SSL Kontrol
Her portta derin SSL/TLS sertifika kontrolü: zincir, süre, OCSP, HSTS.
Çalıştırmak için yukarıya bir değer girin: SSL Kontrol
örn. example.com
Kısa cevap
SSL Checker, herhangi bir host ve porta canlı TLS el sıkışması yapar; sertifika zincirini, süreyi, imza gücünü, OCSP stapling ve HSTS durumunu gösterir. Eksik ara sertifika ve süre sorunlarını canlıya çıkmadan yakalamak için kullanın.
SSL Checker, herhangi bir sunucuya ve porta canlı bir TLS bağlantısı kurar; el sıkışma (handshake) sırasında sunulan sertifikaları alır ve zincirin baştan sona sağlam olup olmadığını ayrıştırır. Yaprak (leaf) sertifikadan köke kadar tüm sertifika zincirini (chain), geçerlilik tarihlerini, imza algoritmasını, Subject Alternative Name (SAN) girdilerini, OCSP stapling durumunu ve HSTS başlığını tek bakışta gösterir. Bir sertifika kurdunuz ama tarayıcı hâlâ uyarı veriyorsa, sorunun nerede olduğunu saniyeler içinde ortaya koyar.
Hostname'in yanında port alanı da vardır; böylece 443 dışındaki servisleri de denetleyebilirsiniz: 465 veya 587 üzerindeki posta sunucuları, 993 IMAPS, 8443 yönetim panelleri ya da özel portlar. Araç, SNI (Server Name Indication) ile bağlanır; yani aynı IP üzerinde birden çok sertifika barındıran sunucularda doğru sertifikayı almanızı sağlar. Sonuç, tarayıcının gördüğünün birebir aynısıdır, tahminî değil.
Nasıl çalışır
Araç, girdiğiniz hostname'e verdiğiniz portta bir TLS el sıkışması başlatır ve SNI uzantısında alan adını gönderir. Sunucu, yaprak sertifikayı ve gönderdiği ara sertifikaları (intermediate) döndürür; araç bu zinciri köke kadar doğrulamaya çalışır. Ardından her sertifikayı ayrıştırıp konu (subject), veren (issuer), geçerlilik penceresi, seri numarası, imza algoritması ve SAN listesi gibi alanları çıkarır. Sunucu OCSP stapling yapıyorsa iliştirilmiş yanıtı, HSTS başlığı gönderiyorsa onu da raporlar. Tüm bağlantı sunucumuz üzerinden gerçek zamanlı kurulur; önbellekten okunmuş eski bir sonuç göstermez.
Eksik ara sertifika en sık görülen tuzaktır
En yaygın SSL sorunu, sertifikanın süresinin dolması değil, sunucunun ara sertifikayı göndermeyi ihmal etmesidir. Masaüstü tarayıcılar eksik ara sertifikayı çoğu zaman önbelleklerinden tamamladığı için sorunu fark etmezsiniz; ancak Android, mobil uygulamalar, Java istemcileri ve API çağrıları zinciri tamamlayamaz ve bağlantı 'sertifika güvenilir değil' hatasıyla düşer. Araç, zincirin tam olup olmadığını açıkça gösterir. Eksikse çözüm, sunucuya CA'nın verdiği fullchain (yaprak + ara sertifikalar) dosyasını kurmaktır; yalnızca yaprak sertifikayı değil.
Süre, imza gücü ve HSTS
Geçerlilik penceresi iki yönlüdür: sertifika henüz geçerli olmamış (sunucu saati ileri) ya da süresi dolmuş olabilir; ikisi de tarayıcı uyarısı üretir. İmza algoritmasına bakın: SHA-1 artık güvensiz sayılır ve modern tarayıcılarca reddedilir, dolayısıyla SHA-256 veya üzeri görmelisiniz. HSTS (Strict-Transport-Security) başlığı, tarayıcıya alan adına yalnızca HTTPS ile bağlanmasını söyler; downgrade saldırılarına karşı güçlü bir korumadır ama yanlış yapılandırılırsa (örneğin çok uzun max-age ile hatalı bir sertifika) siteyi geçici olarak erişilemez kılabilir, o yüzden değerini bilerek yayınlayın.
