTP'nin ayrıca HTTPS (Güvenli Köprü Metni Aktarım Protokolü) adlı bir uzantısı vardır. Bu güvenli sürüm, bilgilerin istemci ve sunucu arasında şifreli bir şekilde aktarılmasından sorumludur, böylece üçüncü şahısların (örneğin bir Wi-Fi sağlayıcısı) müdahalesi olmadan yalnızca istemci ve sunucu bu bilgilere sahip olabilir. veya yönetici) .
İstemciden sunucuya iletilen veriler de kendi protokolüyle şifrelenir. Bu amaçla oluşturulan ilk protokol SSL (Secure Ports Layer) idi. SSL protokolünün birkaç versiyonu vardı ve hepsinde güvenlik sorunları vardı. Bu nedenle, şu anda kullanımda olan TLS (Transport Layer Security) adıyla yeni bir sürüm ortaya çıktı. Ancak, adı değiştirilmiş olsa da, hala eski baş harfleriyle tanınmaktadır.
Verileri şifrelemek için siteler, şifreleme mekanizmasının güvenilir olduğunu ve protokole uygun olduğunu onaylayan dijital imza olarak da adlandırılan bir sertifika gerektirir. HTTPS'deki S harflerine ek olarak, güvenli bir siteyi tanımlamanın başka bir yolu da yeşil asma kilit (veya bazı tarayıcılarda kalkan) ve tarayıcının adres çubuğundaki Güvenlidir ifadesi veya şirketin adıdır.
Bir site nasıl SSL sertifikası alır
Sertifikalar iki farklı şekilde alınabilir. Bir tarafta, bir web yöneticisi tarafından verilen ve imzalanan kendinden imzalı sertifikalar vardır. Bir kullanıcı siteye erişmeye çalıştığında, sertifikanın güvenilir olmadığına dair bir uyarı alır.
Güvenli olmayan bir sitenin nasıl belirleneceği tarayıcıya göre değişir. Pencerede üstü çizili bir asma kilit, kırmızı bir kalkan, Güvenli Değil sözcükleri, yeşil yerine kırmızı HTTPS harfleri veya adres çubuğundaki HTTPS'nin üstü çizilmiş ve kırmızıyla vurgulanmış görüntülenebilir.
En iyi seçenek, bir Sertifika Yetkilisi (İngilizce AC veya CA, Sertifika Yetkilisi) tarafından imzalanmış bir sertifika satın almaktır. CA'lar site sahibinin belgelerini ve alan adının sahibi olma hakkını doğrular. Sonuçta, bir sertifikanın varlığı, kaynağın belirli bir bölgede kayıtlı yasal bir şirkete ait olduğunu göstermelidir.
Çok sayıda CA olmasına rağmen, güvenilir bir ele güvenebilirsiniz. Bir CA'nın itibarı, tarayıcı geliştiricilerinin ona ne ölçüde güvendiğini ve sertifikalarını taşıyan sitelerin nasıl görüntüleneceğini belirler. Bir sertifikanın fiyatı, türüne ve geçerlilik süresine ve CA'nın itibarına bağlıdır.
SSL Sertifikası Türleri
CA tarafından imzalanan sertifikalar birçok şekilde gelir ve güven düzeyine bağlı olarak bu akreditasyonu kimlerin, nasıl ve hangi fiyattan alabileceği değişir.
Etki alanı doğrulamalı sertifikalar
Alan Adı Doğrulama Sertifikası (DV) alabilmek için, bir gerçek veya tüzel kişinin söz konusu alan adının sahibi olduğunu veya siteyi bu alan üzerinde yönettiğini kanıtlaması gerekir. Bu sertifika, güvenli bir bağlantı kurulmasına izin verir, ancak ait olduğu kuruluş hakkında bilgi içermez ve verilmesi için herhangi bir belgeye gerek yoktur. Bu tür bir sertifikayı almak için sadece birkaç dakika harcamanız yeterlidir.
