Kilit Simgesi: Gerçekte Ne Anlama Gelir
Tarayıcıdaki kilit simgesinin bir web sitesinin güvenilirliği hakkında neyi garanti ettiğini ve neyi garanti etmediğini anlayın.
Kilit Simgesi: Gerçekte Ne Anlama Gelir, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.
Asma Kilidin Aslında Doğruladıkları
Tarayıcınızın adres çubuğundaki kilit simgesi, tarayıcınız ile web sunucusu arasındaki bağlantının TLS kullanılarak şifrelendiğini doğrular. Bu, aktarım hâlindeki verilerin gizlice dinleyen kişiler tarafından okunmasını önler.
Ayrıca sunucunun, tarayıcınızın doğrulayabildiği bir sertifika sunduğunu da doğrular: Sertifika, güvenilir bir Sertifika Yetkilisi (CA) tarafından imzalanmıştır ve alan adı eşleşmektedir.
Asma Kilidin NOT Doğruladığı Şeyler
Kilit simgesi, web sitesinin güvenilirliği veya meşruluğu hakkında hiçbir şey söylemez. Bir suçlu, oltalama sitesi için geçerli bir TLS sertifikası, meşru bir işletmenin alabileceği kadar kolay bir şekilde alabilir.
Kilit simgesi, "bu sunucuyla bağlantınız şifrelenmiştir" anlamına gelir; "bu web sitesi güvenlidir", "bu şirket meşrudur" veya "bu sayfadaki içeriğe güvenmelisiniz" anlamına gelmez.
HTTPS Kullanan Oltalama Siteleri
Oltalama siteleri düzenli olarak HTTPS kullanır. Let's Encrypt, paypa1.com veya arnazon.com gibi benzer görünümlü alan adlarını kaydettiren suçlular da dahil olmak üzere, bir alan adını kontrol eden herkese otomatik olarak ücretsiz sertifikalar verir.
Google'ın Şeffaflık Raporu, oltalama sayfalarının %90'ından fazlasının artık HTTPS kullandığını gösteriyor. Kilit simgesinin bulunması güvenliğin güvenilir bir göstergesi değildir; alan adının kendisi doğrulanmalıdır.
Alan Adı Doğrulama Sertifikaları
En yaygın tür olan Alan Adı Doğrulama (DV) sertifikaları yalnızca başvuru sahibinin alan adını kontrol ettiğini doğrular. CA bunu DNS kayıtları, web sunucusuna yerleştirilen bir dosya veya alan adının yönetim sorumlusuna gönderilen bir e-posta aracılığıyla kontrol eder.
DV sertifikaları, ACME protokolleri (Let's Encrypt tarafından kullanılır) aracılığıyla birkaç dakika içinde düzenlenebilir. Alan adı kontrolünü doğrular, ancak alan adının arkasındaki kuruluş hakkında hiçbir bilgi sağlamaz.
Kuruluş Doğrulama Sertifikaları
Kuruluş Doğrulama (OV) sertifikaları, CA'nın kuruluşun yasal varlığını doğrulamasını gerektirir. CA ticari tescil kayıtlarını kontrol eder, kuruluşun adresini doğrular ve sertifikayı isteyen kişinin kuruluş adına hareket etmeye yetkili olduğunu doğrular.
OV sertifikaları, sertifika verilerinde kuruluşun adını içerir. Düzenlenmeleri günler sürer ve DV sertifikalarından daha pahalıdır; ancak kuruluşun kimliği konusunda daha güçlü güvence sağlar.
Genişletilmiş Doğrulama Sertifikaları
Genişletilmiş Doğrulama (EV) sertifikaları en sıkı doğrulamayı gerektirir: yasal varlık, faal olma durumu, fiziksel adres ve yetkili personelle doğrudan doğrulama. Süreç bir ila birkaç hafta sürer.
EV sertifikaları geçmişte kuruluşun adını tarayıcının adres çubuğunda yeşil renkte gösteriyordu. Ancak Chrome, kullanıcıların bu göstergenin anlamını kavramadığını veya onu fark etmediğini ortaya koyan kullanılabilirlik araştırmalarını gerekçe göstererek EV göstergesini 2019'da kaldırdı.
Sertifika Şeffaflığı Günlükleri
Sertifika Şeffaflığı (CT), düzenlenen her sertifikanın herkese açık ve denetlenebilir günlüklerde kayda geçirilmesini zorunlu kılan bir mekanizmadır. Tarayıcılar, sertifikalara güvenmeden önce bunların CT günlüklerinde yer aldığını kontrol eder.
