# Adres çubuğundaki kilit yeterli mi?

Kaynak: https://www.globya.com.tr/blog/kvkk-ssl-sertifikasi-ve-https
Tarih: 2026-04-08

> HTTPS artık bir tercih değil, asgari şart. Ama kilit simgesi sitenin güvenli olduğunu değil, yalnızca bağlantının şifreli olduğunu söyler. Farkı ve doğru kurulumun ayrıntılarını anlatıyoruz.

SSL sertifikası, web sitenizle ziyaretçinin tarayıcısı arasındaki trafiği şifreleyen ve sitenin gerçekten sizin alan adınıza ait olduğunu doğrulayan dijital belgedir. HTTPS ise bu şifreli bağlantının adıdır. Bugün teknik olarak kullanılan protokolün adı TLS olsa da piyasada "SSL" demeye devam ediyoruz. Formunda ad, telefon ya da e-posta toplayan her site için HTTPS, KVKK'nın veri güvenliğine ilişkin teknik tedbir beklentisinin en temel parçasıdır. Ama tek parçası değildir. Bu yazıda HTTPS'in neyi çözdüğünü, neyi çözmediğini ve doğru kurulumun kontrol noktalarını anlatıyoruz.

## HTTPS neyi korur?

Şifrelenmemiş (HTTP) bir sitede form gönderildiğinde bilgiler ağ üzerinden açık metin olarak gider. Aynı kafe Wi-Fi'ına bağlı biri, internet sağlayıcısı ya da aradaki herhangi bir cihaz bu bilgileri okuyabilir veya değiştirebilir. HTTPS üç şey sağlar:

- **Gizlilik:** Aradaki kimse içeriği okuyamaz.
- **Bütünlük:** Sayfa yolda değiştirilemez; örneğin araya reklam ya da zararlı kod eklenemez.
- **Kimlik doğrulama:** Tarayıcı, bağlandığı sunucunun gerçekten o alan adına ait olduğunu kontrol eder.

Tarayıcılar HTTP sitelerde form alanlarını "Güvenli değil" uyarısıyla işaretliyor. Google da 2014'te HTTPS'i arama sıralamasında hafif bir sinyal olarak kullanacağını duyurmuştu. Yani HTTPS olmayan bir site hem güven hem görünürlük kaybeder.

## HTTPS neyi korumaz?

Kilit simgesi, sitenin güvenli olduğu anlamına gelmez. Sahte bir site de ücretsiz sertifika alıp kilitle görünebilir. HTTPS şunlara karşı koruma sağlamaz:

- Sitedeki yazılım açıkları (eski eklenti, güncellenmemiş altyapı)
- Zayıf yönetici parolaları
- Formdan gelen verinin sunucuda şifresiz ya da herkese açık bir klasörde saklanması
- Sahte (oltalama) siteler
- Form verisinin e-postayla şifresiz iletilmesi

Bu yüzden HTTPS'i bir başlangıç çizgisi olarak görün. Form tarafındaki diğer önlemleri [web formu güvenliği](https://www.globya.com.tr/blog/kvkk-web-formu-guvenligi) yazısında, parola tarafını [parola politikası ve 2FA](https://www.globya.com.tr/blog/kvkk-parola-politikasi-ve-2fa) yazısında ele aldık.

## Sertifika türleri arasındaki fark

| Tür | Neyi doğrular | Kime uygun |
|---|---|---|
| DV (Alan adı doğrulamalı) | Alan adının size ait olduğunu | Kurumsal siteler, blog, e-ticaretin büyük kısmı |
| OV (Kurum doğrulamalı) | Alan adı + şirketin varlığı | Kurum bilgisinin sertifikada görünmesini isteyenler |
| EV (Genişletilmiş doğrulama) | Daha kapsamlı kurum doğrulaması | Özel gereksinimi olanlar; tarayıcılar artık ayrı bir görsel işaret göstermiyor |

Şifreleme gücü açısından türler arasında fark yoktur. Çoğu kurumsal site için otomatik yenilenen DV sertifika yeterlidir. Ücretli sertifika almak, sitenin daha güvenli olduğu anlamına gelmez.