Kuruluş doğrulama sertifikaları
Daha yüksek sürümlere Kuruluş Doğrulama Sertifikası (OV) denir ve yalnızca alanla bağlantının güvenli olduğunu değil, aynı zamanda alan adının belirtilen kuruluşa ait olduğunu da onaylar. Tüm belgelerin gözden geçirilmesi ve sertifikanın verilmesi birkaç gün sürebilir. Bir site bu sertifikalardan birine sahipse, tarayıcı, adres çubuğunda Güvenlidir sözcükleri ve HTTPS harfleriyle birlikte gri veya yeşil bir asma kilit görüntüler.
Genişletilmiş doğrulama sertifikası
Son olarak, Genişletilmiş Doğrulama sertifikasına (EV) sahibiz. Kuruluş doğrulamasında olduğu gibi, yalnızca gerekli tüm belgeleri sağlayan tüzel kişiler bu tür sertifikayı alabilir. Kuruluşun adı ve konumu, adres çubuğunda yeşil bir kilitle birlikte yeşil renkte görünür.
Çoğu tarayıcı, bu arada, en pahalı olan bu sertifikalara güvenir. Sertifika bilgileri (kim, ne zaman, geçerlilik süresi) kuruluş adına veya Güvenlidir ibaresine tıklanarak görüntülenebilir.
Sertifika sorunları
Çevrimiçi güvenlik ve kullanıcı verilerinin korunması, Google ve Mozilla gibi tarayıcı geliştiricilerinin politikalarında dikkate aldığı temel ilkelerdir. Örneğin, 2017 sonbaharında Google, o andan itibaren tüm HTTP sayfalarını "Güvenli değil" etiketiyle sınıflandırmaya ve utandırmaya başladığını ve bunun da kullanıcı trafiğini engelleyeceğini duyurdu.
Google'ın bu hamlesi, HTTP sitelerini güvenilir bir sertifika satın almaya zorladı. Bu nedenle, CA hizmetlerine olan talep hızla arttı ve birçok yetkilinin belge inceleme aşamasını hızlandırmasına ve dolayısıyla kalite kontrolünün düşmesine neden oldu.
Sonuç olarak, tam olarak güvenilmeyen birçok sertifikalı web sitesi olması muhtemeldir. Bir Google araştırması, en büyük ve en itibarlı CA'lardan birinin, gereken özeni göstermeden 30.000'den fazla sertifika yayınladığını ortaya çıkardı. Bu, söz konusu CA'yı olumsuz etkiledi; Google, doğrulama sistemi tarafından tam bir inceleme ve yeni düzenlemelerin getirilmesi için tüm sertifikalarına güvenmeyi bırakacağını belirtti. Mozilla ayrıca tarayıcılarındaki sertifikaların doğrulanmasını sıkılaştırmayı planlıyor.
Yanıtlara rağmen, bir sertifikanın ve sahibinin güvenilir olduğundan emin olamayız. Tüm güvenlik gereksinimlerini karşılaması beklenen genişletilmiş doğrulama sertifikaları söz konusu olduğunda bile, birkaç harfe tam olarak güvenemeyiz.
Genişletilmiş doğrulama sertifikaları ile durum talihsizdir. Dolandırıcılar, tanınmış bir şirkete çok benzeyen bir isme sahip bir işletmeyi kaydettirebilir ve bu sertifikayı alabilir. Sahte ad, kimlik avı web sitesinin adres çubuğunda yeşil görünür. Bu nedenle, bir web sayfası kullanırken dikkat edin. Facebook'a bağlanabilir ve tarayıcıda yeşil asma kilidi görebilirsiniz, ancak sertifika sitenin yasal sahibi (Facebook) tarafından verilmez. Bu nedenle, girilen tüm veriler güvenliğiniz açısından tehlikeye girecektir.
Bu yazıda, bu sorulardan bazılarına cevap vermeye çalışacağız. Ancak önce tarayıcının adres çubuğunda HTTP ve HTTPS'nin ne anlama geldiğini hatırlayalım.
