Tarama sonuçlarınızın ne anlama geldiğini anlayın / SSL/TLS
SSL/TLS sertifika zincirleri ve süre dolumu neden herkesi habersiz yakalar
Bir sertifikanın sadece geçerli olması yetmez — ziyaretçinizin tarayıcısının zaten güvendiği bir köke kadar uzanan, eksiksiz ve güvenilir bir zincire ihtiyacı vardır. Bu zincir nasıl çalışır ve süre dolumu neden neredeyse herkesi habersiz yakalar, işte burada.
Bir tarayıcı HTTPS üzerinden sitenize bağlandığında, sunucunuz sadece tek bir sertifika sunmaz — bir zincir sunar: sertifikanız ("leaf"), bir ara sertifika otoritesi tarafından imzalanmıştır, o da tarayıcı ya da işletim sisteminde önceden güvenilir olarak kurulu bir kök sertifika tarafından imzalanmıştır. Bu zincirdeki herhangi bir halka eksik ya da süresi dolmuşsa, sertifikanızın kendisi tek başına iyi görünse bile tüm bağlantı güvenilmez sayılır.
Bu yüzden bir sertifika doğrudan kontrol edildiğinde geçerli görünebilir ama gerçek ziyaretçiler için hâlâ tarayıcı uyarısı gösterebilir: eksik bir ara sertifika, gerçek dünyada en yaygın TLS yanlış yapılandırmalarından biridir ve bir şey gerçekten tam zinciri bir tarayıcının yaptığı gibi doğrulamadıkça görünmez.
Süre dolumu insanları özensizlikten değil, yapısal bir nedenden dolayı habersiz yakalar: çoğu sertifika 90 gün ile bir yıl arasında sürer, yenileme genelde otomatiktir (Let's Encrypt, çoğu CDN) ama otomasyonun kendisi sessizce başarısız olabilir — bir DNS değişikliği, çalışmayı durduran bir yenileme scripti, eski bir sertifika yolunun bir yerde hâlâ referans verildiği bir servis geçişi. Sertifika gerçekten süresi dolup site her ziyaretçi için erişilemez hale gelene kadar hiçbir şey sizi uyarmaz.
Ne yapmalı: sadece "sertifika bugün geçerli mi" diye bakmayın — kalan gün sayısını düzenli olarak kontrol edin ve yenilemenin "otomatik olması gerekiyor" olsa bile 14 günün altındaki her şeyi acil sayın. Korantix'in SSL/TLS kontrolü canlı zinciri tıpkı bir tarayıcının yaptığı gibi okur — sadece süre dolumunu değil, hostname eşleşmesini ve veren kurumu da.