OCSP Kontrolü
CA'nın OCSP sunucusundan canlı iptal (revocation) durumunu sorgulayın.
Çalıştırmak için yukarıya bir değer girin: OCSP Kontrolü
örn. example.com
Kısa cevap
OCSP Checker, bir sertifikanın iptal edilip edilmediğini CA'nın OCSP yanıtlayıcısına canlı sorarak gösterir ve stapling durumunu raporlar. Let's Encrypt gibi CRL'ye geçen CA'larda OCSP yanıtı gelmeyebilir; bu normaldir.
OCSP Checker, bir sertifikanın hâlâ geçerli mi yoksa iptal mi (revocation) edilmiş olduğunu, sertifikayı veren CA'nın OCSP yanıtlayıcısına canlı bir sorgu göndererek öğrenir. Bir sertifikanın süresi dolmamış olsa bile, özel anahtarı sızdığı ya da yanlış verildiği için CA tarafından iptal edilmiş olabilir; iptal, güvenlik ihlallerine karşı en önemli acil müdahale mekanizmasıdır. Bu araç, belirttiğiniz host ve porttaki sertifikayı alır ve gerçek zamanlı iptal durumunu gösterir.
Hostname'in yanındaki port alanı sayesinde web dışı servisleri de (posta, paneller, özel portlar) sorgulayabilirsiniz. Araç sertifikayı çeker, içindeki OCSP yanıtlayıcı adresini bulur ve CA'ya 'bu seri numarası iptal edildi mi' sorusunu sorar; yanıt good, revoked veya unknown olur. Ayrıca sunucunuzun OCSP stapling yapıp yapmadığını da görebilirsiniz; bu, iptal kontrolünü hem hızlandıran hem de ziyaretçinin gizliliğini koruyan önemli bir optimizasyondur.
OCSP nasıl çalışır
OCSP (Online Certificate Status Protocol), bir sertifikanın iptal durumunu tek tek sorgulamanın yoludur. Sertifikanın içinde CA'nın OCSP yanıtlayıcısının adresi yazılıdır; istemci o adrese sertifikanın seri numarasını gönderir ve CA imzalı bir yanıt döndürür: good (geçerli), revoked (iptal edilmiş) veya unknown (bilinmiyor). Bu araç sorguyu sizin yerinize yapıp yanıtı yorumlar. OCSP, tüm iptal listesini indirmek yerine yalnızca tek bir sertifikayı sorduğu için CRL'ye göre daha hafiftir, ama her el sıkışmada canlı bir sorgu gerektirmesi gizlilik ve gecikme sorunları doğurur; stapling tam da bunu çözer.
OCSP stapling neden önemli
Klasik OCSP'de her ziyaretçinin tarayıcısı CA'ya ayrı ayrı sorar; bu hem yavaştır hem de CA'nın kimin hangi siteyi ziyaret ettiğini görebilmesi anlamına gelir. OCSP stapling, sunucunun bu yanıtı CA'dan önceden alıp el sıkışma sırasında sertifikayla birlikte 'iliştirmesidir' (staple). Böylece ziyaretçi CA'ya hiç bağlanmaz, iptal durumunu doğrudan sunucudan taze ve imzalı olarak alır; hem hızlı hem gizlidir. Bu araç, sunucunuzun stapling yapıp yapmadığını gösterir; yapmıyorsa web sunucunuzda OCSP stapling'i açmanız performans ve gizlilik için önerilir.
Let's Encrypt ve 2025 CRL geçişi
İptal kontrolünün geleceği CRL yönünde değişiyor. Let's Encrypt, OCSP altyapısının ölçek ve gizlilik maliyetleri nedeniyle OCSP hizmetini kullanımdan kaldırma sürecini başlattı; 2025 boyunca yeni sertifikalarında OCSP yanıtlayıcı adresi yer almamaya ve iptal bilgisi CRL (Certificate Revocation List) üzerinden yayınlanmaya geçti. Tarayıcılar zaten iptal verisini kendi topladıkları toplu CRL kümeleri (örneğin CRLite benzeri mekanizmalar) üzerinden değerlendirmeye yöneldi. Pratikte bu, bir Let's Encrypt sertifikası için OCSP sorgusunun yanıt vermeyebileceği anlamına gelir; bu bir hata değil, kasıtlı bir mimari değişikliktir. Diğer birçok CA hâlâ OCSP sunmaya devam ediyor.