Veri aktarımı için HTTP ve HTTPS
Bir kullanıcı bir web sitesinde veri okuduğunda veya girdiğinde, bilgisayarı ile sitenin barındırıldığı sunucu arasında bir bilgi alışverişi gerçekleşir. İşlem, HTTP (Köprü Metni Aktarım Protokolü) adı verilen bir veri aktarım protokolü tarafından yönetilir.
HTTP'nin ayrıca HTTPS (Güvenli Köprü Metni Aktarım Protokolü) adlı bir uzantısı vardır. Bu güvenli sürüm, bilgilerin istemci ve sunucu arasında şifreli bir şekilde aktarılmasından sorumludur, böylece üçüncü şahısların (örneğin bir Wi-Fi sağlayıcısı) müdahalesi olmadan yalnızca istemci ve sunucu bu bilgilere sahip olabilir. veya yönetici) .
İstemciden sunucuya iletilen veriler de kendi protokolüyle şifrelenir. Bu amaçla oluşturulan ilk protokol SSL (Secure Ports Layer) idi. SSL protokolünün birkaç versiyonu vardı ve hepsinde güvenlik sorunları vardı. Bu nedenle, şu anda kullanımda olan TLS (Transport Layer Security) adıyla yeni bir sürüm ortaya çıktı. Ancak, adı değiştirilmiş olsa da, hala eski baş harfleriyle tanınmaktadır.
Verileri şifrelemek için siteler, şifreleme mekanizmasının güvenilir olduğunu ve protokole uygun olduğunu onaylayan dijital imza olarak da adlandırılan bir sertifika gerektirir. HTTPS'deki S harflerine ek olarak, güvenli bir siteyi tanımlamanın başka bir yolu da yeşil asma kilit (veya bazı tarayıcılarda kalkan) ve tarayıcının adres çubuğundaki Güvenlidir ifadesi veya şirketin adıdır.
Bir site nasıl SSL sertifikası alır
Sertifikalar iki farklı şekilde alınabilir. Bir tarafta, bir web yöneticisi tarafından verilen ve imzalanan kendinden imzalı sertifikalar vardır. Bir kullanıcı siteye erişmeye çalıştığında, sertifikanın güvenilir olmadığına dair bir uyarı alır.
Güvenli olmayan bir sitenin nasıl belirleneceği tarayıcıya göre değişir. Pencerede üstü çizili bir asma kilit, kırmızı bir kalkan, Güvenli Değil sözcükleri, yeşil yerine kırmızı HTTPS harfleri veya adres çubuğundaki HTTPS'nin üstü çizilmiş ve kırmızıyla vurgulanmış görüntülenebilir.
En iyi seçenek, bir Sertifika Yetkilisi (İngilizce AC veya CA, Sertifika Yetkilisi) tarafından imzalanmış bir sertifika satın almaktır. CA'lar site sahibinin belgelerini ve alan adının sahibi olma hakkını doğrular. Sonuçta, bir sertifikanın varlığı, kaynağın belirli bir bölgede kayıtlı yasal bir şirkete ait olduğunu göstermelidir.
Çok sayıda CA olmasına rağmen, güvenilir bir ele güvenebilirsiniz. Bir CA'nın itibarı, tarayıcı geliştiricilerinin ona ne ölçüde güvendiğini ve sertifikalarını taşıyan sitelerin nasıl görüntüleneceğini belirler. Bir sertifikanın fiyatı, türüne ve geçerlilik süresine ve CA'nın itibarına bağlıdır.
SSL Sertifikası Türleri
CA tarafından imzalanan sertifikalar birçok şekilde gelir ve güven düzeyine bağlı olarak bu akreditasyonu kimlerin, nasıl ve hangi fiyattan alabileceği değişir.
Etki alanı doğrulamalı sertifikalar
Alan Adı Doğrulama Sertifikası (DV) alabilmek için, bir gerçek veya tüzel kişinin söz konusu alan adının sahibi olduğunu veya siteyi bu alan üzerinde yönettiğini kanıtlaması gerekir. Bu sertifika, güvenli bir bağlantı kurulmasına izin verir, ancak ait olduğu kuruluş hakkında bilgi içermez ve verilmesi için herhangi bir belgeye gerek yoktur. Bu tür bir sertifikayı almak için sadece birkaç dakika harcamanız yeterlidir.
