TLS'de Sertifika Doğrulama
İstemcinin sunucu sertifika zincirini nasıl doğruladığını izleyin.
TLS'de Sertifika Doğrulama, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.
Sertifikalar Neden Doğrulanır?
Sertifika doğrulaması olmadan, sunucu gibi davranan bir saldırganla TLS bağlantısı kurulabilir (araya giren saldırı). Sertifika doğrulaması, özel anahtarı denetleyen gerçek sunucuyla iletişim kurduğunuzu güvence altına alır.
TLS İçin Önemli X.509 Sertifika Alanları
Önemli alanlar: Konu (sertifikanın sahibi), SubjectAltName (DNS adları/IP'ler), Veren (imzalayan CA), Geçerlilik (notBefore/notAfter), Açık Anahtar, İmza. Tarayıcı bunların tümünü denetler.
Güven Zinciri
Sunucu sertifikası → Ara CA sertifikası → Kök CA sertifikası. Kök CA kendinden imzalıdır ve OS'nin/tarayıcının güven deposuna önceden yüklenmiştir. Sunucu, TLS el sıkışmasındaki Certificate iletisinde kendi sertifikasını + ara sertifikaları gönderir.
İmza Doğrulama
Her sertifika, kendisinden bir üstteki veren tarafından imzalanır. İstemci, sertifika_n'in imzasını sertifika_{n+1}'in açık anahtarını kullanarak doğrular. Herhangi bir imza geçersizse zincir reddedilir. Kök, imzası nedeniyle değil, önceden yüklenmiş olması nedeniyle güvenilirdir.
Ad Doğrulama
İstemci, sunucunun ana makine adının sertifikadaki Konu veya SubjectAltName (DNS girdileri) ile eşleştiğini denetler. Joker karakterler (*.example.com) tek bir etiketi eşleştirir. 2000'den beri ana makine adı eşleştirmesinde SAN, CN'ye göre önceliklidir.
Geçerlilik Süresi Denetimi
İstemci, zincirdeki her sertifika için notBefore ≤ şimdi ≤ notAfter koşulunu denetler. İmzaları geçerli olsa bile süresi dolmuş sertifikalar reddedilir. Sertifikaların geçerlilik süreleri kısaldı: tarayıcılar artık bu süreyi yaklaşık 398 günle sınırlar.
İptal: CRL
CA, iptal edilmiş sertifikaların seri numaralarını içeren imzalı bir liste olan Sertifika İptal Listesi'ni (CRL) yayımlar. İstemci, CRL Dağıtım Noktaları uzantısından sertifikanın CRL URL'sini indirir ve seri numarasını arar.
İptal: OCSP
Çevrimiçi Sertifika Durumu Protokolü (OCSP), istemcilerin tek bir sertifikanın durumunu öğrenmek için CA'nın OCSP yanıtlayıcısını sorgulamasını sağlar. CRL'den daha hızlıdır ancak gecikme ekler. OCSP Damgalama ile sunucu, TLS el sıkışmasına imzalı bir OCSP yanıtı ekler.
Sertifika Şeffaflığı
CT (RFC 6962), CA'lerin verilen tüm sertifikaları herkese açık ve yalnızca ekleme yapılabilen günlüklerde kaydetmesini gerektirir. Tarayıcılar, sertifikadaki veya TLS uzantısındaki İmzalı Sertifika Zaman Damgalarını (SCT'ler) denetler. Bu, yanlış sertifika verilmesinin fark edilmeden kalmasını önler.
Sabitleme
HTTP Genel Anahtar Sabitleme (HPKP, kullanımdan kaldırılmıştır) ve mobil uygulamalardaki sertifika sabitleme, belirli bir açık anahtarı veya sertifika özetini sabitler. Sunucu farklı bir sertifika sunarsa bağlantı, sertifika geçerli olsa bile reddedilir; bu, CA'nın ele geçirilmesine yönelik saldırıları önler.
Yaygın Doğrulama Hataları
ERR_CERT_AUTHORITY_INVALID: kök güvenilir değil. ERR_CERT_DATE_INVALID: süresi dolmuş. ERR_CERT_COMMON_NAME_INVALID: ana makine adı eşleşmiyor. NET::ERR_CERT_REVOKED: OCSP/CRL sertifikanın iptal edildiğini bildiriyor. Her biri belirli bir doğrulama adımının başarısızlığına karşılık gelir.
Hızlı Kontrol
OCSP Damgalama ne sağlar?
Özet
TLS'de sertifika doğrulama; zincir doğrulamasını, imza denetimini, ad eşleştirmesini, geçerlilik sürelerini ve iptal denetimini kapsar. Sırada geçmişteki TLS saldırıları ve TLS 1.3'ün bunları nasıl etkisizleştirdiği var.
Sıkça Sorulan Sorular
“TLS'de Sertifika Doğrulama” dersi ücretsiz mi?
Evet — “TLS'de Sertifika Doğrulama” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.
“TLS'de Sertifika Doğrulama” dersinde ne öğreneceğim?
İstemcinin sunucu sertifika zincirini nasıl doğruladığını izleyin. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“TLS'de Sertifika Doğrulama” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- TLS 1.3 El Sıkışması Adım Adım
- TLS Kayıt Katmanı ve Şifre Takımları
- TLS'de Sertifika Doğrulama
- TLS Saldırıları: BEAST, POODLE ve Sürüm Düşürme