Sonuçları yorumlamak
good yanıtı sertifikanın CA tarafından iptal edilmediğini söyler; beklediğiniz normal durumdur. revoked yanıtı ciddi bir uyarıdır: sertifika artık geçersizdir ve derhal yeni bir sertifikayla değiştirilmelidir, çünkü tarayıcılar onu reddeder. unknown yanıtı, CA'nın o seri numarası hakkında bilgi sahibi olmadığını gösterir; yanlış yanıtlayıcıya sorulmuş ya da OCSP'nin desteklenmediği bir CA olabilir. Yanıt hiç gelmiyorsa, sertifika OCSP yerine CRL kullanan bir CA'dan (örneğin güncel Let's Encrypt) gelmiş olabilir.
Sıkça sorulan sorular
- OCSP ile CRL arasındaki fark nedir?
- OCSP, tek bir sertifikanın iptal durumunu anlık olarak sorar; hafif ama her seferinde canlı bağlantı ister. CRL (Certificate Revocation List) ise CA'nın iptal ettiği tüm sertifikaların imzalı listesidir; istemci bu listeyi indirir ve içinde arar. CRL daha büyük ama önbelleğe alınabilir ve gizlilik açısından daha iyidir, çünkü CA hangi tek sertifikaya baktığınızı görmez. Sektör giderek CRL tabanlı toplu yaklaşımlara yöneliyor.
- OCSP sorgum neden hiç yanıt vermiyor?
- En olası neden, sertifikanın OCSP yerine CRL kullanan bir CA'dan gelmesidir. Özellikle Let's Encrypt 2025'te OCSP'yi kullanımdan kaldırdığı için yeni sertifikalarında OCSP adresi bulunmayabilir; bu durumda OCSP sorgusunun cevapsız kalması normaldir. Sertifikanın hâlâ iptal edilip edilmediğini merak ediyorsanız CA'nın CRL yayınına ya da tarayıcının kendi iptal kontrolüne güvenmeniz gerekir.
- OCSP stapling'i açmalı mıyım?
- Sertifikanız OCSP destekliyorsa evet. Stapling, iptal yanıtını sunucunuzun önceden alıp el sıkışmaya iliştirmesini sağlar; ziyaretçiler CA'ya hiç bağlanmaz, bu da hem sayfayı hızlandırır hem de ziyaretçi gizliliğini korur. Nginx ve Apache'de birkaç satırla açılır. Sertifikanız yalnızca CRL kullanıyorsa staple edilecek bir OCSP yanıtı olmayacağı için bu ayar etkisiz kalır.
- Bir sertifika 'revoked' çıkarsa ne yapmalıyım?
- Derhal harekete geçin. Revoked, CA'nın o sertifikayı geçersiz kıldığı anlamına gelir; tarayıcılar onu reddeder ve iptal genellikle anahtar sızması gibi ciddi bir sebepten kaynaklanır. Yeni bir anahtar çifti ve CSR üretip taze bir sertifika alın, eski sertifikayı sunucudan kaldırın. İptalin sebebini de araştırın; özel anahtarınız ele geçtiyse başka önlemler de gerekebilir.
- OCSP yanıtı hangi porttan alınır?
- Araç önce belirttiğiniz host ve porttaki sertifikayı çeker (varsayılan 443, ama posta veya özel servisler için portu değiştirebilirsiniz), sonra o sertifikanın içindeki OCSP yanıtlayıcı adresini kullanarak CA'ya HTTP üzerinden sorar. Yani port alanı sertifikayı almak içindir; OCSP sorgusunun kendisi CA'nın belirlediği ayrı bir uç noktaya gider.