SSL Sertifika ve Güvenlik Uyarıları
Tarayıcıda kırmızı kalkanla karşılaştığım ilk anı hâlâ hatırlıyorum: bankacılık sayfasını açacağım, karşımda "Bağlantınız özel değil" yazısı. O gün panikle "Yine de devam et" düğmesine bastığım için sonrasında saatlerce şüpheyle uğraştım. Bugün aynı uyarıyı gördüğümde çok daha sakinim, çünkü ssl certificate error mesajlarının büyük kısmının aslında sitede değil, kendi makinemde kaynaklandığını öğrendim. Aşağıda kendi kontrol sıramı, yani hangi uyarıda neye baktığımı sırayla anlatıyorum.
Uyarı Tam Olarak Ne Diyor?
İlk kural: hata kodunu okumadan hiçbir şey yapmıyorum. Tarayıcılar uyarı ekranının altında kısa bir kod veriyor ve o kod, problemin yönünü doğrudan gösteriyor.
| Kod / mesaj | Anlamı | Genelde kimin sorunu |
|---|---|---|
| NET::ERR_CERT_DATE_INVALID | Sertifika süresi geçmiş veya henüz geçerli değil | Site ya da bilgisayarın saati |
| NET::ERR_CERT_COMMON_NAME_INVALID | Sertifika bu alan adı için düzenlenmemiş | Site tarafı |
| NET::ERR_CERT_AUTHORITY_INVALID | Sertifikayı imzalayan makam tanınmıyor | Genellikle yerel: antivirüs, ağ, kurum |
| SEC_ERROR_UNKNOWN_ISSUER | Firefox'un aynı durumdaki karşılığı | Yerel veya ara sunucu |
| ERR_SSL_PROTOCOL_ERROR | Şifreli el sıkışma hiç tamamlanmadı | Ağ, güvenlik duvarı, sunucu ayarı |
Adım Adım Çözüm Sıram
-
Saat ve tarihi kontrol ederim. Bu en sık rastladığım sebep. Sertifikanın geçerlilik penceresi tarih üzerinden doğrulandığı için, bilgisayarın saati birkaç gün kaysa bile bütün siteler bir anda "güvensiz" görünür. Windows'ta tarih-saat ayarlarından otomatik eşitlemeyi açıp "Şimdi eşitle" diyorum. Ana kartın pili bitmişse saat her açılışta kayar; o zaman iş donanıma gider. Sistem ayarlarını toparlamakla ilgili genel rehberde bu tür temel kontrollere de değiniyorum.
-
Gizli sekmede denerim. Sorun gizli pencerede yoksa suçlu neredeyse kesin bir eklenti veya önbellek. Eklentileri toptan kapatıp tek tek açarak hangisinin araya girdiğini buluyorum. Özellikle "hızlandırıcı", "VPN", "reklam engelleyici" diye kurulan eklentiler trafiğe müdahale ediyor.
-
Farklı tarayıcı ve farklı cihazla teyit ederim. Telefondan mobil veriyle aynı adresi açıyorum. Telefonda sorun yoksa mesele bilgisayarımda ya da ağımda. Her yerde aynı uyarı çıkıyorsa sitenin sertifikası gerçekten sorunlu, yapacak pek bir şey yok; ilgili siteye durumu bildirmek dışında.
-
Sertifikanın detayına bakarım. Adres çubuğundaki kilit veya uyarı simgesine tıklayıp sertifikayı görüntülüyorum. Üç şeye dikkat ediyorum: alan adı doğru mu, geçerlilik tarihi ne, kim imzalamış. Eğer imzalayan yerde antivirüs programımın ya da kurum güvenlik duvarımın adı yazıyorsa trafik araya alınıp yeniden şifrelenmiş demektir. Bu, kurumsal ağlarda normal olabilir; ev ağında görmek istemem.
-
HTTPS taramasını geçici kapatırım. Üçüncü parti antivirüs paketlerinin "şifreli bağlantı taraması", "SSL/TLS filtresi" gibi bir modülü vardır. Bunu birkaç dakika kapatıp sayfayı yeniliyorum. Uyarı kayboluyorsa suçlu bulundu: modülü ya kapalı bırakıyorum ya da programı güncelliyorum.
-
SSL durum önbelleğini ve DNS'i temizlerim. Tarayıcının SSL durumunu sıfırlıyor, ardından komut istemini yönetici olarak açıp ipconfig /flushdns çalıştırıyorum. Yanlış bir DNS kaydı yüzünden başka bir sunucuya gidiyorsanız, o sunucunun sertifikası doğal olarak alan adıyla uyuşmaz.
-
Ağı değiştirerek test ederim. Kafe, otel, misafir ağı gibi yerlerde giriş portalı trafiği kendine yönlendirir ve sertifika hatası üretir. Telefonun mobil bağlantısını paylaşarak deneyip ağ kaynaklı olup olmadığını hemen anlıyorum. Bağlantı kalitesiyle ilgili şüphem varsa hız testi tarafına da bakıyorum ama sertifika sorunu hızla ilgili değildir, karıştırmamak lazım.
-
Kök sertifika deposunu güncellerim. Uzun süre güncelleme almamış Windows kurulumlarında güvenilen kök listesi eskir ve yeni imzalayan makamlar tanınmaz. Bekleyen sistem güncellemelerini kurmak çoğu zaman meseleyi bitiriyor. Çok eski, artık desteklenmeyen işletim sistemlerinde bu sorun kalıcı hale gelebiliyor.
Sık Yapılan Hatalar
- "Yine de devam et"i refleks haline getirmek. Blog okurken belki tolere edilebilir; giriş bilgisi, kart numarası veya kurumsal panel söz konusuysa asla. O ekranın varlık sebebi, karşı tarafın gerçekten iddia ettiği kişi olduğunu doğrulayamamak.
- Rastgele "sertifikayı içe aktarma" tarifleri uygulamak. Forumda bulunan bir dosyayı güvenilen kök deposuna eklemek, o dosyayı üretenlere trafiğinizi okuma yetkisi vermek anlamına gelir. Kaynağını tanımadığım hiçbir sertifikayı yüklemem.
- Tarayıcı sertifika kontrollerini kalıcı kapatmak. Bazı bayraklar veya "güvensiz içeriğe izin ver" ayarları uyarıyı susturur ama sorunu çözmez, sadece görünmez yapar.
- Saati elle ayarlayıp otomatik eşitlemeyi kapalı bırakmak.