0Pricing
Cloud & IT Cert Prep · Ders

PKI Kullanım Alanları: HTTPS, S/MIME ve Kod İmzalama

PKI kavramlarını gerçek dünya senaryolarına uygulayın: web trafiğini güvenceye alın, e-postaları S/MIME ile şifreleyin ve kod imzalama sertifikalarıyla yazılım bütünlüğünü doğrulayın.

PKI Kullanım Alanları: HTTPS, S/MIME ve Kod İmzalama, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Gerçek Dünya Uygulamalarında PKI

Public Key Infrastructure (PKI), güvenli dijital iletişimin görünmez omurgasıdır. İncelediğiniz sertifikalar ve CA'lar her gün onlarca gerçek dünya senaryosunda kullanılır. Security+ sınavı, PKI kullanım alanlarını tanıma, her biri için hangi sertifika türünün uygun olduğunu anlama ve PKI'nin her bağlamda hangi korumayı sağladığını belirleme becerinizi ölçer. Sınavdaki en önemli üç kullanım alanı HTTPS/TLS (web güvenliği), S/MIME (e-posta güvenliği) ve kod imzalama (yazılım bütünlüğü) konularıdır.

HTTPS: Web Güvenliği için PKI

HTTPS (TLS üzerinden HTTP), PKI'nin en görünür kullanım alanıdır. https://bank.com adresine bağlandığınızda tarayıcınız: (1) sunucunun TLS sertifikasını alır, (2) sertifika zincirinin güvenilir bir kök CA'ya ulaştığını doğrular, (3) ana bilgisayar adını SAN alanlarıyla karşılaştırır, (4) sertifikanın iptal edilmediğini doğrular ve (5) şifrelenmiş bir oturum oluşturmak için Diffie-Hellman anahtar değişiminde ortak anahtarı kullanır. Tarayıcınızdaki kilit simgesi, tüm bu denetimlerin başarıyla tamamlandığını gösterir. Sertifikanın eksik veya geçersiz olması, çoğu kullanıcının devam etmesini engelleyen bir tarayıcı uyarısıyla sonuçlanır.

# Check HTTPS certificate details
curl -v https://example.com 2>&1 | grep -A 10 'SSL certificate'

# Test TLS configuration quality
openssl s_client -connect example.com:443 -tls1_3 2>/dev/null | \
  grep -E 'Protocol|Cipher|Verify'
# Protocol: TLSv1.3
# Cipher: TLS_AES_256_GCM_SHA384
# Verify return code: 0 (ok)

S/MIME: E-posta Güvenliği için PKI

S/MIME (Secure/Multipurpose Internet Mail Extensions), e-posta için iki güvenlik hizmeti sağlamak üzere PKI sertifikalarını kullanır. Şifreleme: gönderen, e-posta gövdesini alıcının ortak anahtarıyla şifreler; böylece yalnızca alıcı şifresini çözebilir. Bu, e-posta aktarım sırasında ele geçirilse veya güvenliği ihlal edilmiş bir sunucuda saklansa bile gizliliği korur. Dijital imzalar: gönderen, özel anahtarıyla imzalar ve alıcıya e-postanın gerçekten gönderenden geldiğini ve değiştirilmediğini kanıtlar; böylece bütünlüğü korur ve inkâr edememe sağlar. S/MIME, her kullanıcının bir CA tarafından verilmiş kendi sertifikasına sahip olmasını gerektirir.