Kuruluş doğrulama sertifikaları
Daha yüksek sürümlere Kuruluş Doğrulama Sertifikası (OV) denir ve yalnızca alanla bağlantının güvenli olduğunu değil, aynı zamanda alan adının belirtilen kuruluşa ait olduğunu da onaylar. Tüm belgelerin gözden geçirilmesi ve sertifikanın verilmesi birkaç gün sürebilir. Bir site bu sertifikalardan birine sahipse, tarayıcı, adres çubuğunda Güvenlidir sözcükleri ve HTTPS harfleriyle birlikte gri veya yeşil bir asma kilit görüntüler.
Genişletilmiş doğrulama sertifikası
Son olarak, Genişletilmiş Doğrulama sertifikasına (EV) sahibiz. Kuruluş doğrulamasında olduğu gibi, yalnızca gerekli tüm belgeleri sağlayan tüzel kişiler bu tür sertifikayı alabilir. Kuruluşun adı ve konumu, adres çubuğunda yeşil bir kilitle birlikte yeşil renkte görünür.
Çoğu tarayıcı, bu arada, en pahalı olan bu sertifikalara güvenir. Sertifika bilgileri (kim, ne zaman, geçerlilik süresi) kuruluş adına veya Güvenlidir ibaresine tıklanarak görüntülenebilir.
Sertifika sorunları
Çevrimiçi güvenlik ve kullanıcı verilerinin korunması, Google ve Mozilla gibi tarayıcı geliştiricilerinin politikalarında dikkate aldığı temel ilkelerdir. Örneğin, 2017 sonbaharında Google, o andan itibaren tüm HTTP sayfalarını "Güvenli değil" etiketiyle sınıflandırmaya ve utandırmaya başladığını ve bunun da kullanıcı trafiğini engelleyeceğini duyurdu.
Google'ın bu hamlesi, HTTP sitelerini güvenilir bir sertifika satın almaya zorladı. Bu nedenle, CA hizmetlerine olan talep hızla arttı ve birçok yetkilinin belge inceleme aşamasını hızlandırmasına ve dolayısıyla kalite kontrolünün düşmesine neden oldu.
Sonuç olarak, tam olarak güvenilmeyen birçok sertifikalı web sitesi olması muhtemeldir. Bir Google araştırması, en büyük ve en itibarlı CA'lardan birinin, gereken özeni göstermeden 30.000'den fazla sertifika yayınladığını ortaya çıkardı. Bu, söz konusu CA'yı olumsuz etkiledi; Google, doğrulama sistemi tarafından tam bir inceleme ve yeni düzenlemelerin getirilmesi için tüm sertifikalarına güvenmeyi bırakacağını belirtti. Mozilla ayrıca tarayıcılarındaki sertifikaların doğrulanmasını sıkılaştırmayı planlıyor.
Yanıtlara rağmen, bir sertifikanın ve sahibinin güvenilir olduğundan emin olamayız. Tüm güvenlik gereksinimlerini karşılaması beklenen genişletilmiş doğrulama sertifikaları söz konusu olduğunda bile, birkaç harfe tam olarak güvenemeyiz.
Genişletilmiş doğrulama sertifikaları ile durum talihsizdir. Dolandırıcılar, tanınmış bir şirkete çok benzeyen bir isme sahip bir işletmeyi kaydettirebilir ve bu sertifikayı alabilir. Sahte ad, kimlik avı web sitesinin adres çubuğunda yeşil görünür. Bu nedenle, bir web sayfası kullanırken dikkat edin. Facebook'a bağlanabilir ve tarayıcıda yeşil asma kilidi görebilirsiniz, ancak sertifika sitenin yasal sahibi (Facebook) tarafından verilmez. Bu nedenle, girilen tüm veriler güvenliğiniz açısından tehlikeye girecektir.


