Tarayıcınız ile bir web sitesi arasında gerçekleşen veri alışverişinin nasıl güvenli kaldığını hiç merak ettiniz mi?
İşte bu güvenliğin temelinde HTTPS bulunur.
HTTPS (HyperText Transfer Protocol Secure), web tarayıcınız ile web sunucusu arasındaki iletişimi şifreleyen, doğrulayan ve veri bütünlüğünü koruyan güvenli iletişim protokolüdür.
Bu sayede gönderilen bilgiler, üçüncü kişiler tarafından okunamaz, değiştirilemez ve sahte sunuculara karşı daha güvenli hale gelir.
HTTPS Nedir?
HTTPS, aslında HTTP’nin güvenli sürümüdür.
Bu güvenlik, arka planda çalışan TLS (Transport Layer Security) protokolü sayesinde sağlanır.
Kısacası:
- HTTP = Veriyi normal şekilde iletir
- HTTPS = Veriyi şifreleyerek iletir
Bu nedenle:
- Şifreler
- Kredi kartı bilgileri
- Oturum bilgileri
- Form verileri
- Kişisel bilgiler
gibi hassas veriler HTTPS olmadan büyük risk altındadır.
HTTPS’in Sağladığı 3 Temel Güvenlik Özelliği
1. Gizlilik (Confidentiality)
Tarayıcı ile sunucu arasındaki veri şifrelenir.
Araya giren biri veriyi ele geçirse bile içeriği okuyamaz.
2. Bütünlük (Integrity)
İletilen verinin yolda değiştirilip değiştirilmediği kontrol edilir.
Yani veri aktarım sırasında bozulursa veya manipüle edilirse bu fark edilir.
3. Kimlik Doğrulama (Authentication)
Tarayıcı, bağlandığı sunucunun gerçekten doğru sunucu olup olmadığını sertifika ile doğrular.
Bu, sahte sitelere ve bazı Man-in-the-Middle (MitM) saldırılarına karşı kritik koruma sağlar.
HTTPS Şifreleme Nasıl Çalışır?
HTTPS bağlantısı, tarayıcı ile sunucu arasında kurulan güvenli bir TLS handshake süreci ile başlar.
Bu süreçte amaç:
- Sunucunun kimliğini doğrulamak
- Güvenli bir ortak oturum anahtarı oluşturmak
- Sonrasında veriyi hızlı ve güvenli şekilde taşımaktır
Adım Adım HTTPS Çalışma Mantığı
1️⃣ Tarayıcı güvenli bağlantı başlatır
Kullanıcı bir web sitesine https:// ile bağlanmak istediğinde tarayıcı sunucuya güvenli bağlantı isteği gönderir.
Bu aşamada tarayıcı, sunucuya şu bilgileri iletebilir:
- Desteklediği TLS sürümleri
- Desteklediği şifreleme algoritmaları
- Rastgele başlangıç verileri
2️⃣ Sunucu sertifikasını gönderir
Sunucu, tarayıcıya kendi TLS/SSL sertifikasını gönderir.
Bu sertifika içinde genellikle şunlar bulunur:
- Alan adı (domain)
- Sertifika sahibi bilgisi
- Sertifikayı veren kurum (CA – Certificate Authority)
- Geçerlilik süresi
- Sunucunun public key’i
3️⃣ Tarayıcı sertifikayı doğrular
Tarayıcı, gelen sertifikanın güvenilir olup olmadığını kontrol eder.
Şunlara bakılır:
- Sertifika güvenilir bir CA tarafından mı imzalanmış?
- Sertifika süresi geçerli mi?
- Sertifika gerçekten bu domain için mi düzenlenmiş?
- Sertifika iptal edilmiş mi?
Eğer bu kontroller başarısız olursa, tarayıcı kullanıcıya güvenlik uyarısı gösterir.
4️⃣ Ortak oturum anahtarı güvenli şekilde oluşturulur
İşte en kritik aşama burasıdır.
Eski ve basitleştirilmiş anlatımlarda şu ifade kullanılır:
Tarayıcı bir oturum anahtarı üretir ve bunu sunucunun public key’i ile şifreler.
Bu mantık temel düzeyde öğretici olsa da modern sistemlerde, özellikle TLS 1.3’te genellikle daha güvenli bir yöntem olan anahtar değişimi (key exchange) kullanılır.
Yani:
- Tarayıcı ve sunucu birbirleriyle bazı kriptografik veriler paylaşır
- Bu veriler sayesinde ortak bir session key (oturum anahtarı) oluşturulur
- Bu anahtar ağ üzerinden açık şekilde gönderilmez
Bu yöntem, güvenlik açısından çok daha güçlüdür.
5️⃣ Güvenli oturum kurulur
Tarayıcı ve sunucu aynı oturum anahtarına sahip olduktan sonra handshake tamamlanır.
Artık iki taraf da birbirini tanımış ve aynı gizli anahtar üzerinde anlaşmış olur.