Özel portlar ve posta sunucuları
SSL yalnızca web değildir. Posta sunucuları için 465 (SMTPS) ve 993/995 (IMAPS/POP3S) doğrudan TLS ile bağlanır; 587 ve 143 ise genellikle STARTTLS ile şifrelemeye geçer. Port alanına ilgili portu yazarak bu servislerin sertifikalarını da denetleyebilirsiniz. Özellikle posta için sertifikanın SAN listesinde mail.example.com gibi kullandığınız gerçek sunucu adının bulunması önemlidir; aksi halde katı istemciler ad uyuşmazlığı nedeniyle bağlantıyı reddeder. Yük dengeleyici veya CDN arkasındaki servislerde de doğru uç noktanın sertifikasını gördüğünüzü teyit edin.
Neden önemli
Süresi dolan bir sertifika, en görünür ve en pahalı kesintilerden biridir: site aniden herkese güvenlik uyarısı gösterir. Düzenli bir SSL kontrolü, yenilemeyi son güne bırakmamanızı, zincirin tüm istemciler için sağlam olduğunu ve zayıf bir imzanın sizi savunmasız bırakmadığını doğrular. Bir taşımadan veya sertifika yenilemesinden hemen sonra bu aracı çalıştırmak, üretime yalnızca yaprak sertifika kurmak gibi klasik hataları canlıya çıkmadan yakalamanın en hızlı yoludur.
Sıkça sorulan sorular
- Sertifikam geçerli ama tarayıcı neden hâlâ güvenmiyor?
- Neredeyse her zaman eksik ara sertifika yüzündendir. Sunucunuz yalnızca yaprak sertifikayı sunuyor, kök ile arasındaki ara sertifikayı sunmuyordur. Bazı tarayıcılar eksik parçayı önbelleklerinden tamamlar, bu yüzden sizde çalışır gibi görünür; ama mobil ve API istemcileri tamamlayamaz. Çözüm, sunucuya CA'nın verdiği fullchain dosyasını kurmaktır. Araç, zincirin eksik olup olmadığını net biçimde gösterir.
- 443 dışındaki bir portu kontrol edebilir miyim?
- Evet. Port alanına denetlemek istediğiniz portu yazın; araç TLS el sıkışmasını orada başlatır. Doğrudan TLS kullanan servisler (465 SMTPS, 993 IMAPS, 8443 paneller) sorunsuz çalışır. STARTTLS ile şifrelemeye geçen portlarda sunucunun yapılandırmasına göre sonuç değişebilir; posta için genellikle 465 gibi örtük TLS portlarını denetlemek en nettir.
- SNI nedir ve neden fark yaratır?
- SNI (Server Name Indication), TLS el sıkışmasının en başında hangi hostname'e bağlandığınızı sunucuya bildiren bir uzantıdır. Tek bir IP üzerinde onlarca farklı alan adı barındıran sunucular, doğru sertifikayı seçmek için SNI'ye güvenir. Araç her zaman SNI gönderir; böylece paylaşımlı barındırmada bile hedeflediğiniz alan adının gerçek sertifikasını görürsünüz, sunucunun varsayılan sertifikasını değil.
- İmza algoritması olarak SHA-1 görürsem ne yapmalıyım?
- SHA-1 kriptografik olarak kırılmıştır ve modern tarayıcılar bu imzayla verilmiş genel güvenilir sertifikaları reddeder. Bugün geçerli bir kamu CA'sından SHA-1 alamazsınız; görüyorsanız ya çok eski bir sertifika ya da bir iç/kendinden imzalı (self-signed) sertifikadır. Sertifikayı SHA-256 imzalı yeni bir sürümle değiştirin. Kökün kendisinin SHA-1 olması ise sorun değildir; önemli olan yaprak ve ara sertifikaların modern imza kullanmasıdır.
- HSTS'yi açmalı mıyım?
- Siteniz tamamen HTTPS üzerinde kararlı çalışıyorsa HSTS güçlü bir güvenlik kazanımıdır; tarayıcıyı alan adına yalnızca HTTPS ile bağlanmaya zorlar. Ancak dikkatli başlayın: önce kısa bir max-age ile deneyin, HTTPS'in her alt alan adında sorunsuz olduğundan emin olun, sonra süreyi uzatın. Uzun bir max-age yayınlayıp ardından sertifikanız bozulursa, ziyaretçiler süre dolana dek siteye giremez. includeSubDomains ve preload seçeneklerini yalnızca tüm alt alan adlarınızı kapsadığınızdan eminken ekleyin.