# S/MIME email signing and encryption with OpenSSL
# Sign an email
openssl smime -sign -in email_body.txt -signer alice_cert.pem \
  -inkey alice_private.key -out signed_email.eml -outform PEM

# Encrypt an email (using Bob's public key/certificate)
openssl smime -encrypt -aes256 -in email_body.txt \
  -out encrypted_email.eml bob_cert.pem

# Bob decrypts with his private key
openssl smime -decrypt -in encrypted_email.eml \
  -recip bob_cert.pem -inkey bob_private.key

Kod İmzalama: Yazılım Bütünlüğü için PKI

Kod imzalama, yazılımları (çalıştırılabilir dosyaları, betikleri, sürücüleri ve yükleyicileri) dijital olarak imzalamak için PKI kullanır. Böylece kullanıcılar yazılımın güvenilir bir yayımcıdan geldiğini ve üzerinde oynama yapılmadığını doğrulayabilir. Yazılım sağlayıcısı, kodunu güvenilir bir CA tarafından verilmiş kod imzalama sertifikasındaki özel anahtarla imzalar. Kullanıcı yazılımı çalıştırdığında OS, sertifika zincirindeki sağlayıcı ortak anahtarını kullanarak imzayı doğrular. Windows SmartScreen, macOS Gatekeeper ve iOS/Android uygulama mağazalarının tümü yazılımın kaynağını doğrulamak için kod imzalamaya dayanır. İmzalanmamış yazılımlar engellenebilir veya güvenlik uyarılarını tetikleyebilir.

# Verify code signing on Windows (PowerShell)
Get-AuthenticodeSignature -FilePath 'C:\Software\installer.exe' | Format-List
# Status: Valid
# SignerCertificate: [certificate details]
# TimeStamperCertificate: [timestamp CA details]

# On Linux/macOS, verify GPG signature of downloaded software
gpg --verify hashicorp_public.gpg terraform.zip.sig terraform.zip
# Good signature from 'HashiCorp Security (hashicorp.com/security)'

İstemci Sertifikasıyla Kimlik Doğrulama

İstemci sertifikasıyla kimlik doğrulama (karşılıklı TLS veya mTLS olarak da adlandırılır), istemcinin de bir sertifika sunmasını gerektirerek standart TLS modelini genişletir. Standart TLS'de yalnızca sunucunun kimliği sertifikayla doğrulanır; mTLS'de her iki tarafın kimliği karşılıklı olarak doğrulanır. Bu yöntem şu alanlarda kullanılır: VPN kimlik doğrulaması (parola yerine akıllı kartlar veya istemci sertifikaları), API kimlik doğrulaması (istemcinin insan değil hizmet olduğu makineden makineye kimlik doğrulaması) ve ayrıcalıklı yönetici erişimi (yöneticilerin yerleşik sertifikalara sahip donanım belirteçleri kullanmasının zorunlu tutulması).

# nginx configuration for mutual TLS (client certificate required)
# server {
#   listen 443 ssl;
#   ssl_certificate /path/to/server_cert.pem;
#   ssl_certificate_key /path/to/server_key.pem;
#   ssl_client_certificate /path/to/ca_cert.pem;
#   ssl_verify_client on;
#   ssl_verify_depth 2;
# }

# Test with a client certificate
curl --cert client_cert.pem --key client_key.pem https://api.example.com/

SSH Anahtarının Doğrulanması

SSH, ortak anahtarlı kriptografiyi iki amaçla kullanır: sunucu kimlik doğrulaması ve istemci kimlik doğrulaması. Sunucu kimlik doğrulaması: Bir SSH sunucusuna ilk kez bağlandığınızda sunucu ana bilgisayar anahtarını (ortak anahtarını) sunar. SSH istemciniz bunu ~/.ssh/known_hosts konumunda saklar. Sonraki bağlantılarda ana bilgisayar anahtarı değişirse (bu durum bir MITM saldırısına veya sunucunun yeniden kurulmasına işaret edebilir) SSH sizi uyarır. İstemci kimlik doğrulaması: yöneticiler parola yerine anahtar çiftleri kullanır; ortak anahtar sunucunun authorized_keys dosyasına eklenir ve hiçbir zaman gönderilmeyen özel anahtar kimliği kanıtlar. SSH ana bilgisayar anahtarları PKI sertifikalarından farklıdır, ancak aynı güven işlevini yerine getirir.