## Sertifika süreleri kısalıyor, otomasyon şart

Sertifikaların geçerlilik süreleri yıllar içinde kısaldı. Tarayıcı üreticileri ve sertifika otoritelerinin oluşturduğu CA/Browser Forum, 2025'te sürelerin önümüzdeki yıllarda kademeli olarak daha da kısaltılmasına karar verdi. Pratik sonucu şu: elle yenilenen sertifika, bir gün mutlaka unutulur. Süresi dolan sertifika, ziyaretçiye tam sayfa bir güvenlik uyarısı gösterir ve formlar çalışmaz hâle gelir. Yenileme otomatik olmalı ve bitiş tarihi ayrıca izlenmelidir.

## Doğru kurulum için kontrol listesi

- Sitenin tüm sayfaları HTTPS ile açılıyor; HTTP adresleri kalıcı yönlendirmeyle (301) HTTPS'e gidiyor
- "www" ve "www'suz" sürümlerin ikisi de sertifika kapsamında
- Sayfalarda karışık içerik yok (HTTPS sayfa içinde HTTP ile yüklenen görsel, script ya da font)
- Eski protokoller (SSL, TLS 1.0 ve 1.1) kapalı; TLS 1.2 ve 1.3 açık
- HSTS başlığı etkin; tarayıcıya bu siteye yalnız HTTPS ile gelmesini söyler
- Sertifika yenilemesi otomatik ve bitiş tarihi için uyarı kurulu
- Alt alan adları (panel, portal, mağaza) da HTTPS ile çalışıyor
- Formdan gelen veri sunucuda da korunuyor; e-posta bildirimleri hassas veriyi açık metin taşımıyor

Karışık içerik en sık gözden kaçan maddedir. Eski bir sayfadaki tek bir HTTP görsel bağlantısı, tarayıcının kilidi kaldırmasına ya da içeriği engellemesine yol açabilir.

## KVKK açısından HTTPS'in yeri

KVKK, veri sorumlusundan kişisel verilerin hukuka aykırı erişime karşı korunması için uygun teknik ve idari tedbirleri almasını ister. Kurum'un yayımladığı veri güvenliği rehberinde de şifreleme ve güvenli iletişim, beklenen teknik tedbirler arasında yer alır. HTTPS olmadan kişisel veri toplayan bir form, bir ihlal incelemesinde tedbir alınmadığının açık göstergesi olur. Tersine, HTTPS tek başına "tedbir aldık" demek için yeterli değildir; sunucu güvenliği, güncelleme ve erişim yönetimiyle birlikte değerlendirilir.

## Globya'da nasıl yapıyoruz

[Barındırma ve bakım](https://www.globya.com.tr/hizmetler/barindirma-ve-bakim) hizmetimizdeki tüm siteler otomatik yenilenen sertifikalarla, HTTP'den HTTPS'e yönlendirme ve güncel protokol ayarlarıyla yayınlanır. Yeni bir site teslim etmeden önce karışık içerik taramasını ve alt alan adlarını ayrıca kontrol ediyoruz. Sertifika bitiş tarihleri izlenir; yenileme aksarsa sorun ziyaretçiden önce bize ulaşır. KVKK kapsamındaki teknik gereklilikler için ek ücret almıyoruz.

## Sık sorulan sorular

**Soru: Ücretsiz sertifika ile ücretli sertifika arasında güvenlik farkı var mı?**
Şifreleme açısından yok. Fark, doğrulama düzeyinde ve bazı durumlarda sağlayıcının sunduğu ek hizmetlerdedir. Çoğu kurumsal site için otomatik yenilenen ücretsiz DV sertifika yeterlidir.

**Soru: Sitemizde form yok, yine de HTTPS gerekir mi?**
Evet. Tarayıcılar HTTP siteleri güvensiz olarak işaretliyor; ayrıca HTTPS sayfanın yolda değiştirilmesini engeller. Form olmasa da ziyaretçinin gördüğü içeriğin bütünlüğü önemlidir.

**Soru: Sertifika süresi dolarsa ne olur?**
Ziyaretçiler siteye girmeden önce tam sayfa bir güvenlik uyarısıyla karşılaşır; çoğu geri döner. Otomatik yenileme ve bitiş tarihi izleme bu yüzden önemlidir.

**Soru: Sitemizin HTTPS kurulumunu kontrol edebilir misiniz?**
Evet. 0850 432 55 13 ya da [iletişim sayfası](https://www.globya.com.tr/iletisim) üzerinden ulaşın; kontrol noktalarını kısa bir raporla iletelim.