6️⃣ Veri simetrik şifreleme ile aktarılır
Bağlantı kurulduktan sonra veri iletimi için çoğunlukla simetrik şifreleme kullanılır.
Bunun nedeni:
- Simetrik şifreleme çok daha hızlıdır
- Yoğun veri trafiği için daha verimlidir
- Web performansını korur
Yani ilk aşamada güvenli anahtar anlaşması yapılır, sonrasında veri hızlı şekilde şifrelenmiş olarak iletilir.
Neden Asimetrik + Simetrik Şifreleme Birlikte Kullanılır?
HTTPS hibrit bir model kullanır.
Asimetrik Şifreleme
- Public key / private key mantığıyla çalışır
- Kimlik doğrulama ve güvenli anahtar değişimi için kullanılır
- Daha güvenlidir ama daha yavaştır
Simetrik Şifreleme
- Aynı anahtar ile şifreleme ve çözme yapılır
- Veri iletiminde çok daha hızlıdır
- Büyük veri akışı için idealdir
Kısacası:
- Asimetrik yapı → güvenli başlangıç
- Simetrik yapı → hızlı veri aktarımı
HTTPS Olmasaydı Ne Olurdu?
HTTPS kullanılmasaydı:
- Kullanıcı adı ve şifreler okunabilirdi
- Çerezler ele geçirilebilirdi
- Hassas veriler izlenebilirdi
- Trafik manipüle edilebilirdi
- Sahte içerik enjekte edilebilirdi
- Kullanıcılar kimlik avı ve araya girme saldırılarına daha açık olurdu
Özellikle ortak Wi‑Fi ağlarında HTTPS, temel güvenlik katmanıdır.
HTTPS Her Şeyi Tamamen Güvenli Yapar mı?
Hayır. HTTPS çok önemlidir ama tek başına her şeyi çözmez.
HTTPS şunları sağlar:
- İletişimi şifreler
- Sunucunun kimliğini doğrular
- Verinin yolda değiştirilmesini zorlaştırır
Ama şunları tek başına çözmez:
- Zayıf parola kullanımı
- Kimlik avı siteleri
- Sunucu zafiyetleri
- Zararlı yazılımlar
- Uygulama açıkları
- XSS / SQL Injection gibi web güvenlik sorunları
Yani HTTPS çok güçlü bir temel güvenlik katmanıdır ama tek güvenlik katmanı değildir.
Tarayıcıdaki Kilit Simgesi Ne Anlama Gelir?
Tarayıcıdaki 🔒 simgesi genellikle şunu ifade eder:
- Site HTTPS kullanıyor
- Sertifika doğrulaması başarılı olmuş
- Tarayıcı ile site arasındaki iletişim şifrelenmiş
Ancak bu simge:
- Sitenin tamamen güvenli olduğunu
- Kötü amaçlı olamayacağını
- İçeriğin zararsız olduğunu
garanti etmez.
Yani kilit simgesi, bağlantının güvenli olduğunu gösterir; sitenin her açıdan güvenilir olduğunu değil.
HTTPS’in Temel Bileşenleri
TLS Sertifikası
Sunucunun kimliğini ispat eder.
Public Key / Private Key
Kimlik doğrulama ve güvenli anahtar değişimi için kullanılır.
Session Key
Bağlantı kurulduktan sonra veri trafiğini şifrelemek için kullanılır.
Certificate Authority (CA)
Sertifikayı imzalayan ve tarayıcı tarafından güvenilen otoritedir.
HTTPS Neden Önemlidir?
HTTPS günümüzde sadece e-ticaret siteleri için değil, tüm web siteleri için bir zorunluluk haline gelmiştir.
Çünkü:
- Kullanıcı verilerini korur
- Giriş bilgilerini güvence altına alır
- Çerez güvenliğini artırır
- SEO açısından olumlu katkı sağlar
- Tarayıcı güven uyarılarını önler
- Modern web standartlarının temel parçasıdır
Kısa Özet
HTTPS’in çalışma mantığı özetle şöyledir:
- Tarayıcı güvenli bağlantı ister
- Sunucu sertifikasını gönderir
- Tarayıcı sertifikayı doğrular
- Tarayıcı ve sunucu güvenli şekilde ortak oturum anahtarı oluşturur
- Sonrasında veri simetrik şifreleme ile hızlı şekilde aktarılır
Bu yapı sayesinde:
- Veri gizli kalır
- Değiştirilmesi zorlaşır
- Doğru sunucuya bağlanma ihtimali artar
Sonuç
HTTPS, modern internetin temel güvenlik mekanizmalarından biridir.
Web tarayıcınız ile sunucu arasındaki iletişimi koruyarak hem gizliliği hem veri bütünlüğünü hem de kimlik doğrulamayı sağlar.
Kısacası:
HTTPS, internette güvenli iletişimin temelidir.
Bugün ziyaret ettiğiniz hemen her güvenli web sitesinin arkasında TLS ile çalışan bu güçlü şifreleme mantığı vardır.
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler