HTTPS

Protokoller ve Standartlar
Web iletişimini TLS ile koruyan güvenli HTTP protokolü, Hypertext Transfer Protocol Secure.
← Sözlüğe Dön

HTTPS nedir?

HTTPS (Hypertext Transfer Protocol Secure), web tarayıcıları ile sunucular arasındaki iletişimde kullanılan HTTP protokolünün güvenli sürümüdür. HTTPS, istemci ile sunucu arasında aktarılan tüm verileri TLS (Transport Layer Security) kullanarak şifreler ve hassas bilgileri müdahaleye ve değiştirilmeye karşı korur. Tarayıcılardaki asma kilit simgesiyle gösterilen HTTPS, yalnızca finansal işlem yapan siteler için değil, tüm web siteleri için standart hâline gelmiştir.

HTTPS nasıl çalışır?

TLS el sıkışması

1. İstemci Merhaba: Tarayıcı, desteklediği şifre paketleriyle bağlantıyı başlatır

2. Sunucu Merhaba: Sunucu bir şifre paketi seçer ve sertifikayı gönderir

3. Sertifika doğrulaması: Tarayıcı sertifika zincirini doğrular

4. Anahtar değişimi: Asimetrik şifreleme oturum anahtarını oluşturur

5. Güvenli kanal: Veri aktarımı için simetrik şifreleme başlar

Şifreleme süreci

HTTP Request (unencrypted):

GET /login HTTP/1.1

Cookie: session=abc123

HTTPS Request (encrypted):

[Binary encrypted data - unreadable to interceptors]

HTTPS'nin faydaları

FaydaAçıklama
Veri şifrelemeAktarılan verilerin dinlenmesini önler
Veri bütünlüğüAktarım sırasında yapılan değişiklikleri tespit eder
Kimlik doğrulamaSertifikalar aracılığıyla web sitesinin kimliğini doğrular
SEO avantajıGoogle, sıralamalarda HTTPS sitelerine öncelik verir
Kullanıcı güveniAsma kilit simgesi ziyaretçilere güvenlik sinyali verir
UyumlulukPCI-DSS, GDPR ve diğer düzenlemeler için gereklidir

SSL/TLS sertifika türleri

Alan adı doğrulaması (DV)

Kuruluş doğrulaması (OV)

Genişletilmiş doğrulama (EV)

HTTPS uygulaması

Sertifika edinme

1. Sertifika İmzalama İsteği (CSR) oluşturun

2. CSR'yi bir Sertifika Otoritesine (CA) gönderin

3. Alan adı veya kuruluş doğrulamasını tamamlayın

4. Sertifikayı alın ve kurun

Sunucu yapılandırması

server {

listen 443 ssl http2;

server_name example.com;

ssl_certificate /path/to/fullchain.pem;

ssl_certificate_key /path/to/privkey.pem;

ssl_protocols TLSv1.2 TLSv1.3;

ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:...;

}

HTTP'den HTTPS'ye yönlendirme

server {

listen 80;

server_name example.com;

return 301 https://example.com$request_uri;

}

HTTPS için en iyi uygulamalar

1. TLS 1.2 veya üzerini kullanın: Eski protokolleri (SSL 3.0, TLS 1.0/1.1) devre dışı bırakın

2. HSTS uygulayın: HTTP Strict Transport Security başlığıyla HTTPS'yi zorunlu kılın

3. Güçlü şifre paketleri kullanın: ECDHE ve AES-GCM paketlerine öncelik verin

4. OCSP stapling'i etkinleştirin: Daha hızlı sertifika doğrulaması sağlayın

5. Sertifikaları erkenden yenileyin: Süre dolmasına bağlı kesintileri önleyin

6. Karma içeriği güncelleyin: Tüm kaynakların HTTPS üzerinden yüklenmesini sağlayın

7. Sertifika süresini izleyin: Otomatik izleme araçları kullanın

Yaygın HTTPS sorunları

HTTPS artık isteğe bağlı değildir; içerik türü ne olursa olsun her web sitesi için güvenlik, güven ve SEO avantajları sağlayan temel bir gereksinimdir.

Bu Bilgiyi Uygulamaya Koyun

Alan adı uygunluğunu, durumunu ve daha fazlasını kontrol etmek için DomScan API'sini kullanın.