# First-time SSH connection stores server host key
ssh user@server.example.com
# The authenticity of host 'server.example.com' can't be established.
# ED25519 key fingerprint is SHA256:abc123...
# Are you sure you want to continue connecting (yes/no/[fingerprint])? yes

# Host key stored in: ~/.ssh/known_hosts
cat ~/.ssh/known_hosts | grep server.example.com

# If host key changes: 
# WARNING: REMOTE HOST IDENTIFICATION HAS CHANGED!

Belge İmzalama ve Zaman Damgalama

PKI, birçok hukuk bölgesinde yasal olarak bağlayıcı dijital belge imzalamayı mümkün kılar. Adobe PDF imzaları, DocuSign ve devletlerin elektronik imza sistemleri belgeleri imzalamak için PKI sertifikalarının tümünü kullanır. Belge imzalamanın önemli bir tamamlayıcısı zaman damgalamadır: Güvenilir bir Zaman Damgası Yetkilisi (TSA), belgenin özetini güvenilir bir zaman bilgisiyle karşı imzalar ve belgenin belirli bir zamanda var olduğunu kanıtlar. Zaman damgalama kod imzalama için de gereklidir; zaman damgası olmadan, imzalama sertifikasının süresi dolduğunda kod imzaları geçersiz hâle gelir; bu durum, süresi dolmadan önce dağıtılmış yazılımlar için bile geçerlidir.

IoT Cihaz Sertifikaları

IoT cihazları yaygınlaştıkça PKI, cihazları büyük ölçekte kimlik doğrulamayla doğrulamak için bir mekanizma sağlar. Her cihaza üretim sırasında benzersiz bir sertifika sağlanır (bu işlem cihaz kimliği sağlama olarak adlandırılır); böylece sunucular, cihazların sertifikaları aracılığıyla tek tek kimliklerini doğrulayabilir. Bu sayede akıllı sayacın elektrik dağıtım şirketinin sunucusuna kimliğini kanıtlaması, tıbbi cihazın bir hastane ağına kimlik doğrulaması yapması veya bir araç filosunun üreticinin arka uç sistemine kimlik doğrulaması yapması gibi senaryolar mümkün olur. IoT PKI, kısıtlı kaynaklara sahip milyonlarca cihazı desteklemelidir; bu da küçük boyutları ve hızlı doğrulamaları nedeniyle ECC sertifikalarının benimsenmesini teşvik eder.

Sertifikalarla VPN Kimlik Doğrulaması

Sertifika tabanlı VPN kimlik doğrulaması, parola tabanlı VPN kimlik doğrulamasından önemli ölçüde daha güvenlidir. Her VPN kullanıcısına veya cihazına kuruluşun dahili CA'sı tarafından bir istemci sertifikası verilir. Bağlantı sırasında VPN ağ geçidi, istemci sertifikasını doğrular; sertifikanın güvenilir dahili CA tarafından verildiğini, geçerlilik süresi içinde olduğunu ve CRL/OCSP aracılığıyla iptal edilmediğini denetler. Bir çalışan işten ayrıldığında sertifikasının iptal edilmesi VPN erişimini hemen engeller; bu, çalışanın parolasını başkalarıyla paylaşmamış olmasını ummaktan daha güvenilirdir.

# OpenVPN client certificate configuration
# client
# remote vpn.example.com 1194
# proto udp
# ca ca.crt        <- CA certificate (trust anchor)
# cert client.crt  <- Client's certificate
# key client.key   <- Client's private key
# tls-auth ta.key 1
# cipher AES-256-GCM

