Bir tarayıcı HTTPS bir siteye bağlandığında sunucuyla bir “el sıkışma” (TLS handshake) gerçekleştirir. Bu kısa görüşmede sunucu SSL sertifikasını sunar; tarayıcı sertifikanın geçerli, süresi dolmamış ve güvenilir bir sertifika otoritesi (CA) tarafından imzalanmış olduğunu doğrular. Doğrulama başarılıysa iki taraf ortak bir şifreleme anahtarı üzerinde anlaşır ve tüm iletişim bu andan itibaren şifreli akar.

Bu sürecin kalbinde açık anahtar şifrelemesi vardır: sertifikadaki açık anahtar ile şifrelenen veri, yalnız sunucudaki özel anahtarla çözülebilir. Böylece araya giren biri (Man-in-the-Middle) veriyi ele geçirse bile okuyamaz.

SSL Neden Zorunlu Hale Geldi?

2018'de Chrome, HTTPS olmayan tüm siteleri adres çubuğunda “Güvenli değil” olarak işaretlemeye başladı. Bugün form, giriş ya da ödeme içeren her site için SSL fiilen zorunludur. Ek olarak HTTP/2 ve HTTP/3 gibi modern hız protokolleri yalnız şifreli bağlantı üzerinde çalışır; yani SSL, güvenliğin yanında hız için de ön koşuldur.

Geçersiz SSL Ne Zarar Verir?

Süresi dolmuş, alan adıyla eşleşmeyen ya da zinciri eksik bir sertifika, ziyaretçilere tam sayfa güvenlik uyarısı gösterir. Kullanıcıların büyük bölümü bu ekranda siteyi terk eder; Google ise güvensiz sayfaları geriye düşürür. SSL sorunları çoğu zaman sessizce oluşur (sertifika yenilenmez, ara sertifika unutulur), bu yüzden düzenli kontrol önemlidir.