CT günlükleri, alan adı sahiplerinin alan adları için yetkisiz sertifikalar düzenlenip düzenlenmediğini izlemesine olanak tanır. Bir CA yanlış bir sertifika düzenlerse bu sertifika saatler içinde günlükte görünür ve hızlı tespit ile iptali mümkün olur.
Sertifika Ayrıntılarını Görüntüleme
Her modern tarayıcıda bağlantı ayrıntılarını görmek için kilit simgesine tıklayabilirsiniz. Chrome, "Bağlantı güvenli" ifadesini, sertifikanın geçerlilik süresini ve düzenleyen CA'yı gösterir. "Sertifika geçerli" ifadesine tıklamak tam sertifika zincirini gösterir.
Sertifika ayrıntıları şunları içerir: Ortak Ad ve Konu Alternatif Adları (kapsanan alan adları), düzenleyen CA, geçerlilik süresi (başlangıç tarihi / bitiş tarihi) ve imza algoritması.
Güvenli Değil Uyarısı
2017'den beri Chrome, adres çubuğunda tüm HTTP sayfalarını "Güvenli Değil" olarak işaretliyor. Firefox ve Edge de bunu takip etti. Bu uyarı, HTTP'nin tüm verileri ağdaki herkesin görebileceği düz metin olarak iletmesi nedeniyle gösterilir.
"Güvenli Değil" etiketi, kullanıcı bir HTTP sayfasındaki forma yazmaya başladığında özellikle belirginleşir ve kimlik bilgilerinin veya kişisel verilerin şifrelenmeden gönderileceği konusunda uyarır.
HTTPS Temel Gerekliliktir, Garanti Değil
HTTPS artık herhangi bir web sitesi için üst düzey bir güvenlik özelliği değil, temel bir beklentidir. Kullanılması kanalın şifreli olduğu anlamına gelir; bu, genel site güvenliği için gerekli ancak yeterli değildir.
İçerik güvenliği, kimlik doğrulama güvenliği, yetkilendirme denetimleri, enjeksiyon açıklarının önlenmesi ve onlarca başka güvenlik özelliği, bağlantının HTTPS kullanıp kullanmamasından tamamen bağımsızdır.
Bir Sitenin Meşru Olduğu Nasıl Anlaşılır
Kilit simgesinin ötesinde, bir sitenin meşruluğunu doğrulamak için yazım taklidi yapılmış alan adlarına karşı tam alan adını denetlemeniz, varsa OV veya EV sertifikası ayrıntılarını incelemeniz, e-postalardaki bağlantılara tıklamak yerine siteyi arama motoru sonuçları üzerinden doğrulamanız ve alan adının kayıt yaşını ve sahibini WHOIS sorgusuyla kontrol etmeniz gerekir.
Güvenliğe önem veren kullanıcılar, URL'yi her seferinde yazmak yerine bankaları gibi önemli siteleri yer imlerine ekler. Böylece geçerli bir HTTPS sertifikasına sahip olabilecek, yazım taklidi yapılmış bir alan adına URL'yi yanlış yazarak gitme riski azalır.
Kilit Simgesinin Anlamı Kısa Sınavı
Tarayıcıdaki kilit simgesinin ne anlama geldiğini anlayıp anlamadığınızı sınayın.
Önemli Noktalar: Kilit Simgesi
Kilit simgesi, şifrelenmiş bir TLS bağlantısını ve güvenilen bir CA tarafından yapılan sertifika doğrulamasını onaylar. Web sitesinin veya kuruluşun güvenilirliğini onaylamaz.
Oltalama siteleri HTTPS kullanabilir; gerçekten de kullanır. DV sertifikaları yalnızca alan adı denetiminin doğrulanmasını gerektirir ve dakikalar içinde düzenlenir. Sertifika Şeffaflığı kayıtları, yetkisiz sertifikaların izlenmesini sağlar. HTTPS gereklidir, ancak genel güvenlik için tek başına yeterli değildir.
Sıkça Sorulan Sorular
“Kilit Simgesi: Gerçekte Ne Anlama Gelir” dersi ücretsiz mi?
Evet — “Kilit Simgesi: Gerçekte Ne Anlama Gelir” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.
“Kilit Simgesi: Gerçekte Ne Anlama Gelir” dersinde ne öğreneceğim?
Tarayıcıdaki kilit simgesinin bir web sitesinin güvenilirliği hakkında neyi garanti ettiğini ve neyi garanti etmediğini anlayın. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“Kilit Simgesi: Gerçekte Ne Anlama Gelir” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Kilit Simgesi: Gerçekte Ne Anlama Gelir
- Web Siteleri SSL Sertifikalarını Nasıl Alır
- TLS Sertifika Uyarıları ve Yapmanız Gerekenler
- HTTP Düşürme ve Karışık İçerik Riskleri