# The VPN server verifies the client cert chain against ca.crt
# Revoked certs listed in CRL won't be accepted

Yaygın Sertifika Hataları

Güvenlik uzmanları yaygın sertifika hatalarını teşhis edebilmelidir. Sertifikanın süresi dolmuş: notAfter tarihi geçmiştir; sertifikayı yenileyin. Ana bilgisayar adı uyuşmazlığı: sertifikanın SAN değeri istenen ana bilgisayar adıyla eşleşmiyordur; CN'leri ve SAN'ları doğrulayın, joker karakterli veya çoklu SAN sertifikası gerekebilir. Kendinden imzalı sertifika: hiçbir CA bu sertifikaya kefil olmamıştır; yerel güven deposuna ekleyin veya CA tarafından imzalanmış bir sertifikayla değiştirin. Eksik zincir: ara CA sertifikası sunucu tarafından sağlanmıyordur; sunucuyu tam zinciri gönderecek şekilde yapılandırın. Sertifika iptal edilmiş: CRL veya OCSP iptali gösteriyordur; anahtarın ele geçirilmesine yönelik hemen müdahale edilmesi gerekir.

# Diagnose certificate errors with openssl
openssl s_client -connect server.example.com:443 2>&1
# Common error messages:
# depth=0 ... error 10 at 0 depth lookup: certificate has expired
# depth=0 ... error 18: self-signed certificate
# depth=0 ... error 20: unable to get local issuer certificate (broken chain)
# depth=0 ... error 23: certificate revoked
# Verify return code: 0 (ok) = success

Joker Karakterli ve SAN Sertifikaları

İki sertifika türü birden fazla ana bilgisayar adını yönetir. Joker karakterli sertifika, bir alan adının birinci düzeydeki tüm alt alan adlarını kapsar: *.example.com, www.example.com, mail.example.com ve api.example.com alan adlarını kapsar, ancak sub.api.example.com alan adını kapsamaz (iki düzeyli olduğu için). Tüm hizmetler için tek sertifika ve tek özel anahtar kullanmak kolaylık sağlar; ancak anahtar ele geçirilirse tüm hizmetler etkilenir. Çoklu SAN sertifikası ise SAN uzantısında birden fazla belirli alan adını açıkça listeler (örneğin example.com, www.example.com ve api.example.com). Daha ayrıntılı denetim sağlar, ancak yeni alan adları eklendiğinde sertifikanın güncellenmesini gerektirir.

Kısa Denetim

Bu derste ele alınan CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı sınayın.

Ders Özeti

Bu derste şunları öğrendiniz: HTTPS/TLS, web trafiğini şifrelemek ve sunucuların kimliğini doğrulamak için sunucu sertifikalarını kullanır; S/MIME sertifikaları e-posta imzalamayı ve şifrelemeyi mümkün kılar; kod imzalama sertifikaları yazılım bütünlüğünü ve yayımcının kimliğini kanıtlar; istemci sertifikaları ise VPN'ler ve API'ler için karşılıklı kimlik doğrulamayı mümkün kılar. Sırada Parola İlkeleri ve Çok Faktörlü Kimlik Doğrulama konusunu inceleyeceğiz.

Sıkça Sorulan Sorular

“PKI Kullanım Alanları: HTTPS, S/MIME ve Kod İmzalama” dersi ücretsiz mi?

Evet — “PKI Kullanım Alanları: HTTPS, S/MIME ve Kod İmzalama” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“PKI Kullanım Alanları: HTTPS, S/MIME ve Kod İmzalama” dersinde ne öğreneceğim?

PKI kavramlarını gerçek dünya senaryolarına uygulayın: web trafiğini güvenceye alın, e-postaları S/MIME ile şifreleyin ve kod imzalama sertifikalarıyla yazılım bütünlüğünü doğrulayın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“PKI Kullanım Alanları: HTTPS, S/MIME ve Kod İmzalama” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Sertifika Yetkilileri ve Güven Zincirleri
  2. X.509 Sertifika Yapısı
  3. Sertifika Yaşam Döngüsü ve İptal
  4. PKI Kullanım Alanları: HTTPS, S/MIME ve Kod İmzalama
← Cloud & IT Cert Prep Sayfasına Dön